언어

WhatsApp 채팅 기록, macOS 및 iOS에서 암호화 없이 저장

WhatsApp 채팅 기록, macOS 및 iOS에서 암호화 없이 저장

방 안의 코끼리: 로컬 암호화

2026년 5월 24일 Mysk의 보안 연구원들이 조사 결과를 발표했을 때, 프라이버시 커뮤니티는 모두 숨을 멈췄습니다. 종단 간 암호화를 최고의 자랑으로 내세우는 세계에서 가장 인기 있는 메시징 앱인 WhatsApp이 iOS와 macOS에서 전체 채팅 기록을 일반 텍스트로 저장하고 있습니다. 저장 시 암호화 없음. 보호 없음. 그저 공유 컨테이너에 있는 단순한 SQLite 데이터베이스로, 읽히기만을 기다리고 있습니다.

이것은 해킹이나 버그가 아닙니다. 수년 동안 존재해 온 아키텍처 결정으로, 20억 명 이상의 사용자에게 영향을 미칩니다. Axolotl.sqlite라는 이름의 이 데이터베이스는 group.net.whatsapp.WhatsApp.shared라는 공유 앱 그룹 컨테이너에 있습니다. 이 컨테이너는 동일한 개발자 그룹(이 경우 Meta)의 모든 앱이 접근할 수 있습니다. 즉, 같은 기기에 Facebook이나 Instagram이 설치되어 있다면, 권한 대화 상자나 사용자 알림 없이도 조용히 사용자의 개인 대화를 읽을 수 있습니다.

종단 간 암호화가 보호하지 못하는 것

종단 간 암호화(E2EE)는 종종 오해를 받습니다. 이는 메시지가 사용자 기기에서 수신자 기기로 이동하는 동안 보호하여, 중간에 있는 누구도(WhatsApp 서버조차도) 읽을 수 없도록 보장합니다. 그러나 메시지가 도착하여 기기에서 복호화되면 로컬 데이터베이스에 기록됩니다. 이 데이터베이스는 저장 시 암호화되지 않습니다. E2EE는 전송 과정을 보호하지, 도착 지점을 보호하지 않습니다.

Mysk 연구원들은 공개 비디오에서 이 취약점을 시연하여, 동반 Meta 앱이 권한 프롬프트 없이 WhatsApp의 전체 메시지 데이터베이스에 접근하고 읽을 수 있음을 보여주었습니다. 이는 전송 중 암호화가 전투의 절반에 불과하다는 사실을 뼈저리게 상기시킵니다. 로컬 데이터 보안도 equally 중요하며, 이 경우 Meta는 보안보다 편의를 선택했습니다.

누가 위험한가?

iPhone이나 Mac에서 WhatsApp을 사용한다면 잠재적으로 노출될 수 있습니다. 같은 기기에 Facebook이나 Instagram도 설치되어 있다면 위험은 더 커집니다. 이러한 앱은 사용자 동의 없이 WhatsApp 채팅 기록을 읽을 수 있기 때문입니다. 이것은 단지 이론적인 우려가 아니라 설계된 기능입니다. Meta가 이 접근을 적극적으로 악용하지 않더라도, 아키텍처는 이를 허용합니다.

영향은 개인 프라이버시를 넘어 확장됩니다. 직원들이 업무 커뮤니케이션에 WhatsApp을 사용하는 기업 환경에서는 이 취약점으로 인해 민감한 기업 데이터가 노출될 수 있습니다. 정부 기관도 Meta에 대한 법적 요청을 통해 암호화되지 않은 로컬 데이터에 접근하여 E2EE 보호를 완전히 우회할 수 있습니다.

CVE-2026-28910 연결

불을 지피는 또 다른 요소로, 최근 공개된 macOS 샌드박스 취약점인 CVE-2026-28910은 Apple의 Archive Utility에 영향을 미칩니다. 이 결함은 App Sandbox와 TCC(투명성, 동의 및 제어) 보호를 우회하여 거의 제한 없는 파일 시스템 접근을 허용할 수 있습니다. WhatsApp의 암호화되지 않은 저장소와 결합되면, 공격자는 사용자 상호 작용 없이 손상된 Mac에서 채팅 기록을 추출할 수 있습니다.

사이버 보안 커뮤니티는 우려하고 있습니다. 적극적인 악용은 보고되지 않았지만, 이러한 취약점의 조합은 데이터 도난의 완벽한 폭풍을 만듭니다. Apple과 Meta가 앱 그룹 컨테이너와 로컬 데이터 암호화에 관한 보안 태세를 재평가해야 한다는 경종입니다.

자신을 보호하기 위한 즉각적인 조치

이러한 조치는 근본적인 문제를 해결하지는 못하지만, Meta가 문제를 해결할 때까지 위험을 완화합니다.

암호화 너머: 올바른 질문 던지기

이 사건은 메시징 플랫폼을 평가하는 방식에 중요한 격차가 있음을 강조합니다. 우리는 종종 "암호화되어 있나?"라고 묻지만, 더 깊이 파고드는 경우는 드뭅니다. 커뮤니케이션 도구를 선택할 때 까다로운 질문을 던지십시오: 기기에서 메시지가 저장 시 암호화되어 있습니까? 암호화 키는 누가 보유하고 있습니까? 플랫폼 제공자가 내 메시지를 읽을 수 있습니까? 공유 컨테이너의 데이터는 어떻게 됩니까? 플랫폼이 독립적으로 감사를 받았습니까?

조직의 경우, 명확한 커뮤니케이션 보안 정책을 수립하는 것은 필수입니다. 어떤 채널이 어떤 유형의 정보에 승인되었는지 정의하고, 특히 규제 산업에서는 이를 강제하십시오. 녹색 자물쇠 아이콘이 완전한 프라이버시를 의미한다고 가정하던 시대는 끝났습니다. 진정한 보안은 전송, 저장, 백업 등 모든 단계에서 데이터의 종단 간 보호를 요구합니다.

이 공개 이후 Meta는 침묵을 지키며 문제 해결을 위한 일정을 제시하지 않고 있습니다. 사용자는 스스로 선택해야 합니다. WhatsApp이 여전히 지배적인 힘을 유지하고 있지만, 이번 폭로는 우리가 매일 사용하는 플랫폼에 대한 신뢰를 재평가하도록 촉구해야 합니다. 결국 프라이버시는 전송 중에 일어나는 일만이 아니라, 아무도 보지 않을 때 데이터가 어디에 놓여 있는지에 관한 것입니다.

뒤로