주요 콘텐츠로 건너뛰기

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

지역

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

익명 (미확인) | 목, 2015/07/16- 23:40

국정원이 이탈리아 해킹팀에서 구입한 RCS(Remote Control System)로 천안함 의혹을 꾸준히 제기해 온 재미 과학자 안수명 박사에 대해 해킹을 시도했다는 증거가 나왔다. 실험용 혹은 북한 공작원 대상으로만 해킹 프로그램을 운용했다는 국정원의 해명이 거짓으로 드러나면서 파문이 불가피할 전망이다.

‘동창 명부’와 ‘천안함 문의’의 연결고리…“티켓 아이디”

2013년 10월 2일 국정원의 RCS 관리자가 해킹팀에 보낸 메일에는 목표물에게 보낼 파일을 즉각적인 취약점 공격(0-day exploit)이 가능한 형태로 바꿔달라는 요청이 담겼다. 첨부된 파일은 ‘서울대 공과대학 동창회 명부’라는 제목의 MS 워드 문서였다. 취재진이 문서를 열어보니 미국 남가주 지역에 거주하는 서울 공대 동문들의 명부였다. 291명의 신상 정보가 담겨 있었다. 이 파일의 공격 대상은 이들 중 한 명일 것이었다.

2015071601_01

이틀 뒤인 10월 4일 국정원 관리자는 또 하나의 메일을 보냈다. 요청 사항은 똑같이 공격 파일로의 변환이었다. 제목이 ‘Cheonan-ham Inquiry’인 MS 워드 문서 파일이 첨부됐다. 직접 열어 봤더니 한 언론사 기자가 전문가에게 천안함 침몰 의혹에 대한 의견을 묻는 내용의 문서였다. 그런데 이 언론사에 다니지 않는 기자 이름이 써 있었다. 기자를 사칭한 미끼 파일이었던 것이다. 문서 내용을 볼 때 파일의 공격 대상은 천안함 침몰 의혹을 제기해온 전문가들 중 한 명일 가능성이 높았다.

2015071601_02

그런데 뉴스타파는 이 두 이메일의 형식과 내용을 분석하던 중 중요한 사실을 발견했다. 양쪽에 표기돼 있는 티켓 아이디(Ticket ID)가 똑같았던 것이다.

메일에 표시된 티켓 아이디는 해킹팀과 국정원 사이의 업무 관리를 쉽게 하기 위해 각 업무 단위를 서로 구별할 수 있도록 부여한 하나의 ‘일감’ 또는 ‘과제’와 같은 개념이다. 그러니까 같은 날 이뤄진 작업들도 성격이 다르면 티켓 ID가 다를 수 있고, 기간 차이를 두고 이뤄진 작업들도 같은 성격으로 이어져 있다면 ID가 동일할 수 있다.

실제로 국정원이 지난 6월 17일에 해킹팀으로 보낸 두 통의 이메일을 비교하면, www.baidu.com 이라는 똑같은 URL에 똑같은 악성코드 2개씩을 심는 동일한 작업을 요청한 것으로 되어 있지만 양쪽의 티켓 아이디는 서로 다르다. 한 쪽은 목표 대상이 3개, 다른 쪽은 4개로 차이가 있기 때문이다.

반면 2013년 10월 2일 ‘서울대 공과대학 동창회 명부’와 10월 4일 ‘천안함 문의’ 메일을 비교하면, 양쪽 모두 MS 워드 파일을 공격용으로 변환하는 동일한 작업이면서 티켓 아이디도 똑같다. ‘천안함 문의’ 첨부파일에 대한 변환 작업은 10월 17일과 23일에도 똑같이 메일로 요청됐는데 이 2건 역시 티켓 아이디가 똑같다. 결국 이 4개의 이메일은 공격 대상까지 동일했기 때문에 동일한 티켓 아이디가 부여된 것으로 볼 수밖에 없다.

그렇다면 ‘서울 공대 동문회’와 ‘천안함 문의’ 사이의 고리가 완성되게 된다. 즉, 해킹 목표 대상은 서울공대를 나와 미국 남가주에 거주하며 천안함 관련 의혹을 제기했던 전문가라는 것이다. 여기에 해당하는 사람은 단 한 명, 재미 과학자 안수명 박사 뿐이다.

2015071601_03

야당 “안 박사 해킹했나” 질문에 국정원 얼렁뚱땅 넘긴 까닭은?

국정원의 해킹팀 프로그램 구매 파문 이후 처음 열린 지난 14일 국회 정보위에서 야당 위원들은 안수명 박사에 대한 해킹 의혹을 국정원장 등에게 집중 질의했다. 그러나 국정원 측은 모호한 답변으로 피해갔다.

‘천안함 문서’ 파일을 누구에게 보냈 것이냐는 질문에 “중국에 있던 북한 잠수함 관련 인물이고 우리 국민은 아니다”라고 답하는가 하면, 공격 대상이 재미 과학자가 아니냐는 질문에는 “그렇진 않고, 미국 아이피를 추적하고 있는 게 있긴 하다”는 식이었다. 중국에 있는 사람인지 미국에 있는 사람인지 특정하지 않은 채 대충 얼버무린 채, ‘북한 잠수함 관련 인물이다’라고만 설명하고 넘어갔다.

▲ 국회 정보위원회 (7월 14)

▲ 국회 정보위원회 (7월 14)

뉴스타파 취재 결과 국정원이 이렇게 대응한 데에는 그럴 만한 이유가 있었다. 안수명 박사는 국정원이 문제의 해킹용 파일을 만들어달라고 요청하기 1달 쯤 전인 2013년 9월 1일부터 열흘 간 중국 베이징에 머물렀다. 지인의 소개로 한 북한 여성을 만나 북한 입국 비자를 만들어 달라고 부탁했다. 12살 위인 큰누나와 함께 고향인 함경북도 청진을 방문하기 위해서였다. 그러나 안 박사는 결국 비자를 받지 못하고 9월 10일 미국으로 돌아간다. 그런데 LA에 공항에 도착하자마자 미 해군의 조사를 받고 소지하고 있던 노트북과 책 등을 압수당한다. 당시 안 박사는 미군과 거래하는 방위사업체 안테크의 대표여서 미군의 비밀취급 인가를 갖고 있던 상태였는데, 중국에서 북한 여성과 접촉하고 북한 입국까지 시도했던 탓에 당국의 조사가 불가피했다. 이 문제로 안 박사는 대표직에서도 물러나게 됐다.

결국 국정원이 야당 의원들에게 ‘천안함 문의’ 첨부파일을 ‘중국에 있던 사람’에게 보냈다고 말한 것은 안 박사가 2013년 9월 베이징에 체류했던 사실과 연관된 것으로 보인다.

이처럼 국정원이 안 박사에 대해 해킹을 시도했음은 분명해 졌지만, 실제로 해킹이 성공했는지 여부는 불확실하다.

안 박사는 뉴스타파와의 통화에서 “미디어오늘 기자를 사칭한 이메일은 받은 기억이 나지 않고, 아마도 열어보지 않고 지운 것 같다”고 말했다. 또 서울공대 남가주 동창 명부에 대해서는 “매년 한두 차례씩 이메일로 오는 문서이고 실제로 출력해서 사용한 적도 있지만 그 시점이 2013년 10월 무렵이었는지에 대해선 기억하지 못한다”고 말했다.

방어 목적 실험용? 북한 공작원 상대로만 사용?

국정원은 지난 14일 국회 정보위에서 해킹팀의 프로그램을 대부분 방어 목적의 실험용으로 활용했으며 공격 대상은 북한 공작원으로 한정했다고 밝혔다. 그러나 불과 이틀 만에, 비록 미국 시민권자이긴 하지만 민간인에 대한 해킹 시도가 확인됐다. 문제는 이런 일이 더 벌어질 수 있다는 데에 있다.

뉴스타파가 이번 유출 자료들 가운데 국정원과 해킹팀이 주고받은 이메일 내용을 전수 조사한 결과, 스파이웨어를 심어달라는 요청이 담긴 이메일은 모두 86건이다. 매 건당 최소 1개에서 최대 12개까지 URL이나 첨부파일을 받았기 때문에, 실제 국정원이 확보한 감염 URL과 첨부파일은 모두 309개였다.

그런데, ‘실험용’이라고 밝힌 것은 불과 80개 뿐이었던 데 반해 실제 목표물 해킹에 사용하겠다고 한 것은 229개다. 국정원 해명과는 전혀 다른 결과다.

그렇다면 공격 대상은 누구였을까. URL의 대부분은 구글과 야후, 삼성, 안드로이드 등 누구라도 의심 없이 접근할 만한 성격이었다. 중국의 포탈과 택배서비스, 중동지역 정보 등 외국 사이트들은 국정원 설명대로 대북 방첩 활동을 위해 활용된 것으로 보인다.

그러나 떡볶이 맛집과 벚꽃놀이를 소개한 개인 블로그, 구글 한국어 입력기, 메르스 정보 페이지 등은 누가 봐도 내국인을 겨냥한 것으로 의심된다. 이런 URL과 첨부파일은 전체 309개 중 43개에 해당했다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

국회는 정권유지수단으로 활용되고 있는 국정원 개혁에 나서라  

국내정보수집 진상규명하고, 직무범위 위반 처벌규정 마련해야 


언론보도에 따르면 박영수 특별검사팀이 국가정보원 정보관(IO)들이 ‘문화계 블랙리스트’ 작성·활용 과정에 개입한 단서를 포착해 수사 중인 것으로 알려졌다. 또한 국정원 직원이 지난 2015년 삼성물산과 제일모직의 합병 문제와 관련해 국민연금의 내부 동향을 파악해 청와대에 보고한 단서도 확보해 수사 중인 것으로 알려졌다. 이런 정보를 수집하는 것은 국가정보원법 제3조 직무범위를 벗어난 명백한 위법행위이다. 국회는 이러한 위법행위를 묵인해서는 안 된다. 국정원이 국내정보를 수집 활용한 것에 대한 진상을 낱낱이 밝히고, 직무범위를 벗어날 경우에는 담당자를 비롯해 상관들까지 엄벌에 처하는 규정을 서둘러 마련해야 한다.

 

2012년 대선개입 사건 이후 국정원은 정보관(IO)의 국회, 정당, 언론사 상시출입을 금지하고, 관련 조직을 폐지하는 조치를 취했지만 국정농단 사태와 고 김영한 전 청와대 민정수석의 업무일지를 통해서 국정원이 여전히 국내정치에 광범위하게 개입한 사실이 확인되고 있다. 국정원은 양승태 대법원장 등 사법부 인사들에 대한 사찰 문건을 작성해 청와대에 보고한 것으로 드러났다. 또한 김기춘 전 비서실장의 지시에 따라 경찰과 팀을 짜서, 종교계와 언론, 민간인을 사찰했을 뿐만 아니라 장·차관, 공공기관장 등 고위공직자들을 사찰한 정황도 확인됐다. 이처럼 국정원이 고위공직자, 종교계, 민간인 등에 대한 정보를 광범위하게 수집하는 것은 국가정보원법 제3조 직무범위를 벗어난 것이다. 문제는 직무범위를 벗어난 위법행위에 대해서 처벌할 수 있는 규정이 없다는 것이다. 이렇다 보니 국정원은 정권에 비판적인 세력을 사찰하여 통제하고, 정권을 유지하는 수단으로 활용되고 있다. 
  
국정원이 국내정치에 개입하고 인권침해 행위를 벌여온 것은 어제 오늘의 일이 아니다. 만약 이러한 적폐를 개혁하지 않는다면 2012년 국정원 대선 개입 사건은 재현 될 수밖에 없으며, 국정원이 차기 정권에도 정권을 유지하는 수단으로 활용될 수밖에 없다. 국회는 더 이상 이를 방치해서는 안 된다. 

수, 2017/01/04- 14:10
148
0

Mr Baek, who was knocked down by the police water canon while taking part in a demonstration (or “an anti-government demonstration”) in Seoul, has had to undergo brain surgery at Seoul National University hospital. NEWSTAPA report which took place on November 14th.

일, 2015/11/15- 12:53
147
0

10월 25일 ‘해병 잡는 해병대’ 뉴스타파 보도 이후, 해병대 덕산스포텔에서 벌어진 엽기적 가혹행위는 대부분 사실로 드러났고, 가해자 이중사는 결국 구속됐다. 해병대사령부는 또, 이중사의 가혹행위를 묵인해온 부사관 3명은 보직해임 후 조사 중이라고 밝혔다. 피해 병사들은 추가 피해가 없도록 보호 중이며 지난 8월 병사들의 내부고발을 묵살한 사령부감찰실 소속 소령도 처벌할 예정이라고 해병대사령부는 밝혔다.

2017102704_01

그러나, 해병대의 공식 발표에는 여전히 석연치 않은 구석이 있다. 해병대사령부 중간수사결과에 따르면, 덕산스포텔 감찰을 담당했다는 “해병대 감찰실 소령은 ‘전반적 설문 내용이 부대 근무에 다소 힘든 부분이 있지만 만족한다’로 나왔다며 결과를 상부에 보고하지 않고 덮었다”고 한다.

이와 관련해 해병대사령부 추광호 정훈공보실장은 뉴스타파 취재진과의 통화에서 다음과 같이 말했다.

8월 29일날 스포텔 인원들 설문했습니다. 소령이 설문했는데 소령이 그거를 자기가 그냥 처리해버렸어요. 보고를 따로 안하고 내용에 대한 후속조치를 안했습니다. 결과적으로. 그 자체도 자기 서랍에 넣어놓고 있던 거죠.

하지만 당시 이른바 공관병 갑질 사건 이후 전 군에 일제 조사가 실시됐다는 점을 감안하면 현장 감찰을 담당한 소령이 피해 설문지를 서랍에 넣고 덮어버렸다는 게 납득하기 어렵다. 특히, 뉴스타파가 입수한 해병대 병사들의 감찰 관련 진술서 내용은 해병대 해명과도 큰 차이가 있다.

피해병사 A

“감찰실에 다 적어 올리고 달마다 하는 설문지에 늘 적어봐도 소용이 없기에 이렇게 글을 써 올립니다”

피해병사 B

“참다참다 참지못한 ㅇㅇㅇ해병은 감찰실에서 조사가 왔을 떄 이러한 내용들을 적었지만 이 일은 아무것도 아닌 일처럼 없어져 버렸다”

뉴스타파 취재진은 해병대 가혹행위 보도 이후 현장 상황을 확인하기 위해 다시 덕산스포텔을 찾아갔다. 병사들을 괴롭히던 가해자와 구타 가혹행위를 묵인해온 부사관들은 더이상 자리에 없었고, 병사들은 평소와 다름없이 생활하고 있었다.

어떻게 될 지 궁금해요. 이 일이 일어나고 난 후에 다른 부대로 간다거나 변화가 있는건지 그런 것들이…

피해병사 C

한편, 국가인권위원회는 뉴스타파가 보도한 해병대 가혹행위 사건과 관련해 감찰 보고 누락 경위 등에 대해 직권 조사 여부를 검토 중이라고 밝혔다.


취재: 박대용, 박종화
촬영: 정형민
편집: 박서영

금, 2017/10/27- 21:07
147
0

대통령 후보 시절부터 조세도피처를 통한 역외 탈세 문제를 비판하던 도널드 트럼프 미 대통령.

그러나 애플비(Appleby) 유출 문서에서 트럼프 행정부의 초대 상무장관인 윌버 로스 등 최측근과, 대선 당시 트럼프에게 고액을 후원한 재계 인사들이 대거 발견되었다. 특히 이 중 일부 인사들이 조세도피처에 만든 페이퍼컴퍼니를 통해 국제 제재 대상이던 러시아 자본과의 은밀한 거래를 통해 큰 돈을 번 사실이 드러나 파문이 예상된다.

트럼프의 오랜 친구 미국 상무장관 윌버 로스의 조세도피처 활용법

상무장관에 오르기 전 윌버 로스는 ‘기업 사냥꾼’으로 불렸다. 월가 사모펀드 계의 대부로, 부도 위기의 기업을 사들여 구조조정을 단행한 후 비싼 값에 되팔아 차익을 올리는 것이 그의 주특기였다. 한국과도 인연이 있는 인물이다. 1997년 IMF 외환위기 당시 로스는 재계 12위였던 한라그룹의 구조조정에 참여해 한 몫 챙긴 바 있다.

하지만 조세도피처에 유령회사를 세워 각종 사업을 벌인 사실은 이번 ICIJ의 국제 공조 취재로 처음 드러났다.

애플비 자료에 따르면, 로스는 케이맨 제도에 설립한 ‘WL 로스 그룹’을 통해 역시 조세도피처인 마셜 제도에 본사를 둔 해운회사 내비게이터를 사들였다.

로스는 이 회사를 통해 러시아 대통령 푸틴의 측근들이 운영하는 기업에 투자해 큰 돈을 벌었다. 내비게이터는 특히 지난 2012년 푸틴의 막내사위인 키릴 샤말로브가 소유한 에너지 기업 ‘시부르’와 10년 짜리 가스선 운항 계약을 맺는 등 매우 긴밀한 관계를 유지했다.

내비게이터는 해당 계약을 맺은 이후 매출과 수익 모두 크게 신장되었고, 이 회사의 상위 5대 거래처에 시부르가 포함될 정도였다. 2015년의 경우 내비게이터의 총 매출액 중 9퍼센트인 2870만 달러, 우리 돈 320억 원이 시부르와의 거래에서 발생했다.

2017110606_01

트럼프 초대 상무장관 로스와 푸틴의 막내 사위 키릴 샤말로브의 ‘상부상조’

시부르는 러시아가 2014년 크림반도를 침공한 이후 주요 경영진인 제너디 팀첸코와 레오니드 미켈슨 등이 금융제재 대상 인물로 지정돼 투자 받는데 어려움을 겪었다.

하지만 조세도피처를 이용해 검은 사업을 운영한 로스와 러시아 국영은행 개즈프롬은행과 국영투자펀드 등을 동원해 금융 지원을 아끼지 않은 푸틴 덕에 시부르는 국제 제재의 타격에서 상대적으로 자유로울 수 있었다.

로스는 지난 2014년 키프로스은행 부회장으로 자리를 옮기며 이해충돌방지법에 따라 내비게이터의 이사직을 사임했다. 그러나 그의 측근 웬디 테라모토가 그 자리를 이어 받았다. 테라모토는 현재도 미 상무부에서 로스의 비서실장으로 근무하고 있으며, 사모펀드 ‘WL Ross & Co.’와 같이 로스가 장관직 수행을 위해 사임한 기업의 임원직을 물려받아 수행하고 있다. 로스가 공직에 있으면서도 측근을 통해 시부르 같은 러시아 기업들과 거래를 지속했을 가능성이 높다는 뜻이다.

뉴스타파와 함께 이번 ICIJ의 파라다이스 페이퍼스 프로젝트를 진행하고 있는 스웨덴 방송사 SVT가 사실 관계를 확인하고 해명을 듣기 위해 시부르와 접촉을 시도했다. 하지만 시부르 측은 답변을 거부했다.

윌버 로스는 애플비의 최대 고객 가운데 한 명인 것으로 드러났다. 유출된 문서에 따르면, 애플비는 로스 소유의 ‘WL Ross & Co.’와 관련된 페이퍼 컴퍼니를 케이맨 제도에서만 50개 넘게 관리해왔다.

2017110606_02

미 상무부 대변인 또한 로스 소유의 사모펀드 ‘WL Ross & Co.’’가 내비게이터의 실제 주인이라는 의혹은 사실과 다르며, 시부르가 제재를 받은 사실 또한 없다고 ICIJ 측에 해명했다.

트럼프 선거자금 댄 고액 후원자들도 조세도피처 활용한 것으로 드러나

이번 애플비 유출 문서에는 지난 미국 대선 당시 거액의 선거자금을 후원해 트럼프 당선의 일등공신으로 꼽히는 사람들의 이름도 쏟아졌다.

트럼프의 대출 규제 철폐 관련 대선 공약에도 큰 영향을 미친 워렌 스티븐스도 그 중 한 명이다. 철저한 시장주의자이자 오랜 공화당 지지자인 그는 저신용자들에게 돈을 빌려주고 고리의 이자를 뜯어가는 대출업으로 악명높은 인물인데, 2008년 금융위기 이후 오바마 행정부가 금융 소비자 보호를 위해 설정한 대출 규제 철폐를 위해 지속적으로 공화당에 로비해온 것으로 알려졌다.

트럼프 지지자인 엘리엇 매니지먼트 설립자 폴 싱어, ‘기업 사냥꾼’ 칼 아이칸, 헤지펀드 투자자 로버트 머서, 카지노 거부 셸던 애덜슨 등도 애플비 고객 명단에 이름을 올린 것으로 확인됐다.

또 이번 유출 문서엔 러시아 사업가 유리 밀너가 트럼프의 사위이자 백악관 선임고문인 재러드 쿠슈너의 부동산 업체에도 투자한 사실이 나타났다. 밀너가 러시아 국영은행 등이 조세도피처를 통해 페이스북이나 트위터 등에 투자하는데 중개인 역할을 한 사실도 드러났다.

이처럼 트럼프 대통령 일가와 최측근, 그리고 주요 정치자금 후원자들이 조세도피처와 직간접적으로 연루된 게 드러나면서 트럼프를 둘러싼 도덕성 논란이 더욱 거세질 것으로 보인다.


취재 : 국제탐사보도언론인협회 (ICIJ), 김지윤
촬영 : 김남범
편집 : 윤석민
CG : 정동우

월, 2017/11/06- 03:00
146
0

서훈 국정원장 후보 인사청문회 결과에 대한 입장

대통령 공약대로 국정원 권한 축소 제도개선 해야 

국정원의 탈법․불법행위에 대한 진상조사 필요해


서훈 국가정보원장(이하 국정원장) 후보자에 대한 국회 정보위원회의 인사청문회가 어제(5/30) 진행됐다. 서훈 후보자는 인사청문회에서 대통령의 공약은 반드시 이행하겠다고 밝히면서도, 국내보안정보 수집권한 폐지에 대해서는 국내정치와 관련된 수집활동만 폐지하겠다는 뜻으로 축소하고, 국정원의 대공수사권 폐지에 대해서도 유보적 입장을 취했다. 국정원 개혁이 단편적 개선에 그치지 않을까 우려스럽다. 대통령의 국정원 개혁 공약은 그대로 추진되어야 한다. 서훈 후보자는 공약 이행을 약속한 만큼 구체적인 세부방안을 밝히고, 제도적으로 국정원의 권한을 축소해야 한다.

 

또한 서훈 후보자는 이명박 정부와 박근혜 정부 시절에 문제가 되었던 국정원의 정치개입 의혹사건들에 대해서는 살펴보겠다는 미온적 입장을 취했다. 진상조사에 대한 의지가 충분한지 의문이다. 국정원의 탈법, 불법행위에 대한 진상조사는 반드시 이루어져야 한다. 또한 엄정한 조사를 위해서 국정원 자체조사가 아닌 국정원으로부터 독립된 대통령 직속의 민관합동 조사 기구를 설치해야 한다. 테러방지법에 대해서 서훈 후보자는 국정원의 권한남용을 철저히 감독하고 통제하겠다는 입장이나, 이 또한 국정원에만 맡길 수는 없다. 국회는 테러방지법을 서둘러 폐지하거나, 국정원의 역할을 축소하고, 국회의 통제권을 강화하는 법 개정을 서둘러야 한다.  

 

국정원 개혁은 시대적 요청사항이다. 국내보안정보 수집권과 수사권 폐지 등 제도적 권한 축소 없이 자체적인 감시와 통제시스템 강화만으로 국정원 개혁은 요원하다. 서훈 후보자는 대통령 공약을 가감 없이 이행해야 할 것이며, 국회도 초당적으로 국정원 개혁을 위해 입법활동에 나서야 할 것이다.  

화, 2017/05/30- 17:02
145
0