[딥테크 포커스]ICTK ‘큐트러스트넷’, 유심 해킹 방지책 '부각'VPN 취약점에 대한 안정성 확인 "인증키 외부 유출에 안전"
성상우 기자공개 2025-06-16 13:43:48
[편집자주]
4차산업 시대 기업의 생존은 '기술'에 달렸다. 기술이 곧 안보가 된 시대다. 국내 첨단기술 분야 기업이 얼마나 기술을 선도하느냐, 세계 무대에서 인정받느냐는 국가 경쟁력과 직결되는 문제이기도 하다. 국내 첨단산업 생태계를 지탱하는 중소중견기업이 지속적인 투자와 연구개발로 미래를 준비해야 국가 산업이 강해질 수 있다. 더벨이 첨단산업을 떠받치는 딥테크 기업의 행보를 들여다봤다.
이 기사는 2025년 06월 05일 08시25분 thebell에 표출된 기사입니다
아이씨티케이(ICTK)가 자체 개발한 가상사설망(VPN) 솔루션 ‘큐트러스트넷(qTrustNet)’이 재조명받고 있다. 최근 벌어진 국내 이동통신사 유심 해킹 사태의 재발을 막을 수 있는, 지금으로선 가장 강력한 대안으로 거론되는 분위기다. 이번 해킹 공격을 허용한 가장 유력한 경로로 지목되는 ‘스택 버퍼 오버플로우(Stack Buffer Overflow) 취약점’에 대한 안정성을 입증하면서다.시장에선 지난달 발생한 국내 이동통신사 유심 해킹은 글로벌 가상사설망(VPN) 업체 ‘이반티(Ivanti)’의 VPN 장비의 취약점을 이용한 공격으로 내다봤다. 통신사가 사용한 이반티 VPN에 존재하는 스택 버퍼 오버플로우 취약점을 활용해 악성코드 ‘BPF 도어(BPF Door)’를 침투시킨 방식이 가장 유력하다는 관측이다.
스택 버퍼 오버플로우 취약점이란 프로그램 실행 시 사용되는 ‘스택(Stack)’이라는 메모리에 인증되지 않은 공격자가 조작된 대량의 데이터를 원격으로 주입해 버퍼를 넘치게 한 뒤, 악성 코드를 실행하는 보안 위협이다. 전문가들 사이에서 이번 해킹에 사용된 것으로 알려진 ‘BPF 도어’ 악성코드가 침투했을 가능성이 가장 높다고 여겨지는 경로다.
아이씨티케이는 큐트러스트넷의 스택 기반 버퍼 오버플로우 취약점에 대한 안정성을 입증하기 위해 대구대학교 김창훈 교수 연구실에 성능 테스트 용역을 의뢰했다. 지난해에 이어 올해에도 이뤄진 테스트의 결과는 큐트러스트넷 VPN에선 스택 버퍼 오버플로우 및 인증 체계 취약점이 구조적으로 존재하지 않는다는 점이다.

큐트러스트넷 VPN은 임베디드 리눅스 기반 장비를 클라이언트로 사용하고, 부팅과 동시에 인증 서버와 장치 간 상호 인증을 자동으로 수행하기 때문에 스택 기반 버퍼 오버플로우가 발생할 수 없다는 설명이다.
물리적 복제 방지(PUF) 기술을 기반으로 양자내성(PQC) 알고리즘을 적용한 ‘PQC-TLS 1.3’을 통해 상호 인증을 수행한다는 점도 큐트러스트넷의 강점이다. 이 과정에서 사용되는 모든 개인키는 PUF 보안칩의 ‘시큐어 스토리지(Secure Storage)’에 저장되기 때문에 시스템이 침해되더라도 인증 키가 외부로 유출되는 구조적인 취약점이 존재하지 않다는 점을 확인했다.
회사 내부적으로도 큐트러스트넷 VPN은 스택 버퍼 오버플로우 취약점이 근본적으로 발생할 수 없는 설계가 적용됐다는 점을 재차 확인했다. 특히 이번 공격에 활용된 것으로 알려진 이반티 SSL VPN의 2가지 취약점(CVE-2025-0282, CVE-2025-22457)과는 구조적으로 전혀 다른 방식으로 운영된다는 입장이다.
구체적으론 ‘선 인증 후 접속’이 이뤄지는 큐트러스트넷 VPN 사용 상황에선 ‘침투→은닉→탈취’ 과정을 거치는 해킹 전술이 원천 차단되는 ‘제로 트러스트(Zero Trust)’ 보안이 구현된다는 설명이다.
아이씨티케이는 큐트러스트넷 VPN을 LG유플러스에 이미 공급하고 있다. 스마트 CCTV 등 주요 사물인터넷(IoT) 인프라에 적용돼 있다. PQC 분야 기업으로선 가장 빠른 속도로 상용화를 이루고 있다는 평가다.
임해중 ICTK 네트워크보안팀장은 “큐트러스트넷 VPN은 사용자 입력 없이 자동으로 연결되는 구조”라며 “연결 과정에서 Nginx 및 PHP 기반 인증 서버가 클라이언트 요청을 처리하지만 해당 요청에 대해 형식·길이·필드 수 등 복합적인 검증 로직을 거쳐야만 처리되도록 설계돼 있다”고 강조했다.
그러면서 “VPN 연결 이전 단계에서 PQC 기반의 상호 인증 절차를 반드시 거친다”면서 “이 과정에서 사용하는 모든 개인키는 물리적으로 복제가 불가능한 PUF 칩 내부에 저장되기 때문에 설령 시스템이 침해되더라도 인증 키 자체가 외부로 유출되는 일은 발생하지 않는다”고 덧붙였다.
< 저작권자 ⓒ 자본시장 미디어 'thebell', 무단 전재, 재배포 및 AI학습 이용 금지 >
best clicks
최신뉴스 in 전체기사
-
- [엔알비 IPO]모듈러 첫 상장 사례, 공모가 최상단 확정
- [i-point]손오공, 김득명·차현일 투톱체제 가동
- [i-point]넥스턴바이오, 자회사 롤코리아와 소규모 합병 진행
- VIP운용 또다시 주주서한, '주총 특별결의 정족수' 초점
- [닷 IPO]세계 최초 '촉각 디스플레이' 기술성 평가 합격점
- [롯데의 CFO]'체질 개선→성장 가속' 롯데하이마트 박상윤 CFO
- [i-point]채비, 고객 리텐션 강화 '구독 멤버십 프로모션'
- '한국의 로레알' 구다이글로벌, 서린컴퍼니 인수 본계약 체결
- [CFO & Credit]송기호 CFO, 효성화학 상장유지 급선무…'자산매각 러시'
- 티엘아이-원익디투아이 합병철회…상법 이슈 때문?
성상우 기자의 다른 기사 보기
-
- [i-point]손오공, 김득명·차현일 투톱체제 가동
- [닷 IPO]세계 최초 '촉각 디스플레이' 기술성 평가 합격점
- [i-point]폴라리스AI파마 투자사 '쿼드메디슨' 코스닥 상장 예심 청구
- [i-point]그리드위즈, 기업 대상 맞춤형 에너지 컨설팅 시작
- [i-point]케이웨더, 포스코이앤씨와 ‘AI 건설기상정보시스템’ 개발
- [i-point]‘M4CXR’ 유효성 입증 딥노이드, 정부 AI 수혜주 '조명'
- [i-point]케이웨더, '폭염용 체감온도계' 공공 3만대·민간 2만대 공급
- [i-point]케이쓰리아이, 아동문학콘텐츠협회와 MOU
- [i-point]아이씨티케이, 부채널 정보분석 워크숍서 보안 기술 발표
- [i-point]신테카바이오, ‘구글 클라우드 데이 서울 2025’ AI 바이오 기술 발표