Pixel 10에서 C2PA 출처 정보 위조하기
요약
본 기사는 AI 생성 이미지에 실제 Google Pixel 카메라의 C2PA 서명을 위조하는 공격 시연 사례를 다룹니다. 이 공격은 암호 서명 자체를 깨뜨리지 않고, 기기의 정식 서명 기능을 이용해 가짜 출처 정보를 인증함으로써 발생했습니다. 이는 유효한 인증서와 서명된 타임스탬프만으로는 실제 촬영 여부를 판단하기 어렵다는 보안 문제를 드러냈습니다.
핵심 포인트
- AI 이미지에 Pixel 카메라의 진짜 서명을 붙이는 공격이 시연됨.
- 공격은 루트 권한을 이용해 보호된 키를 사용하는 프로그램에 임의 데이터를 전달하는 방식으로 이루어짐.
- 서명 자체는 유효하지만, 대상 이미지가 실제 촬영물이 아닐 수 있음.
- 유사한 위조 사례가 다른 C2PA 앱에서도 확인되어 광범위한 문제가 제기됨.
AI 생성 이미지에 실제 Pixel 카메라의 C2PA 서명 을 붙이는 공격이 시연됨. 암호 서명을 위조한 것이 아니라, 기기의 정식 서명 기능으로 가짜 카메라 출처 정보를 인증한 사례임
공격에는 기기 초기화 없이 확보한 루트 권한 이 필요함. StrongBox에서 키를 추출하지 않고, 보호된 키를 사용하는 서명 프로그램에 임의 데이터를 전달하는 방식임
Adobe Inspect와 CAI Verify 는 시연 이미지를 Pixel 카메라에서 촬영한 미디어로 표시함. 유효한 인증서와 서명된 타임스탬프만으로 실제 촬영 여부를 판단할 수 없다는 문제가 드러남
Google은 신고를 Won't Fix (Infeasible)
와 NSBC
로 분류하고 보안 공지 대상으로 삼지 않았으나, 연구자에게 포상금은 지급함. 취약점은 공급업체 통보 후 90일이 지나 공개됨
사진별 일회용 인증서 는 사진 간 추적을 막지만, 발견된 위조 사진의 인증서를 폐기해도 같은 기기의 추가 위조 서명은 막지 못함. 유사한 임의 미디어 서명 사례는 다른 C2PA 앱에서도 확인됨
AI 이미지에 붙은 진짜 Pixel 서명
시연에는 유니콘 소에서 반짝이는 우유를 짠다는 가상의 뉴스와 AI 생성 이미지 를 사용함. 뉴스와 사진은 허구지만 Google의 서명은 실제로 유효함
이미지의 메타데이터 는 Google Pixel 10 Pro 에서 나온 사진처럼 구성됨
C2PA 매니페스트에는 Created by Pixel Camera
와 1024×768 미리보기 이미지가 들어 있음
X.509 인증서 체인은 C2PA가 관리하는 신뢰 목록 으로 이어지며, Google이 Pixel 카메라용으로 발급한 인증서를 사용함
Google이 서명한 타임스탬프는 2026-05-25 17:04:19 GMT
임
C2PA의 적합성 인증 제품 목록 에 있는 Adobe Inspect 는 이 이미지 를 2026년 5월 25일 Pixel Camera로 기록한 사진으로 표시함
Adobe의 Content Authenticity Initiative가 제공하는 CAI Verify 도 검증 결과 에 captured media
, Google LLC, Pixel Camera, Conformant
를 표시함
검증된 시각은 현지 시간대에 맞춰 May 25, 2026 at 11:04 AM MDT
로 표시됨
핵심은 서명 자체를 깨뜨리지 않았다는 점 임. 실제 Google Pixel이 서명했지만, 서명 대상 이미지가 카메라에서 촬영된 것은 아님
초기 경고와 재현 과정
UMBC의 PASAWG 는 출처와 진위 확인 표준 을 공식적으로 평가해 왔으며, 이번 문제도 연구자들과 함께 검토함
Google은 2025년 9월 Pixel과 Android의 C2PA 도입 발표 에서 다음 기능을 내세움
Pixel 10 제품군의 Pixel Camera가 만드는 모든 사진에 Content Credentials 를 기본 적용함
Pixel Camera 앱이 당시 C2PA 적합성 프로그램의 최고 보안 등급인 Assurance Level 2 를 획득했으며, 모바일 앱의 이 등급은 Android에서만 가능하다고 밝힘
사진끼리 또는 사진과 촬영자를 연결할 수 없는 개인정보 보호형 인증서 관리를 적용함
오프라인 촬영과 인증서 만료 이후에도 신뢰할 수 있도록 기기 내 신뢰 타임스탬프를 지원함
2025년 11월 연구진은 Google과 C2PA 담당자에게 루트 권한으로 임의 이미지를 카메라 사진처럼 서명할 가능성 을 알림
C2PA 담당자는 우려를 들었으나, Google 담당자는 키가 보안 칩에 저장되고 비인가 앱의 접근이 차단되므로 이런 공격이 불가능하다고 답함
별도로 캐나다, 미국, 영국의 연구자들도 같은 이론적 결함을 의심하고 있었음
2026년 5월 retr0id(David Buchanan ) 가 실제 공격을 구현하고 Pixel로 서명한 샘플 두 장을 전달함
추가 검증에서는 ChatGPT로 만든 유니콘 소 이미지 를 다음과 같이 가공함
PNG에 들어 있던 C2PA 매니페스트를 제거하고 JPEG로 다시 인코딩함
다른 Pixel 10 사진의 메타데이터를 복사하되, EXIF 날짜는 2025-08-29 02:10:17 GMT
, 모델명은 Pixel 10 Pro Totally Legit
로 일부러 남김
retr0id에게 전달한 뒤 2분 만에 서명된 파일 을 돌려받음. 이미지 수신, 기기 전송, 서명, 압축과 반환까지 포함한 시간이어서 공격은 대부분 자동화된 상태였음
관련 도구 일부 와 기술 분석 이 공개됨
이 시연에서는 의도적으로 남긴 흔적을 제외하면 실제 촬영 사진과 구별되지 않는 서명된 위조물 을 만들 수 있었음
StrongBox의 키 보호와 서명 입력의 간극
C2PA 서명 키는 StrongBox 에 저장되며, 키 자체는 외부로 나오지 않음
신뢰 실행 환경인 TEE의 전용 프로그램이 서명할 데이터를 보내고 결과 서명을 받음
가장 어려운 전제는 초기화 없이 루트 권한을 얻는 것 임
일반적인 부트로더 잠금 해제 방식은 공장 초기화를 요구하므로, 해제 전에 존재하던 비밀 정보와 보호 데이터에 접근할 수 없음
retr0id는 하드웨어별 구현이 필요한 칩 기반 기법으로 루트 셸을 확보함. 기반 방법론은 최소 10년 전부터 알려져 있었으며, 이 공격 경로를 막으려면 하드웨어 아키텍처 재설계가 필요하다고 분석함
90일 공개 유예 기간에는 루트 권한을 얻는 소프트웨어 공격도 두 건 공개됨
첫 번째 공격 과 두 번째 공격 이 패치됐더라도, 공격자는 자신의 기기를 업데이트하지 않을 수 있음
최근 패치를 적용하지 않은 기기도 서명된 사진을 계속 생성할 수 있는 것으로 파악됨
루트 사용자가 정식 서명 프로그램에 임의 데이터를 공급하는 구조는 혼동된 대리인 공격(Confused Deputy) 에 해당함
보호된 키에 직접 접근하는 주체는 TEE 프로그램이지만, 그 프로그램이 서명할 입력은 루트 사용자가 바꿀 수 있음
키 추출 방지만으로는 임의 이미지 서명을 막지 못하며, 해결하려면 Android 보안 모델을 재설계해야 한다는 비판을 받음
여기서 루트 권한은 단순히 이미 장악한 기기에 백도어를 추가하는 수단이 아님. 기기 밖으로 유통되는 권위 있는 위조 파일 을 만드는 출발점이므로, 영향이 해당 기기에만 머물지 않음
신고, 보안 등급, Google의 처리
기존 C2PA 문제 관련 기록 은 40건이 넘으며, 대부분 서로 다른 취약점을 다룸. 공개 전 C2PA 회원들이 몰랐던 문제는 없었다는 비판이 이어짐
이번에는 Google과 C2PA에 이메일과 구두로 세부 정보 및 시연 이미지를 전달하고 90일의 대응 기간 을 부여함
2026년 8월 25일은 실제 시연을 포함한 통보 후 90일, 이론적 문제 제기 후 약 9개월이 지난 시점임
패치가 임박했다면 공개를 늦추고 일정을 조율하겠다고 제안했으나, 두 조직은 제안을 확인한 뒤 실질적인 피드백을 주지 않음
C2PA에도 신고한 이유는 Pixel 10이 최초의 Level 2 적합성 인증 제품 이었기 때문임
Assurance Level 2 는 서명 키 보호를 요구함
키를 추출할 수 없어도 아무 데이터에나 사용할 수 있다면, 구현이 기준을 충족하지 못하거나 기준 자체가 충분한 보증을 제공하지 못한다는 문제가 남음
retr0id는 Google의 Vulnerability Reward Program 에도 신고함
Google은 최초 이메일에서 범위 밖이라고 했지만, 곧 이를 취소하고 범위 안의 신고로 접수함
약 두 달 뒤인 2026년 7월 14일 회신 에서 Won't Fix (Infeasible)
로 종료함
Google은 이 문제를 NSBC (Not Security Bulletin Class)
로 분류함
이 판단에는 운영체제 경계 보호와 콘텐츠 출처 무결성의 간극 이 있다는 비판이 따름
retr0id는 나중에 포상금을 지급받음
보안 문제에 지급하는 포상금과 NSBC 분류 사이에는 불일치가 있다는 비판이 있음
CVE가 부여되지 않아 규제 추적, 기업 규정 준수 감사, NVD 추적 대상에서 빠졌음
Google의 VRP 처리와 별개로 C2PA는 문제에 대한 답변을 하지 않음
인증서 폐기로 막을 수 없는 위조
Google은 시연 이미지 공유 후 며칠 안에 해당 X.509 서명 인증서를 폐기 함. 그러나 이는 이미 알려진 사진 한 장에 대한 조치였음
C2PA 현행 규격은 검증 도구의 인증서 폐기 확인을 의무화하지 않음
공개 시점에 폐기 여부를 확인하는 적합성 인증 검증 제품은 확인되지 않았음
따라서 인증서를 폐기한 뒤에도 대부분의 C2PA 도구는 시연 이미지를 유효한 것으로 표시함
Google의 개인정보 보호 설계는 사진마다 고유한 일회용 인증서 를 발급함
루트 인증서는 C2PA 신뢰 목록에 있으며, 루트가 중간 인증서를 발급함
파악된 범위에서는 모든 Pixel 기기가 같은 중간 인증서 집합을 사용함
중간 인증서는 촬영 이미지마다 새로운 일회용 최종 인증서를 발급함
이 구조에서는 사진 하나의 인증서를 폐기해도 같은 침해 기기의 추가 서명 을 차단할 수 없음
발견해 신고한 위조물만 폐기할 수 있고, 미신고 위조물의 인증서는 계속 유효함
자동화 스크립트로 수백만 장을 서명하고 신고하면 폐기 처리 인프라를 압도할 가능성이 있음
대량 폐기에는 수집 파이프라인과 OCSP 서명 처리 의 병목 가능성이 있음
C2PA는 인증서 폐기 목록(CRL)을 지원하지 않음
Google에는 개별 위조 사진의 폐기를 요청하는 포털이나 문서화된 절차가 없음
향후 포털에 속도 제한이 없으면 서비스 거부 위험이 생기고, CAPTCHA나 제한을 두면 알려진 위조물의 신고가 지연되거나 신고자가 포기할 수 있음
폐기 요청을 받은 Google에는 그 사진이 정말 위조물인지 판별하는 문제 도 남음
악의적인 사용자는 진짜 사진을 위조물이라고 신고할 수 있음
검증이 지나치게 엄격하면 실제 위조 신고를 거절하고, 느슨하면 정상 사진의 인증서를 폐기할 수 있음
C2PA가 없으면 개별 분석가가 미디어를 평가하지만, Google 서명이 붙은 사진의 폐기 요청은 검증 부담을 Google로 옮김
중간 인증서를 공유하는 현재 구조에서는 이를 폐기할 때 정상 Pixel 사진까지 광범위하게 무효화 하는 문제가 생김
개별 인증서 폐기는 공격을 지속시키고, 중간 인증서 폐기는 정상 사진에도 영향을 주는 양자택일에 가까움
동일한 방식으로 다음 인증서도 악용할 수 있으므로, 로컬 서명 기능 남용을 해결하지 않는 폐기는 근본적인 대책이 되지 못함
실제 미디어 검증에 미치는 영향
출처 위조는 정치인의 생존 증명, 전쟁과 분쟁 기록, 보험 청구 처럼 진위가 직접적인 결과를 낳는 상황에 영향을 줄 수 있음
세 가지 사례는 서명의 존재와 실제 촬영 여부를 구분해야 하는 이유를 보여 줌
Mitch McConnell 사진 에는 카메라 원본 메타데이터가 없고, 공개 몇 시간 전 Adobe 앱으로 수정한 XMP 기록이 있음. 가짜 Pixel 메타데이터와 정식 서명을 덧붙이는 상황은 가정적 예시임
러시아의 일상을 묘사한 AI 생성 이미지 도 Facebook 재인코딩 흔적을 없애고 Pixel로 서명하는 상황을 가정함
제품 결함 청구 사진에는 실제 Pixel 기기에서 나온 유효한 C2PA 서명 이 있음. 다만 이 사진 자체가 위조됐다고 확인한 것은 아님
신뢰할 수 없는 데이터에 강한 암호를 적용해도 데이터가 신뢰할 만해지지는 않음
위조 메타데이터에 정식 기기 서명이 붙으면 거짓 이미지를 반박하는 데 더 많은 노력이 들 수 있음
반대로 진짜 서명된 사진도 “또 다른 C2PA 위조물”이라며 부정할 수 있어, 서명만으로 진위를 가를 수 없음
Google의 보증과 Nikon의 선례
새로운 이미지 신뢰 수준 이라는 약속은 임의 파일에 카메라 출처를 부여할 수 있다는 시연과 충돌함
Pixel의 최초 도입 강조에는 Nikon Z6 III의 선례 가 있다는 반론이 있음
Assurance Level 2 인증 획득 은 실제 구현에서 임의 데이터 서명을 막는다는 보증과 같지 않음
사진 간 연결을 막는 개인정보 보호 설계 는 실제로 작동하지만, 알려진 침해 기기의 미래 서명을 차단하지 못하는 대가가 있음
기기 내 신뢰 타임스탬프 도 존재하지만, 타임스탬프가 기본 카메라 앱으로 촬영한 이미지에만 적용되는 것은 아님
다른 C2PA 구현에서도 드러난 문제
Evergreen Labs의 GreenCheckmark 는 C2PA 적합성 목록 에서 Assurance Level 2 앱으로 등록됐으며, 임의 이미지와 동영상을 기기에서 촬영한 것처럼 서명할 수 있음
적합성 프로그램은 구현 자체보다 서류 준수를 확인한다는 비판을 받음
Evergreen Labs에 따르면 Level 2 승인을 받았지만 실제 구현은 Level 1이었음
이 불일치를 식별할 수 있는 C2PA 제공 정보나 사용자용 표시는 없음
Level 2를 온전히 구현하더라도 Android StrongBox/TEE의 서명 입력 문제를 물려받는다는 한계가 남음
다채로운 털을 가진 양이라는 허구의 이미지도 카메라 촬영 미디어 로 표시됨
CGI 영화 Big Buck Bunny의 영상 클립 도 YouTube에서 Evergreen Labs가 서명한 Captured with a camera
콘텐츠로 표시됨
retr0id는 Level 1 인증 앱 Proofmode 를 비롯한 다른 C2PA 앱에서도 작동하는 시연을 확보함
하드웨어 기반의 유효한 서명만으로 미디어의 진위와 출처를 보증할 수 없음
공개된 비판의 범위는 Pixel 하나를 넘어 C2PA 구현 전반에 이름. 위조 미디어 서명에서 안전한 구현은 아직 없는 것으로 평가됨
서명이 허위 정보를 사실처럼 유통하는 수단이 되면, 시각 미디어에 대한 신뢰를 회복하려던 목적과 반대의 결과를 낳을 수 있음
시연에 포함된 제품의 모든 공급업체에 문제가 통보됨. 일부 시연 코드는 Claude와 Gemini 의 도움으로 작성했으며, 루트 권한 확보 이후 공격 코드를 구현하는 문턱은 낮았음
댓글과 토론
AI 자동 생성 콘텐츠
본 콘텐츠는 GeekNews의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기