- 벨기에 소비자단체 Testaankoop은 Linksys Velop Pro 6E와 Velop Pro 7 메시 라우터가 Wi-Fi 로그인 정보를 평문으로 미국 AWS 서버에 전송한다고 밝힘
- 설치 점검 중 전송된 패킷에는 설정된 SSID와 비밀번호, 네트워크 식별 토큰, 사용자 세션용 액세스 토큰이 포함됨
- 테스트는 당시 최신 펌웨어에서 이뤄졌고, Linksys가 2023년 11월 경고 뒤 펌웨어 업데이트를 냈지만 문제가 해결되지 않음
- 영향을 받는 사용자는 앱 대신 웹 인터페이스로 Wi-Fi 네트워크 이름과 비밀번호를 바꾸면 읽을 수 있는 텍스트 전송을 막을 수 있음
- Testaankoop은 해당 모델 구매를 강하게 권하지 않았으며, Velop 제품군이 소규모 사무실에도 권장된다는 점에서 개인·업무 환경 모두에 우려가 있음
평문 전송이 확인된 Velop 모델
- 벨기에 소비자단체에 해당하는 Testaankoop은 두 종류의 Linksys 라우터가 Wi-Fi 로그인 정보를 평문으로 Amazon AWS 서버에 전송한다고 확인함
- 대상 모델은 Linksys Velop Pro 6E와 Velop Pro 7 메시 라우터임
- 일상적인 설치 점검 중 미국 AWS 서버로 여러 데이터 패킷이 전송되는 것이 감지됨
- 패킷에는 설정된 SSID 이름과 비밀번호가 평문으로 들어 있었음
- 더 큰 데이터베이스 안에서 네트워크를 식별하는 토큰도 포함됨
- 사용자 세션용 액세스 토큰도 함께 전송됨
- 이 전송 방식은 중간자 공격(MITM) 가능성을 키울 수 있음
- 공격자가 Linksys 라우터와 Amazon 서버 사이 통신을 가로채면, 평문으로 전송되는 SSID와 비밀번호를 캡처할 수 있음
- 네트워크 이름과 비밀번호를 읽거나 변경하고, 네트워크에 무단 접근할 위험이 생김
펌웨어 상태와 사용자 대응
- Testaankoop은 테스트 당시 사용 가능한 최신 펌웨어로 검사를 수행함
- Velop 6E는 여러 차례 테스트됐고, 마지막 테스트는
V 1.0.8 MX6200_1.0.8.215731펌웨어에서 진행됨 - 새 Velop Pro 7은
1.0.10.215314펌웨어에서 테스트됨
- Velop 6E는 여러 차례 테스트됐고, 마지막 테스트는
- Linksys는 2023년 11월 첫 경고 이후 펌웨어 업데이트를 냈지만, Testaankoop이 제기한 우려는 해결되지 않음
- 보안 문제는 Linksys 펌웨어에 사용된 서드파티 소프트웨어에서 비롯됐을 가능성이 있지만, Testaankoop은 이것이 취약점을 정당화하지는 않는다고 봄
- 이미 해당 라우터를 보유한 사용자는 앱 대신 웹 인터페이스로 Wi-Fi 네트워크 이름과 비밀번호를 변경하는 것이 권고됨
- 이 조치는 SSID 이름과 비밀번호가 읽을 수 있는 텍스트로 전송되는 것을 막기 위한 예방책임
Linksys 대응과 구매 권고
- Testaankoop은 발행 며칠 전 Linksys에 다시 연락해 짧은 응답 기회를 줬지만, 제조사로부터 확인이나 해결책을 받지 못함
- Stack Diary도 7월 9일 Linksys에 대응 계획을 문의했으며, 7월 14일 기준 답변을 받지 못함
- 긴 테스트 이후 Testaankoop은 Linksys Velop Pro WiFi 6E와 Pro 7 구매를 강하게 권하지 않으며, 네트워크 침입과 데이터 손실 위험이 심각하다고 결론냄
- Velop 시리즈 같은 메시 라우터는 여러 연결 노드로 넓거나 여러 층의 집에서 Wi-Fi 분포를 개선하도록 설계됐지만, Velop Pro WiFi 6E와 Pro 7의 데이터 전송 방식은 제공해야 할 보안 이점을 약화함