Hacker News

Automatic Transmission – a data-privacy study of connected vehicles

Automatic Transmission — 커넥티드 차량의 데이터 프라이버시 연구

미국 시장 차량 21대와 제조사 앱 30개를 조사해 차량과 앱이 제조사·외부 서버로 보내는 데이터 흐름을 살폈습니다. Wi-Fi 패킷 목적지를 기록하고, 일부 전기차는 패러데이 차폐 환경에서 통신 경로 변화를 시험했습니다. 연구진은 차량 데이터 공유를 지속해서 측정하고 감시할 필요가 있다고 말합니다.

AI 요약

커넥티드 차량은 차량 자체와 제조사 모바일 앱을 통해 데이터를 보내며, 수신 기업은 정보를 다른 제3자와 공유하거나 판매하기도 합니다. 연구진은 차량과 동반 앱이라는 두 관측 지점에서 데이터 흐름을 살펴 차량 생태계의 프라이버시 문제를 조사했습니다. 연구 범위는 미국 시장 차량 21대와 차량에 연결한 제조사 앱 30개이며, 실험은 2024년 10월부터 2025년 8월까지 진행했습니다.

차량과 앱의 통신 관측

차량의 Wi-Fi 트래픽은 Raspberry Pi에 맞춤형 액세스 포인트(AP)를 구성한 뒤 tcpdump로 기록했습니다. 이 방식으로 차량이 패킷을 주고받은 목적지를 확인했지만, 암호화된 패킷 안의 정보는 읽지 못했습니다. 차량은 주행 중 시속 5~45마일로 운전하고 급가속과 급제동을 하는 시험을 거쳤으며, 정지 상태에서의 시험도 진행했습니다.

연구진은 셀룰러 통신을 막으면 차량이 Wi-Fi 통신을 더 많이 이용하는지도 확인했습니다. 이를 위해 표본 중 전기차 11대를 약 93dB 차폐 성능을 갖춘 차량용 패러데이 텐트에 넣어 외부 셀룰러 신호를 차단했습니다. 텐트 안에서 정지 상태 시험을 반복해, 평소 셀룰러망으로 나가던 트래픽이 Wi-Fi로 우회하는지 살폈습니다.

조사 범위와 한계

대상에는 GM, Stellantis, Ford, Honda, Toyota, Tesla, Rivian 등 여러 제조사의 2022~2025년식 차량이 포함됐습니다. 다만 미국 시장의 모든 제조사를 조사한 것은 아니며, 연구진도 결과를 특정 시점의 관측으로 봐야 한다고 밝혔습니다. 표본에 들어가지 않은 차량이나 미국 외 지역 차량에 결과를 일반화하기 어렵습니다.

연구의 도식은 차량과 동반 앱이 Wi-Fi와 셀룰러 통신을 이용해 자사 및 외부 서버와 데이터를 주고받는 흐름을 보여줍니다. 연구진은 정보가 기기를 떠난 뒤에는 소비자가 데이터 처리 방식을 통제하기 어렵고, 여러 사례에서 기업이 데이터를 공개되지 않은 제3자와 공유하거나 판매한다고 지적합니다. 따라서 차량의 통신 목적지만 확인하는 것과 암호화된 패킷 내용을 확인하는 것은 구분해야 합니다.

Hacker News 반응

  • @prasadvara — 댓글 전반에서 책임을 소비자에게 돌리는 흐름이 보였습니다. 예상한 대로입니다. 소비자도 이런 관행에 맞서야 한다고 생각하지만, 기술에 익숙한 소비자 대다수가 프라이버시에는 익숙하지 않다는 문제가 있습니다.
    • @slowin — 맞서고 싶지만 어떻게 해야 할지 모르겠습니다. 제대로 쓸 만한 오픈소스·오픈하드웨어 휴대전화도 구하기 어려운데, 자동차는 더 말할 것도 없습니다.
  • @deepsun — 눈에 띄는 예외로, Honda는 사용자 추적과 관련된 제3자에게 정확한 위치를 보내지 않도록 데이터 수집 방식을 개선했습니다. 다음 차는 정해진 것 같습니다.
    • @rdtsc — 저도 Honda를 좋아하고 셀룰러망에 연결되기 전 모델을 소유하고 있습니다. 그래도 최신 모델은 완전히 안심할 수준이 아닙니다. HondaLink에서 받은 VIN과 위치 정보가 Amplitude로 전달됐습니다. VIN은 재설정할 수 없는 식별자라 다른 개인정보와 연결됩니다.
  • @bnc319 — 연구진은 Tesla에 차량 설정에서 켤 수 있는 프라이버시 옵션이 있다고 적었지만, 그 옵션이 ATA 결과 수를 바꾸는지는 시험하지 않은 것 같습니다. 설정을 켰을 때 결과가 어떻게 달라지는지 보고 싶었습니다.
    • @judge2020 — 이 데이터는 프라이버시 옵션이 켜진 상태에서 수집됐습니다. 직원이 정책을 어기고 업무와 무관한 목적으로 Slack에 공유한 일이 토글이 특정 카메라의 데이터 전송을 막는지는 바꾸지 않습니다.
  • @gwbas1c — 이 문제는 법으로 다뤄야 할 것 같습니다.
    • @milkytron — 사람들이 신경 쓰기 전까지는 대표자들이 이 관행을 제한할 이유가 없습니다.
  • @hattar — 2000년대 중반 Ford 트럭을 몰고 있는데, 최근 미니밴을 알아보다가 신형 차량이 주행 데이터를 기록할 뿐 아니라 외부로 보내는 경우가 많다는 걸 알았습니다. 미니밴 선택지는 적고, 모든 차가 주행 데이터를 보내며 판매 동의를 거부하기 어렵습니다. 통신 장치를 물리적으로 끄기도 쉽지 않습니다. 차량이 보험사에 데이터를 보내지 않으면 보험료가 오를지도 걱정입니다.
    • @kulahan — 이미 그런 일이 벌어지고 있습니다. 일부 보험사에서 가장 싼 요율을 받으려면 차에 모니터링 소프트웨어를 설치해야 합니다.
  • @stego-tech — 전기차를 사면 Wi-Fi나 셀룰러 통신 칩이 데이터를 보내지 못하게 막을 생각입니다. 필요한 기능은 CarPlay나 물리 버튼으로 충분합니다. 코로나 이후 가격이 오른 차량이 평균 5만 달러쯤 하는데 감시까지 하는 건 터무니없습니다.
    • @waz0wski — 그렇게 해도 차량이 주행 기록을 남기는 것까지 막지는 못합니다. 정비소에 차를 맡기면 소프트웨어가 데이터를 내려받아 외부로 보내는 경우가 있습니다.
  • @tartoran — 차량의 원격 전송 기능을 끄는 시장이 생기면 좋겠습니다. 차를 소유했다면 그런 기능을 끄는 일이 합법이어야 한다고 생각합니다. 지금은 새 차가 얼마나 많은 정보를 보내는지 모르는 사람이 많지만, 알게 되면 비활성화를 원하는 사람도 늘어날 겁니다.
    • @hellon3wheels — 별도 시장이 생기는 것보다 기본 기능으로 제공되면 좋겠습니다.
  • @m463 — ‘차량 전용 ATA 업체’가 무슨 뜻인지 모르겠습니다. ATA가 무엇이고, 무엇을 수집하나요?
    • @m463 — ATA는 Advertiser, Tracker, Analytics를 뜻합니다.
  • @caymanjim — 이런 자동 원격 측정은 화가 나지만, 차에서 끄는 건 의미가 없을 것 같습니다. 저는 휴대전화를 거의 항상 들고 다니고, 휴대전화도 똑같이 데이터를 모아 판매하니까요.
  • @AstralSerenity — Mozilla도 몇 년 전에 제조사별 차량 프라이버시를 자세히 조사했습니다.

원문: Hacker News / 번역·요약: Trawling