카네기 멜런대학교 산하 CERT 조정센터(CERT/CC)는 Skullcandy Dime 3 무선 이어폰에서 고위험 취약점을 경고했다. 이 취약점을 이용하면 인근 Bluetooth 기기가 사용자의 상호작용이나 페어링 코드 입력 없이 페어링을 수행할 수 있다. 문제는 펌웨어 버전 1.0.0.28이 설치된 기기에 해당한다.
이 취약점은 CVE-2025-20701로 등록됐으며, 무선 연결과 페어링된 기기와의 통신을 처리하기 위해 Dime 3, 모델 S2DCW 이어폰이 사용하는 Airoha Bluetooth Audio SDK 패키지의 인증 부재 문제와 관련이 있다.
공격자는 무엇을 할 수 있나?
CERT/CC가 공개한 정보에 따르면 공격자는 PIN이나 이어폰 케이스에 대한 물리적 접근, 또는 소유자의 페어링 요청 승인을 필요로 하지 않는다. 페어링에 성공하면 공격자의 기기는 신뢰할 수 있는 기기가 되며, 이어폰과 가까이 있을 때 자동으로 다시 연결할 수 있다.
이를 통해 소유자의 연결을 끊고, 오디오 재생을 가로채며, 이어폰 프로필에 접근하고, 마이크로부터 실시간 음성을 수집할 수 있다. 사용자는 새 기기가 페어링됐다는 알림을 들을 수 있지만, 이를 쉽게 무시하거나 일시적인 연결 끊김 이후 새로 연결된 것으로 오해할 수 있다.
수정 버전은 제공됐지만 사용자는 업데이트할 수 없어
Skullcandy는 이 문제가 펌웨어 1.0.0.30에서 해결됐다고 밝혔다. 그러나 CERT/CC는 이전 버전으로 판매된 기기의 소유자가 현재 수동으로도 Skullcandy 앱을 통해서도 안전한 버전으로 전환할 수 없다고 설명한다.
경고문에는 발표 시점까지 기존 기기를 버전 1.0.0.28에서 1.0.0.30으로 업그레이드할 수 있는 소비자용 방법이 없다고 적혀 있다. 또한 BleepingComputer는 업데이트가 불가능한 이유에 대해 Skullcandy의 입장을 듣지 못했다. 회사의 봇이 언론 문의를 처리하지 않았기 때문이다.
이 소식이 중요한 이유
이 사례가 중요한 이유는 문제가 단순히 일시적인 연결 가로채기 가능성에 그치지 않기 때문이다. 페어링에 성공하면 공격 기기에 신뢰된 기기라는 지위가 부여돼 이후 수행할 수 있는 작업의 범위가 넓어진다. 또한 소비자용 업데이트 메커니즘이 없기 때문에 영향을 받은 기기 소유자에게는 수정 버전이 제공되는 것만으로는 실질적으로 충분하지 않다.
ERNW 연구원들은 이 취약점을 발견해 지난해 TROOPER 사이버보안 콘퍼런스에서 발표했다. 해당 자료에 따르면 Airoha가 2025년 8월 4일 SDK 패키지 업데이트를 공개한 이후 이 문제는 여러 회사의 다양한 이어폰 및 헤드폰 제품에 영향을 미친다. Apple은 6월에 출시한 펌웨어 업데이트를 통해 Beats Studio Buds의 취약점을 해결했지만, 이는 업데이트할 수 없는 Skullcandy 기기에 대한 해결책이 되지 않는다.
출처는 Dime 3 소유자를 대상으로 실제 악용이 발생했는지 밝히지 않았으며, 기기 교체 방법이나 Skullcandy의 최종 입장도 설명하지 않았다. 따라서 버전 1.0.0.28을 보유한 고객에게 이 해결책을 실제로 적용할 수 있는지 여부가 이번 사안에서 가장 중요한 실무적 쟁점으로 남는다.