주요 개인 정보 보호 취약점이 있는 것으로 노출된 Zoom Linux 클라이언트 업데이트는 백그라운드에서 시스템 클립보드를 자동으로 읽습니다.

📅 2026-09-13

요약:

화상 회의 거대 기업인 Zoom이 소유한 Linux 데스크톱 운영 체제용 클라이언트의 최신 버전이 오픈 소스 보안 커뮤니티에 의해 심각한 개인 정보 침해 위험이 있는 것으로 드러났습니다. 오픈 소스 보안 연구원과 여러 Linux 사용자의 심층 테스트 및 분석에 따르면

최신 버전의 Zoom 애플리케이션이 백그라운드에서 실행되는 경우 사용자 승인이나 활성 붙여넣기 상호 작용 없이 시스템 클립보드의 민감한 콘텐츠를 지속적으로 은밀하게 폴링하고 읽으므로 개발자와 기업 수준 보안 규정 준수 그룹 사이에 광범위한 우려가 촉발됩니다.

이 비정상적인 동작은 오픈 소스 커뮤니티 사용자가 시스템 리소스 예약 및 인터페이스 호출 로그 문제를 해결할 때 실수로 처음 발견했습니다. 네트워크 및 보안 전문가가 공개한 기술 증거에 따르면 X11 디스플레이 서버 환경(및 클립보드 격리에 엄격한 샌드박스 제한을 적용하지 않는 일부 Wayland 호환 레이어)에서는 Zoom이 최소화되었는지, 백그라운드에 있는지, 회의 중 유휴 상태인지에 관계없이 주요 프로세스가 시스템 클립보드 API 호출을 자주 트리거합니다. 이는 계정 비밀번호, 2단계 인증(2FA) 복구 키, 개인 통신 기록, 사용자가 브라우저, 로컬 텍스트 편집기 또는 비밀번호 관리자에서 복사하는 비즈니스 비밀 코드와 같은 매우 민감한 텍스트 데이터가 시스템 클립보드에 입력되는 한 밀리초 내에 Zoom 클라이언트 배경에서 자동으로 캡처된다는 의미입니다.

이 현상은 오픈소스 보안 및 기술 커뮤니티에서 격렬한 반발을 불러일으켰습니다. 우리 모두 알고 있듯이 데스크톱 운영 체제에서 정보 교환을 위한 핵심 임시 전송 스테이션인 클립보드는 항상 악성 코드 및 스파이 도구의 표적이었습니다. 그러나 전 세계 수천만 기업과 개발자가 자주 사용하는 전문 협업 소프트웨어로서, 명확한 포그라운드 작업 트리거(예: 사용자가 적극적으로 "채팅 창에 붙여넣기" 바로가기 키를 클릭하는 등)를 제공하지 않고 애플리케이션 자체가 백그라운드에서 시스템 클립보드를 제한 없이 "삼켜서" 권한 최소화 원칙과 최신 운영 체제의 개인정보 보호 준수 원칙을 심각하게 위반합니다.

기술 분석가들은 이것이 Zoom이 적극적으로 이식한 악의적인 스파이 백도어가 아니라 극히 조잡한 소프트웨어 개발 엔지니어링 오류일 가능성이 더 높다고 추측합니다. 예를 들어, "클립보드의 회의 링크에 대한 지능적인 인식 및 참여 팝업 표시", "전송할 서식 있는 텍스트의 자동 서식 지정" 또는 타사 크로스 플랫폼 인터페이스 프레임워크(예: Qt 또는 Electron 하단 후크) 최적화를 도입하려고 할 때 개발 팀이 24시간 내내 끝없는 폴링(Polling)이라는 비효율적이고 위험한 논리 구현을 채택했을 수 있으며, 이로 인해 전체 클립보드 데이터가 보호 없이 계속 호출되는 결과를 낳을 수 있습니다. 그러나 원래 설계 의도와 관계없이 무음 읽기가 암호화되지 않고 민감도가 없으며 승인되지 않는다는 사실로 인해 사용자의 민감한 자격 증명은 데이터 노출 위험이 매우 높습니다.

보안 전문가들은 Zoom이 공식 패치를 공식적으로 출시하기 전에 Linux 플랫폼에서 영향을 받는 사용자는 Zoom을 실행하는 시스템에서 위험도가 높은 민감한 텍스트 및 비밀번호를 최대한 처리하지 않을 것을 강력히 권장합니다. 동시에 기술 사용자는 클립보드 격리 요구 사항으로 전환하는 것이 좋습니다. Firejail과 같은 샌드박스 격리 도구를 사용하여 클립보드 버스에 대한 Zoom의 읽기 권한을 엄격히 차단하거나 일시적으로 주류 브라우저의 웹 측을 통해 Zoom 회의 실행으로 전환하여 잠재적인 정보 유출 위험을 최소화하는 보다 엄격한 순수 Wayland 신시사이저 환경입니다. 현재 Zoom 관계자는 취약점의 원인, 영향을 받는 특정 버전 범위, 공식 수정 패치 푸시 일정에 대한 공식적인 공개 답변을 아직 제공하지 않았습니다.

관련 태그

관련 글

댓글

0/500
Captcha (click to refresh)
댓글 없음