- IoT 기기에 널리 쓰이는 ESP32에서 공개 문서에 없는 Bluetooth 명령이 발견됐고, 2023년 기준 10억 대 이상 기기에 들어간 칩이라는 점에서 영향 범위가 큼
- Tarlogic Security는 RootedCON에서 ESP32 Bluetooth 펌웨어의 vendor-specific command 29개를 공개하며, RAM·Flash 읽기/쓰기와 MAC 주소 스푸핑, LMP/LLCP 패킷 주입 가능성을 지적함
- 이 명령들은 신뢰 기기 가장, 무단 데이터 접근, 네트워크 내 이동, 장기 지속성 확보로 이어질 수 있으며 CVE-2025-27840으로 추적됨
- 실제 원격 악용 가능성은 기기의 Bluetooth 스택이 HCI 명령을 어떻게 처리하는지에 달려 있고, 악성 펌웨어·악성 업데이트·이미 확보된 root 접근이 있을 때 더 관련성이 큼
- Espressif는 내부 테스트용 디버그 명령이라며 그 자체로 ESP32 보안 위험을 만들 수는 없다고 했지만, 향후 소프트웨어 업데이트에서 미문서화 명령을 제거할 예정임
ESP32에 남아 있던 미문서화 Bluetooth 명령
- 중국 제조사 Espressif의 ESP32 마이크로칩에는 공개 문서에 없는 Bluetooth 명령이 포함돼 있음
- ESP32는 IoT 기기에 Wi-Fi와 Bluetooth 연결을 제공하는 마이크로컨트롤러이며, 2023년 기준 10억 대 이상 기기에 사용됨
- 발견된 명령은 다음 행위에 활용될 수 있음
- 신뢰된 기기처럼 보이는 스푸핑
- 무단 데이터 접근
- 네트워크 내 다른 기기로 이동
- 장기 지속성 확보 가능성
Tarlogic의 발견과 연구 도구
- 스페인 Tarlogic Security의 Miguel Tarascó Acuña와 Antonio Vázquez Blanco가 Madrid의 RootedCON에서 연구 결과를 발표함
- 연구진은 Bluetooth 보안 연구에 대한 관심이 줄었지만, 프로토콜이나 구현이 더 안전해졌기 때문은 아니라고 봄
- 최근 발표된 많은 공격은 동작하는 도구가 없거나, 범용 하드웨어에서 작동하지 않거나, 오래되고 유지보수되지 않는 도구에 의존해 최신 시스템과 잘 맞지 않았음
- Tarlogic은 C 기반의 새 USB Bluetooth 드라이버를 개발함
- 하드웨어 독립적이고 크로스플랫폼으로 동작함
- OS별 API에 의존하지 않고 하드웨어에 직접 접근할 수 있음
- Bluetooth 트래픽에 대한 원시 접근을 가능하게 함
명령이 허용하는 저수준 제어
- ESP32 Bluetooth 펌웨어에서 숨겨진 vendor-specific command가 확인됨
- Opcode는
0x3F - Bluetooth 기능을 낮은 수준에서 제어할 수 있음
- Opcode는
- 발견된 미문서화 명령은 총 29개임
- 주요 기능은 다음과 관련됨
- RAM과 Flash에 대한 메모리 조작
- MAC 주소 스푸핑을 통한 기기 가장
- LMP/LLCP 패킷 주입
- Espressif가 이 명령을 공개 문서화하지 않았기 때문에, 접근 가능하도록 의도된 것이 아니었거나 실수로 남았을 가능성이 있음
- 이 문제는 CVE-2025-27840으로 추적됨
공격 가능성과 현실적인 제약
- 연구진은 이 명령이 OEM 수준의 악성 구현이나 공급망 공격 위험으로 이어질 수 있다고 봄
- 원격 악용 가능성은 기기의 Bluetooth 스택이 HCI 명령을 처리하는 방식에 따라 달라짐
- 다음 조건에서는 원격 악용 가능성이 더 커질 수 있음
- 공격자가 이미 root 접근을 확보한 경우
- 악성코드가 심어진 경우
- 낮은 수준 접근을 여는 악성 업데이트가 배포된 경우
- 악성 펌웨어나 rogue Bluetooth 연결이 관여하는 경우
- 일반적으로는 기기의 USB나 UART 인터페이스에 대한 물리 접근이 더 현실적인 공격 시나리오임
- Tarlogic은 ESP32가 포함된 IoT 기기를 침해하면 ESP 메모리 안에 APT를 숨기고, Wi-Fi/Bluetooth로 기기를 제어하면서 다른 기기에 대한 Bluetooth 또는 Wi-Fi 공격을 수행할 수 있다고 봄
- RAM과 Flash를 수정할 수 있는 명령은 ESP32 칩의 완전 제어와 칩 수준 지속성 확보로 이어질 수 있음
Espressif의 해명과 수정 계획
- BleepingComputer는 처음에 Espressif에 의견을 요청했으나 즉시 답변을 받지 못함
- 이후 Espressif는 Tarlogic의 발견에 대해 공식 입장을 냄
- 회사는 발견된 기능이 내부 테스트 목적의 디버그 명령이라고 설명함
- 이 명령은 Bluetooth 기술에서 사용하는 HCI(Host Controller Interface) 프로토콜 구현의 일부임
- HCI는 제품 내부에서 Bluetooth 계층 간 통신에 사용됨
- Espressif는 디버그 명령이 존재하더라도 그 자체로 ESP32 칩에 보안 위험을 만들 수는 없다고 봄
- 다만 미문서화 명령을 제거하는 소프트웨어 수정을 제공할 예정임
용어 수정과 기사 업데이트
- 2025년 3월 9일 업데이트에서, 미문서화 명령을 “backdoor”라고 부르는 표현에 대한 우려를 반영해 제목과 본문이 수정됨
- 2025년 3월 8일에는 Tarlogic의 입장이 추가됨
- 2025년 3월 9일에는 CVE ID가 추가됨
- 2025년 3월 10일에는 Espressif의 공식 입장이 추가됨