원탭 루팅만으로 C2PA 서명 위조 가능

보안 연구원 데이비드 뷰캐넌(David Buchanan)이 8월 25일 분석 글을 올렸다. 제목을 그대로 옮기면 "C2PA 카메라는 현실 앞에서 버티지 못한다"이다. 그의 결론은 한 문장으로 요약된다. 안드로이드의 C2PA는 이미 망가졌고, 통상적인 패치로는 고칠 수 없다는 것이다.

먼저 이 체계가 해결하려는 문제부터 짚어보자. 콘텐츠 자격 증명(Content Credentials)이 답하려는 질문은 "이 사진이 카메라로 촬영된 것인가, 아니면 모델이 생성한 것인가"이다. 방식은 촬영 순간에 하드웨어 개인키로 파일에 서명하고, 서명 안에 기기 모델명, 촬영 시각, 이후 편집 이력을 기록하는 것이다. 구글은 Pixel 10부터 이를 카메라 앱에 내장했으며, 개인키는 Titan M2의 StrongBox에 저장하고 Key Attestation과 Play Integrity로 기기 무결성을 검증한다. 설계상 개인키는 보안 칩 밖으로 절대 나가지 않으며, 시스템이 완전히 장악당해도 훔쳐낼 수 없다.

키를 훔치지 않고, 키를 빌린다

뷰캐넌이 지적한 지점은 공격자가 애초에 개인키를 꺼낼 필요가 없다는 것이다. 루트 권한만 확보하면 KeyStore API를 통해 StrongBox에 임의의 데이터에 그 키로 서명해 달라고 직접 요청할 수 있다. 칩은 서명만 할 뿐, 서명 대상 바이트가 실제로 카메라 센서에서 나온 것인지는 판단하지 않는다. 그는 관련 도구 두 가지도 함께 공개했다. 루팅용 Root-My-Pixel과 KeyStore를 호출하는 keystork다.

루트 권한은 어디서 오는가. CVE-2026-43499, 원탭 권한 상승 취약점으로, 완전히 패치된 Pixel 기기까지 영향을 받는다. Pixel 8a, 9a도 포함되며 공개 익스플로잇 코드가 이미 실제 환경에서 유포되고 있다. 메타는 자사 Quest 헤드셋에서 구글보다 먼저 이 취약점을 패치했고, 삼성은 실시간 커널 보호(RKP)로 공격 경로 일부를 막고 있다.

그는 두 번째 경로도 시연했다. DRAM에 대한 전자기 결함 주입이다. 이쪽은 더 하드코어하고 훨씬 번거로운, 물리 계층 공격이라 패치로는 손댈 수조차 없다.

구글, 보고서를 닫다

구글은 이 보고서를 "수정 안 함(Won't fix)"으로 분류하면서도 7500달러의 포상금을 지급했다. 규정상 하드웨어 공격은 원래 포상금 대상이 아니다. 이 조합 자체가 하나의 입장 표명이다. 취약점의 심각성은 인정하지만 고칠 수 있다고는 보지 않는다는 것이다. 전체 절차는 90일 사전 공개 방식을 따랐다.

무너진 전제

C2PA의 설득력은 하나의 전제 위에 서 있다. 서명은 신뢰할 수 있는 하드웨어가 신뢰할 수 있는 순간에만 만들어낼 수 있다는 전제다. 루트 권한으로 보안 칩을 빌려 임의의 콘텐츠에 도장을 찍을 수 있게 되는 순간, 서명은 "이 기기가 관여했다" 정도로 격하되고, 그 기기 자체는 완전히 장악될 수 있다. 정상적인 Pixel 서명이 붙은 위조 사진은 검증기에서 통과로 표시된다.

AI 콘텐츠 거버넌스라는 맥락에 놓고 보면 이 계층의 무게를 분명히 해둘 필요가 있다. SynthID 같은 내장형 워터마크는 양성 표시를 한다. 즉 기계가 생성한 것에 라벨을 붙인다. C2PA 카메라 서명은 반대 방향의 증명을 한다. 즉 실제로 촬영된 것임을 인증한다. 전자가 벗겨지면 콘텐츠는 라벨을 잃는 정도지만, 후자가 위조되면 합성 콘텐츠에 진품 인증서를 발급해주는 셈이 된다. 두 실패의 대가는 규모 자체가 다르다.

위험 노출 범위를 대략 가늠해 보면, 안드로이드는 전 세계 스마트폰 점유율의 70%를 넘는다. 카메라 서명을 신뢰할 수 있는 기종이 소수에 그치고, 그 기종들의 권한 상승 취약점이 분기마다 튀어나온다면, "서명이 있으니 믿는다"는 검증 습관 자체가 구멍이 된다. 현실적인 수렴 방향은 서명을 약한 신호 정도로 낮추고, 촬영 위치, 타임스탬프, 배포 경로와 교차 검증하는 것이지, 그것을 단독 결론으로 삼지 않는 것이다.

참고 출처: 데이비드 뷰캐넌 개인 블로그, CocoLoop, 구글 취약점 보상 프로그램 답변, C2PA 콘텐츠 자격 증명 공개 규격. CVE-2026-43499 번호, 7500달러 포상금액, 영향받는 기종은 연구자의 공개 내용을 기준으로 한다.