주요 콘텐츠로 건너뛰기

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

지역

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

익명 (미확인) | 목, 2015/07/16- 23:40

국정원이 이탈리아 해킹팀에서 구입한 RCS(Remote Control System)로 천안함 의혹을 꾸준히 제기해 온 재미 과학자 안수명 박사에 대해 해킹을 시도했다는 증거가 나왔다. 실험용 혹은 북한 공작원 대상으로만 해킹 프로그램을 운용했다는 국정원의 해명이 거짓으로 드러나면서 파문이 불가피할 전망이다.

‘동창 명부’와 ‘천안함 문의’의 연결고리…“티켓 아이디”

2013년 10월 2일 국정원의 RCS 관리자가 해킹팀에 보낸 메일에는 목표물에게 보낼 파일을 즉각적인 취약점 공격(0-day exploit)이 가능한 형태로 바꿔달라는 요청이 담겼다. 첨부된 파일은 ‘서울대 공과대학 동창회 명부’라는 제목의 MS 워드 문서였다. 취재진이 문서를 열어보니 미국 남가주 지역에 거주하는 서울 공대 동문들의 명부였다. 291명의 신상 정보가 담겨 있었다. 이 파일의 공격 대상은 이들 중 한 명일 것이었다.

2015071601_01

이틀 뒤인 10월 4일 국정원 관리자는 또 하나의 메일을 보냈다. 요청 사항은 똑같이 공격 파일로의 변환이었다. 제목이 ‘Cheonan-ham Inquiry’인 MS 워드 문서 파일이 첨부됐다. 직접 열어 봤더니 한 언론사 기자가 전문가에게 천안함 침몰 의혹에 대한 의견을 묻는 내용의 문서였다. 그런데 이 언론사에 다니지 않는 기자 이름이 써 있었다. 기자를 사칭한 미끼 파일이었던 것이다. 문서 내용을 볼 때 파일의 공격 대상은 천안함 침몰 의혹을 제기해온 전문가들 중 한 명일 가능성이 높았다.

2015071601_02

그런데 뉴스타파는 이 두 이메일의 형식과 내용을 분석하던 중 중요한 사실을 발견했다. 양쪽에 표기돼 있는 티켓 아이디(Ticket ID)가 똑같았던 것이다.

메일에 표시된 티켓 아이디는 해킹팀과 국정원 사이의 업무 관리를 쉽게 하기 위해 각 업무 단위를 서로 구별할 수 있도록 부여한 하나의 ‘일감’ 또는 ‘과제’와 같은 개념이다. 그러니까 같은 날 이뤄진 작업들도 성격이 다르면 티켓 ID가 다를 수 있고, 기간 차이를 두고 이뤄진 작업들도 같은 성격으로 이어져 있다면 ID가 동일할 수 있다.

실제로 국정원이 지난 6월 17일에 해킹팀으로 보낸 두 통의 이메일을 비교하면, www.baidu.com 이라는 똑같은 URL에 똑같은 악성코드 2개씩을 심는 동일한 작업을 요청한 것으로 되어 있지만 양쪽의 티켓 아이디는 서로 다르다. 한 쪽은 목표 대상이 3개, 다른 쪽은 4개로 차이가 있기 때문이다.

반면 2013년 10월 2일 ‘서울대 공과대학 동창회 명부’와 10월 4일 ‘천안함 문의’ 메일을 비교하면, 양쪽 모두 MS 워드 파일을 공격용으로 변환하는 동일한 작업이면서 티켓 아이디도 똑같다. ‘천안함 문의’ 첨부파일에 대한 변환 작업은 10월 17일과 23일에도 똑같이 메일로 요청됐는데 이 2건 역시 티켓 아이디가 똑같다. 결국 이 4개의 이메일은 공격 대상까지 동일했기 때문에 동일한 티켓 아이디가 부여된 것으로 볼 수밖에 없다.

그렇다면 ‘서울 공대 동문회’와 ‘천안함 문의’ 사이의 고리가 완성되게 된다. 즉, 해킹 목표 대상은 서울공대를 나와 미국 남가주에 거주하며 천안함 관련 의혹을 제기했던 전문가라는 것이다. 여기에 해당하는 사람은 단 한 명, 재미 과학자 안수명 박사 뿐이다.

2015071601_03

야당 “안 박사 해킹했나” 질문에 국정원 얼렁뚱땅 넘긴 까닭은?

국정원의 해킹팀 프로그램 구매 파문 이후 처음 열린 지난 14일 국회 정보위에서 야당 위원들은 안수명 박사에 대한 해킹 의혹을 국정원장 등에게 집중 질의했다. 그러나 국정원 측은 모호한 답변으로 피해갔다.

‘천안함 문서’ 파일을 누구에게 보냈 것이냐는 질문에 “중국에 있던 북한 잠수함 관련 인물이고 우리 국민은 아니다”라고 답하는가 하면, 공격 대상이 재미 과학자가 아니냐는 질문에는 “그렇진 않고, 미국 아이피를 추적하고 있는 게 있긴 하다”는 식이었다. 중국에 있는 사람인지 미국에 있는 사람인지 특정하지 않은 채 대충 얼버무린 채, ‘북한 잠수함 관련 인물이다’라고만 설명하고 넘어갔다.

▲ 국회 정보위원회 (7월 14)

▲ 국회 정보위원회 (7월 14)

뉴스타파 취재 결과 국정원이 이렇게 대응한 데에는 그럴 만한 이유가 있었다. 안수명 박사는 국정원이 문제의 해킹용 파일을 만들어달라고 요청하기 1달 쯤 전인 2013년 9월 1일부터 열흘 간 중국 베이징에 머물렀다. 지인의 소개로 한 북한 여성을 만나 북한 입국 비자를 만들어 달라고 부탁했다. 12살 위인 큰누나와 함께 고향인 함경북도 청진을 방문하기 위해서였다. 그러나 안 박사는 결국 비자를 받지 못하고 9월 10일 미국으로 돌아간다. 그런데 LA에 공항에 도착하자마자 미 해군의 조사를 받고 소지하고 있던 노트북과 책 등을 압수당한다. 당시 안 박사는 미군과 거래하는 방위사업체 안테크의 대표여서 미군의 비밀취급 인가를 갖고 있던 상태였는데, 중국에서 북한 여성과 접촉하고 북한 입국까지 시도했던 탓에 당국의 조사가 불가피했다. 이 문제로 안 박사는 대표직에서도 물러나게 됐다.

결국 국정원이 야당 의원들에게 ‘천안함 문의’ 첨부파일을 ‘중국에 있던 사람’에게 보냈다고 말한 것은 안 박사가 2013년 9월 베이징에 체류했던 사실과 연관된 것으로 보인다.

이처럼 국정원이 안 박사에 대해 해킹을 시도했음은 분명해 졌지만, 실제로 해킹이 성공했는지 여부는 불확실하다.

안 박사는 뉴스타파와의 통화에서 “미디어오늘 기자를 사칭한 이메일은 받은 기억이 나지 않고, 아마도 열어보지 않고 지운 것 같다”고 말했다. 또 서울공대 남가주 동창 명부에 대해서는 “매년 한두 차례씩 이메일로 오는 문서이고 실제로 출력해서 사용한 적도 있지만 그 시점이 2013년 10월 무렵이었는지에 대해선 기억하지 못한다”고 말했다.

방어 목적 실험용? 북한 공작원 상대로만 사용?

국정원은 지난 14일 국회 정보위에서 해킹팀의 프로그램을 대부분 방어 목적의 실험용으로 활용했으며 공격 대상은 북한 공작원으로 한정했다고 밝혔다. 그러나 불과 이틀 만에, 비록 미국 시민권자이긴 하지만 민간인에 대한 해킹 시도가 확인됐다. 문제는 이런 일이 더 벌어질 수 있다는 데에 있다.

뉴스타파가 이번 유출 자료들 가운데 국정원과 해킹팀이 주고받은 이메일 내용을 전수 조사한 결과, 스파이웨어를 심어달라는 요청이 담긴 이메일은 모두 86건이다. 매 건당 최소 1개에서 최대 12개까지 URL이나 첨부파일을 받았기 때문에, 실제 국정원이 확보한 감염 URL과 첨부파일은 모두 309개였다.

그런데, ‘실험용’이라고 밝힌 것은 불과 80개 뿐이었던 데 반해 실제 목표물 해킹에 사용하겠다고 한 것은 229개다. 국정원 해명과는 전혀 다른 결과다.

그렇다면 공격 대상은 누구였을까. URL의 대부분은 구글과 야후, 삼성, 안드로이드 등 누구라도 의심 없이 접근할 만한 성격이었다. 중국의 포탈과 택배서비스, 중동지역 정보 등 외국 사이트들은 국정원 설명대로 대북 방첩 활동을 위해 활용된 것으로 보인다.

그러나 떡볶이 맛집과 벚꽃놀이를 소개한 개인 블로그, 구글 한국어 입력기, 메르스 정보 페이지 등은 누가 봐도 내국인을 겨냥한 것으로 의심된다. 이런 URL과 첨부파일은 전체 309개 중 43개에 해당했다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

박근혜 대통령이 29일 대국민 3차 담화를 발표했다. 이 자리에서 박대통령은 “대통령직 임기 단축을 포함한 진퇴 문제를 국회의 결정에 맡기겠다”며 “여야 정치권이 논의해 안정되게 정권을 이양할 수 있는 방안을 만들어 주시면 그 일정과 법 절차에 따라 대통령 직에서 물러나겠다”고 말했다.

박 대통령은 “모든 것을 내려놓았다”면서도 당장 국정을 정상화하는 방안에 대해서는 전혀 언급하지 않았다. 국회에 국정수습의 부담을 떠넘긴 셈이다.

야 3당은 박 대통령의 대국민 담화가 민심을 거스르는 것이라며 애초 계획했던 대로 탄핵을 추진할 것이라고 밝혔다.

전격적으로 이뤄진 박근혜 대통령의 3차 담화가 노리는 것은 무엇일까?

헌법학자인 서강대학교 법학전문대학원 임지봉 교수와 서강대학교 정치연구소 서복경 연구교수에게 박대통령이 이번 대국민 담화를 통해 노리는 것이 무엇인지 들어봤다.


취재 송원근, 이유정
촬영 최형석, 김남범, 김수영
편집 윤석민

수, 2016/11/30- 01:44
161
0

노숙자와 장애인 등 사회적 약자의 삶을 기록하며 차별에 저항해 온 고 박종필 감독의 영결식이 오늘(7월 31일) 오전 10시 광화문광장에서 ‘인권사회장’으로 엄수됐다. 빗속에서도 수 백여 명의 시민들이 영결식에 참석했다. 박종필 감독의 마지막 길을 뉴스타파 카메라에 담았다.

고 박종필 감독(1968~2017)은 1998년에 ‘독립다큐멘터리제작 다큐인’ 대표를 맡으면서 본격적인 미디어 활동을 시작했다. 박 감독의 카메라는 언제나 가난한 사람, 소외된 사람들을 기록했다. 제1회 장애인 영화제에서 ‘끝없는 싸움 – 에바다(1999)’로 우수상을 수상했고, 제28회 서울독립영화제에서는 ‘장애인이동권투쟁보고서-버스를 타자!(2002)’로 최우수작품상을 받았다. 세월호 참사 이후에는 ‘4.16연대 미디어위원장’을 맡으며 세월호를 기록했다. 마지막 순간까지 목포신항에서 세월호 선체 조사 작업을 기록했다.

고 박종필 감독은 2015년 장애등급제와 부양의무제의 부당함을 다룬 뉴스타파 <목격자들> ‘우리는 홀로 설 수 없나요’을 연출했다. 같은 해 서울 동자동 쪽방촌 사람들의 이야기를 담은 <목격자들> ‘사람이 산다’를 프로듀싱했다.


촬영 : 오준식
편집 : 박서영

월, 2017/07/31- 18:26
161
0
국민 기본권 위협하는 테러방지법 악법 조항 없애야새누리당 테러방지법 재협상에 즉각 나서라테러...
월, 2016/02/29- 12:22
160
0

세월초 화물칸 적재 차량에서 수습돼 복원된 블랙박스 영상에는 녹화시각이 표시돼 있지만, 실제 시각과는 적지 않은 오차가 있다. 이 영상에 담긴 각종 정보를 통해 세월호 침몰 원인에 다가설 단서를 찾기 위해서는 영상이 녹화된 실제 시각을 확인하는 것이 가장 먼저 해야 할 일이다. 영상 속 각 장면의 실제 시각을 확정해야 세월호의 AIS 항적 기록이나 선원과 승객들의 진술 등과 비교해서 의미 있는 분석 결과를 도출해 낼 수 있기 때문이다.

뉴스타파는 지난 2014년 9월 세월호 선내 CCTV를 분석해 보도하는 과정에서 CCTV 화면에 나타난 시각이 실제 시각보다 15분 21초 느리게 표시돼 있음을 밝혀낸 바 있다. 또 지난해 4월 세월호의 화물량을 검증하는 과정에서 참사 전날 세월호를 비추고 있던 인천항 CCTV 영상의 시각은 실제보다 1분 17초 빠르다는 사실도 확인했다. 이 같은 기존 정보들이 복원된 블랙박스 영상의 실제 시각을 파악하는 데 활용됐다.

2017091502_01

트윈데크 마티즈 블랙박스 : 화면시각 – 11분 6초 = 실제 시각

먼저 트윈데크에 실려 있던 차량의 블랙박스에는 인천항에서 세월호 램프로 진입하는 과정이 녹화된 영상이 남겨져 있다. 이 영상과 인천항 CCTV 영상을 비교 분석한 결과 이 차량은 연두색 마티즈로 확인됐다. 이어 이 차량이 램프를 통해 세월호 내부로 진입하는 순간의 블랙박스 영상과 선내 CCTV에 잡힌 동일한 순간을 대조해서 실제 시각을 계산한 결과, 이 블랙박스 영상에 표시되는 시각은 실제보다 11분 6초 빠르다는 것을 확인했다.

2017091502_02

이 같은 결과를 적용해서 선체가 기울어지던 시점의 영상을 다시 살펴봤다. 블랙박스 화면에 차량이 급격히 밀리기 시작하는 시점은 오전 9시 49초로 나온다. 여기에 오차값 11분 6초를 적용, 보정하면 실제 시각은 8시 49분 43초가 된다. 이 블랙박스에서 차량이 급격히 밀리기 시작하는 장면의 실제 시각은 4월 16일 오전 8시 49분 43초라는 뜻이다.

2017091502_05

우측 1톤 트럭 블랙박스 : 화면시각 + 1시간 21분 = 실제 시각

앞선 방식을 똑같이 적용해서 C데크 우현 쪽 차량의 실제 시각을 계산했다. 그 결과 이 차량은 1톤 트럭이었고, 블랙박스 화면의 시각은 실제보다 1시간 21분 늦게 표시된 것으로 나타났다.

이를 토대로 주요 장면들의 실제 시각을 확인했더니, 차량이 우측 벽면으로 밀리기 시작한 것은 오전 8시 49분 44초, 옆 차량에 있던 화물이 떨어진 시점은 오전 10시 14분 17초, 앞쪽의 승용차가 바닥 면에서 이탈해 천장에 부딪히는 시점은 오전 10시 16분 7초, 트윈데크 뒤쪽에서 바닷물이 차 들어오는 장면은 오전 10시 17분 19초에 해당하는 것으로 각각 확인됐다.

좌측 1톤 트럭 블랙박스 : 화면시각 + 43초 = 실제 시각

역시 같은 방법으로 분석한 결과 좌측 벽 쪽에 주차된 차량 역시 1톤 트럭(더블캡)이었고, 블랙박스의 시각은 실제보다 43초 느리게 표시돼 있었다.

따라서 이 차량이 왼쪽으로 밀려 벽에 부딪힌 장면의 실제 시점은 오전 8시 49분 49초였던 것으로 확인됐다.

2017091502_06

선수 쪽 중앙 스타렉스 블랙박스 : 화면시각 + 35초 = 실제 시각

마지막 1대의 블랙박스는 C데크 선수 쪽 중앙에 실렸던 스타렉스 차량에서 수습됐다. 그러나 이 차량은 세월호에 진입하는 장면이 복원되지 않아서 앞선 방식으로는 실제 녹화 시각을 계산해 낼 수 없었다. 이에 따라 이번엔 소리 분석을 시도했다.

2017091502_03

이 스타렉스 차량은 선체의 중심선에 위치하고 있었기 때문에 비교적 중심선에 가깝게 놓여 있던 마티즈와 거의 동일한 시간대에 좌측으로 밀려갔을 것으로 보고, 두 블랙박스 영상에서 유사한 소리 정보가 들어있는지 찾아봤다.

2017091502_04

그 결과 비슷한 시간대에서 각각 두 차례씩의 고주파 음향이 확인됐는데 그 간격이 거의 일치했다. 이 소리들이 발생한 시점을 일치시킴으로써 두 영상의 시각을 일치시킬 수 있었고, 그 결과 스타렉스의 블랙박스 영상은 녹화 시작 시각이 오전 8시 48분 58초부터로 되어 있지만 실제로는 이보다 35초 늦은 오전 8시 49분 33초부터의 영상인 것으로 계산됐다.

2017091502_01

이런 과정을 통해 복구된 4개 블랙박스 영상의 실제 시각을 모두 확정할 수 있었고, 이를 토대로 세월호가 쓰러지던 순간, C데크 4개 지점에서 발생한 상황을 동시에 살펴보고 분석할 수 있게 됐다.


취재 : 김성수
영상취재 : 김기철
영상편집 : 정지성
CG : 정동우

금, 2017/09/15- 10:26
160
0

뉴스타파는 ‘파라다이스 페이퍼스’ 데이터에서 보광그룹 회장 홍석규, 전 구글코리아 대표 염동훈, LG생활건강 부회장 차석용, 그리고 벤처 투자가 김승범의 이름을 발견했다. 이들은 조세도피처 버뮤다에 설립된 여러 페이퍼컴퍼니를 통해 서로 연결되어 있었다.

이들이 공통적으로 이름을 올린 회사는‘아시아웹네트웍스(AsiaWeb Networks)’. IT 관련 벤처 기업이 우후죽순처럼 생겨나던 지난 2000년 초 버뮤다에 설립됐다. 당시 일부 매체는 ‘아시아웹네트워크’라는 이름의 회사를 한국 등 아시아 지역 IT기업에 투자하는 ‘미국계 투자회사’로 소개한 바 있다. 하지만 뉴스타파 취재 결과 언론에 소개된 이 회사는 버뮤다에 설립된 ‘아시아웹네트웍스’라는 페이퍼컴퍼니와 동일한 회사로 확인됐다.

버뮤다 페이퍼컴퍼니에 이름을 올린 유명 한국 기업가들

애플비 내부 문서에 따르면 아시아웹네트웍스는 설립 직후 한국에 ‘아시아웹코리아(AsiaWeb Korea)’라는 회사를 설립하고, 홍콩 지부 설립과 홍콩은행 계좌 개설도 진행했다. 이후 아시아웹네트웍스가 ‘엑스피니티(Xfiniti)’로 이름을 바꾸면서 한국 자회사 역시 ‘엑스피니티코리아(Xfiniti Korea)’로 이름을 바꾼다.

2017121203_01

애플비 내부자료에는 이 회사 설립서류에 이름을 올린 김승범, 염동훈뿐 아니라 홍석규, 차석용 같은 이름이 이사(Director)로 등재되어 있었다. 취재 결과, 염동훈은 전 구글코리아 대표이자 최근까지 아마존 웹서비스 코리아(AWS) 대표를 역임한 염동훈, 홍석규는 보광그룹 회장 홍석규, 그리고 차석용은 LG생활건강 부회장 차석용 씨로 확인됐다.

취재진은 보광그룹 홍석규 회장 측에 버뮤다 설립 회사에 참여한 이유를 물었다. 홍 회장 측은 엑스피니티라는 회사명은 물론, 같이 거론된 염동훈, 김승범도 처음 들어보는 이름이라며 자신의 이름이 도용됐을 가능성을 제기했다. 보광그룹 민국홍 고문은 뉴스타파 취재진에게 “회장님께서도 영문을 모르지만 누가 자기 이름을 도용하지 않았나, 그런 말씀을 하신다”고 전했다. 엑스피니티의 자회사인 엑스피니티코리아도 들어본 적이 없다며 “엑스피니티코리아 대표 되시는 분에게 물어보라”고 말했다.

2017121203_02

엑스피니티코리아 대표를 지냈던 차석용 LG생활건강 부회장은 취재진에게 “홍석규 회장님은 한국 자회사(엑스피니티코리아)의 사외이사였다”고 밝혔다. 그러나 홍 회장이 이사회에 참석하지는 못했다고 덧붙였다. 차 부회장은 홍석규 회장과 고등학교 동창이자 한국여자프로골프협회에서도 함께 임원을 지낸 사이로 알려져 있다.

그러나 차 부회장 역시 엑스피니티코리아의 모회사인 버뮤다 회사에 대해서는 아는 것이 없다고 말했다. 그는 입사 당시 엑스피니티코리아의 모회사를 미국계 회사로 알고 있었고, 모회사의 투자모금이나 설립에 관해서는 전혀 알지 못했다고 밝혔다.

복잡한 소유구조… 당사자들은 묵묵부답

파라다이스 페이퍼스 데이터에 따르면 모회사인 버뮤다 엑스피니티의 자본금은 28달러에 불과하다. 그런데 공시자료에는 이 페이퍼컴퍼니가 엑스피니티코리아의 지분 99.06%를 소유하고 있는 것으로 나타난다. 또 엑스피니티 관련자들은 모두 같은 시기 버뮤다에 설립된 ‘날리지매트릭스 리미티드(KnowledgeMatrix Limited)’, ‘AB2B 네트웍스 리미티드(AB2B Networks Limited)’라는 다른 두 회사에도 모두 이사 등 관계자로 등재되어 있었다. 취재 결과, 이 버뮤다 회사들은 비슷한 이름의 여러 국내 법인과 복잡한 관계를 맺고 있었던 것으로 확인됐다.

2017121203_03

뉴스타파는 이들이 버뮤다와 한국 사이에 이처럼 복잡한 소유구조를 짠 이유를 묻기 위해 염동훈 전 아마존웹서비스코리아 대표에게도 여러번 연락을 취했으나 “국내에 머물고 있지 않다”는 답변만 받았고, 이메일도 보냈으나 아무런 답변도 받지 못했다. 2000년 초 언론에 벤처투자가로 이름이 오르내린 김승범 씨도 수소문했으나 그 이후 국내서 별다른 활동 흔적이 나오지 않았다.

화려한 면면의 기업인들이 참여한 버뮤다 네트워크가 10여 년만에 버뮤다 법률회사 애플비 내부 문서를 통해 드러났지만, 당사자들은 모두 그 배경에 대해 입을 다물고 있다.


취재: 임보영 김지윤
촬영: 김남범
CG: 정동우
편집: 정지성

화, 2017/12/12- 18:33
159
0