주요 콘텐츠로 건너뛰기

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

지역

‘국정원, 민간인 해킹 시도’ 첫 확인…재미 과학자 안수명 박사

익명 (미확인) | 목, 2015/07/16- 23:40

국정원이 이탈리아 해킹팀에서 구입한 RCS(Remote Control System)로 천안함 의혹을 꾸준히 제기해 온 재미 과학자 안수명 박사에 대해 해킹을 시도했다는 증거가 나왔다. 실험용 혹은 북한 공작원 대상으로만 해킹 프로그램을 운용했다는 국정원의 해명이 거짓으로 드러나면서 파문이 불가피할 전망이다.

‘동창 명부’와 ‘천안함 문의’의 연결고리…“티켓 아이디”

2013년 10월 2일 국정원의 RCS 관리자가 해킹팀에 보낸 메일에는 목표물에게 보낼 파일을 즉각적인 취약점 공격(0-day exploit)이 가능한 형태로 바꿔달라는 요청이 담겼다. 첨부된 파일은 ‘서울대 공과대학 동창회 명부’라는 제목의 MS 워드 문서였다. 취재진이 문서를 열어보니 미국 남가주 지역에 거주하는 서울 공대 동문들의 명부였다. 291명의 신상 정보가 담겨 있었다. 이 파일의 공격 대상은 이들 중 한 명일 것이었다.

2015071601_01

이틀 뒤인 10월 4일 국정원 관리자는 또 하나의 메일을 보냈다. 요청 사항은 똑같이 공격 파일로의 변환이었다. 제목이 ‘Cheonan-ham Inquiry’인 MS 워드 문서 파일이 첨부됐다. 직접 열어 봤더니 한 언론사 기자가 전문가에게 천안함 침몰 의혹에 대한 의견을 묻는 내용의 문서였다. 그런데 이 언론사에 다니지 않는 기자 이름이 써 있었다. 기자를 사칭한 미끼 파일이었던 것이다. 문서 내용을 볼 때 파일의 공격 대상은 천안함 침몰 의혹을 제기해온 전문가들 중 한 명일 가능성이 높았다.

2015071601_02

그런데 뉴스타파는 이 두 이메일의 형식과 내용을 분석하던 중 중요한 사실을 발견했다. 양쪽에 표기돼 있는 티켓 아이디(Ticket ID)가 똑같았던 것이다.

메일에 표시된 티켓 아이디는 해킹팀과 국정원 사이의 업무 관리를 쉽게 하기 위해 각 업무 단위를 서로 구별할 수 있도록 부여한 하나의 ‘일감’ 또는 ‘과제’와 같은 개념이다. 그러니까 같은 날 이뤄진 작업들도 성격이 다르면 티켓 ID가 다를 수 있고, 기간 차이를 두고 이뤄진 작업들도 같은 성격으로 이어져 있다면 ID가 동일할 수 있다.

실제로 국정원이 지난 6월 17일에 해킹팀으로 보낸 두 통의 이메일을 비교하면, www.baidu.com 이라는 똑같은 URL에 똑같은 악성코드 2개씩을 심는 동일한 작업을 요청한 것으로 되어 있지만 양쪽의 티켓 아이디는 서로 다르다. 한 쪽은 목표 대상이 3개, 다른 쪽은 4개로 차이가 있기 때문이다.

반면 2013년 10월 2일 ‘서울대 공과대학 동창회 명부’와 10월 4일 ‘천안함 문의’ 메일을 비교하면, 양쪽 모두 MS 워드 파일을 공격용으로 변환하는 동일한 작업이면서 티켓 아이디도 똑같다. ‘천안함 문의’ 첨부파일에 대한 변환 작업은 10월 17일과 23일에도 똑같이 메일로 요청됐는데 이 2건 역시 티켓 아이디가 똑같다. 결국 이 4개의 이메일은 공격 대상까지 동일했기 때문에 동일한 티켓 아이디가 부여된 것으로 볼 수밖에 없다.

그렇다면 ‘서울 공대 동문회’와 ‘천안함 문의’ 사이의 고리가 완성되게 된다. 즉, 해킹 목표 대상은 서울공대를 나와 미국 남가주에 거주하며 천안함 관련 의혹을 제기했던 전문가라는 것이다. 여기에 해당하는 사람은 단 한 명, 재미 과학자 안수명 박사 뿐이다.

2015071601_03

야당 “안 박사 해킹했나” 질문에 국정원 얼렁뚱땅 넘긴 까닭은?

국정원의 해킹팀 프로그램 구매 파문 이후 처음 열린 지난 14일 국회 정보위에서 야당 위원들은 안수명 박사에 대한 해킹 의혹을 국정원장 등에게 집중 질의했다. 그러나 국정원 측은 모호한 답변으로 피해갔다.

‘천안함 문서’ 파일을 누구에게 보냈 것이냐는 질문에 “중국에 있던 북한 잠수함 관련 인물이고 우리 국민은 아니다”라고 답하는가 하면, 공격 대상이 재미 과학자가 아니냐는 질문에는 “그렇진 않고, 미국 아이피를 추적하고 있는 게 있긴 하다”는 식이었다. 중국에 있는 사람인지 미국에 있는 사람인지 특정하지 않은 채 대충 얼버무린 채, ‘북한 잠수함 관련 인물이다’라고만 설명하고 넘어갔다.

▲ 국회 정보위원회 (7월 14)

▲ 국회 정보위원회 (7월 14)

뉴스타파 취재 결과 국정원이 이렇게 대응한 데에는 그럴 만한 이유가 있었다. 안수명 박사는 국정원이 문제의 해킹용 파일을 만들어달라고 요청하기 1달 쯤 전인 2013년 9월 1일부터 열흘 간 중국 베이징에 머물렀다. 지인의 소개로 한 북한 여성을 만나 북한 입국 비자를 만들어 달라고 부탁했다. 12살 위인 큰누나와 함께 고향인 함경북도 청진을 방문하기 위해서였다. 그러나 안 박사는 결국 비자를 받지 못하고 9월 10일 미국으로 돌아간다. 그런데 LA에 공항에 도착하자마자 미 해군의 조사를 받고 소지하고 있던 노트북과 책 등을 압수당한다. 당시 안 박사는 미군과 거래하는 방위사업체 안테크의 대표여서 미군의 비밀취급 인가를 갖고 있던 상태였는데, 중국에서 북한 여성과 접촉하고 북한 입국까지 시도했던 탓에 당국의 조사가 불가피했다. 이 문제로 안 박사는 대표직에서도 물러나게 됐다.

결국 국정원이 야당 의원들에게 ‘천안함 문의’ 첨부파일을 ‘중국에 있던 사람’에게 보냈다고 말한 것은 안 박사가 2013년 9월 베이징에 체류했던 사실과 연관된 것으로 보인다.

이처럼 국정원이 안 박사에 대해 해킹을 시도했음은 분명해 졌지만, 실제로 해킹이 성공했는지 여부는 불확실하다.

안 박사는 뉴스타파와의 통화에서 “미디어오늘 기자를 사칭한 이메일은 받은 기억이 나지 않고, 아마도 열어보지 않고 지운 것 같다”고 말했다. 또 서울공대 남가주 동창 명부에 대해서는 “매년 한두 차례씩 이메일로 오는 문서이고 실제로 출력해서 사용한 적도 있지만 그 시점이 2013년 10월 무렵이었는지에 대해선 기억하지 못한다”고 말했다.

방어 목적 실험용? 북한 공작원 상대로만 사용?

국정원은 지난 14일 국회 정보위에서 해킹팀의 프로그램을 대부분 방어 목적의 실험용으로 활용했으며 공격 대상은 북한 공작원으로 한정했다고 밝혔다. 그러나 불과 이틀 만에, 비록 미국 시민권자이긴 하지만 민간인에 대한 해킹 시도가 확인됐다. 문제는 이런 일이 더 벌어질 수 있다는 데에 있다.

뉴스타파가 이번 유출 자료들 가운데 국정원과 해킹팀이 주고받은 이메일 내용을 전수 조사한 결과, 스파이웨어를 심어달라는 요청이 담긴 이메일은 모두 86건이다. 매 건당 최소 1개에서 최대 12개까지 URL이나 첨부파일을 받았기 때문에, 실제 국정원이 확보한 감염 URL과 첨부파일은 모두 309개였다.

그런데, ‘실험용’이라고 밝힌 것은 불과 80개 뿐이었던 데 반해 실제 목표물 해킹에 사용하겠다고 한 것은 229개다. 국정원 해명과는 전혀 다른 결과다.

그렇다면 공격 대상은 누구였을까. URL의 대부분은 구글과 야후, 삼성, 안드로이드 등 누구라도 의심 없이 접근할 만한 성격이었다. 중국의 포탈과 택배서비스, 중동지역 정보 등 외국 사이트들은 국정원 설명대로 대북 방첩 활동을 위해 활용된 것으로 보인다.

그러나 떡볶이 맛집과 벚꽃놀이를 소개한 개인 블로그, 구글 한국어 입력기, 메르스 정보 페이지 등은 누가 봐도 내국인을 겨냥한 것으로 의심된다. 이런 URL과 첨부파일은 전체 309개 중 43개에 해당했다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

세월호 선체가 참사 1073일 만에 수면 위로 떠올랐습니다.

어제 오후 8시 50분 본인양을 시작해 오늘 새벽 3시 45분쯤 선체 일부가 처음 물 밖으로 나왔고 현재는 선체 우측면 전체가 드러나 있는 상태입니다.

뉴스타파 취재진이 인양 현장 상공에서 촬영한 세월호 모습을 전해드립니다.

목, 2017/03/23- 09:15
55
0

뉴스타파는 세월호 화물칸에 실렸던 차량들의 블랙박스 영상을 입수해 분석했다. 그 결과 세월호 침몰 원인은 일각에서 제기한 선체 외부 충격이나 내부 폭발 등이 아닌 배 자체의 문제로 좁혀졌다. 참사 당시의 세월호는 정상적인 방향 전환, 즉 급격히 방향을 꺾지 않은 상태에서도 선체가 크게 기울어져 원위치로 돌아올 수 없을 만큼 복원성이 좋지 않았다는 뜻이다. 블랙박스 영상에 나오는 단서들을 토대로 세월호 침몰 원인 조사가 앞으로 어떻게 진행돼야 하는지 정리했다.

예측 넘어선 급격한 횡경사…AIS 항적 납득 가능해져

복원된 블랙박스 영상들은 세월호 침몰 원인과 관련해 몇 가지 사실들을 확증하게 한다. 외부 충돌 가능성은 희박하다는 것, 그리고 횡경사와 화물의 쏠림은 그동안 추정했던 것보다 훨씬 더 급격하게 진행됐다는 점이다.

이 같은 사실들은 참사 당시 세월호의 움직임이 기록된 유일한 자료인 AIS 항적 데이터와도 부합한다. 화물이 미끄러지는 소리가 시작된 오전 8시 49분 26초 직후 AIS 데이터를 보면, 우현으로 변침하고 있던 세월호의 선수 방향 변화가 점점 심해져 처음으로 초당 1도까지 변화하기 시작하고 있다.

8시 49분 26초 직후 AIS 데이터

횡경사가 21도에서 47도까지 급격하게 커졌던 오전 8시 49분 36초부터 59초 사이의 구간에 상응하는 AIS 데이터를 보면, 선수각은 14초 동안 178도에서 234도까지 급격히 꺾여 무려 초당 2.3도라는 엄청난 변화를 보인 것이 확인된다.

8시 49분 36초 이후 AIS 데이터

세월호 침몰 원인에 대한 기존 연구와 조사에서는 당시 선체가 이처럼 급격한 선수각 변화를 일으킨 것을 설명하기 어려웠다. 세월호에 실렸던 화물과 평형수, 청수, 연료 등 참사 이후 조사된 모든 수치를 대입해 계산해봐도 선체가 이렇게 급격히 기울게 할 정도로 나쁜 복원성 수치가 나오지 않았기 때문이다.

그러나 복원된 블랙박스 영상에서 확인된 사실들은 AIS 데이터가 보여주는 세월호의 항적이 실제로 가능했음을 말해주고 있다. 영상을 본 임남규 목포해양대 항해학부 교수는 “영상에서 확인되는 사실은, 당시 선체가 20도, 30도 정도까지 단번에 기울었고, 그 사이에 일부 화물의 이동이 있었다는 것인데, 기존의 AIS 항적 데이터의 변화하고도 일치하는 내용으로 볼 수 있다. 이런 정도라면 그동안 알려졌던 것보다 당시 세월호의 복원성 수치가 훨씬 더 나빴다는 것으로 볼 수 있다”고 말했다.

알려진 것보다 훨씬 나빴던 복원성… 잘못 입력된 데이터는 뭘까

이에 따라 이제부터의 세월호 침몰 원인 분석은 지금까지와는 반대 방향으로 진행해야 하는 상황이 됐다. 예측을 초월한 급격한 초기 횡경사가 실제로 확인된 만큼, 당시 세월호의 복원성도 그 정도로 나빴다는 점을 받아들일 수밖에 없기 때문이다.

이는 지금까지 세월호 침몰 당시의 복원성을 계산하는 수식에 대입했던 화물과 평형수, 연료유, 청수 등 각종 중량 데이터들이 실제와 거리가 있었다는 뜻이 된다. 결국 이제부터의 조사는 이 데이터들을 다시 정확히 찾아내는 데 집중돼야 한다는 결론에 이르게 된다.

2017091506_03

실제로 현재까지 세월호 선체에서는 특조위의 화물조사에서도 파악되지 않았던 포크레인 2대와 오토바이 1대, 컨테이너 1개 등이 더 수습됐다. 기존의 복원성 계산에 쓰인 화물량 데이터가 정확하지 못했다는 직접적인 증거인 셈이다.

마찬가지로 복원성 값에 큰 영향을 미치는 평형수와 청수, 연료유 등의 양도 기존 데이터를 의심할 수밖에 없다. 지금까지는 강원식 1등 항해사와 박기호 기관장이 검경 조사 과정에서 진술한 수치를 그대로 인정하고 복원성 계산에 활용했지만, 이제는 이들에 대한 재조사도 필수적인 상황이 됐다.

2017091506_04

2017091506_05

이처럼 3년 반 만에 비로소 복구된 블랙박스 영상이 세월호 침몰 원인을 실체적으로 규명할 새로운 길을 열어주고 있다. 이는 앞으로 더 많은 블랙박스가 수습돼 복구될수록 더 정밀한 조사가 가능해질 수 있다는 의미이기도 하다.


취재 : 김성수
영상취재 : 김기철
영상편집 : 정지성
CG : 정동우

금, 2017/09/15- 10:21
54
0
<div class="xe_content"><h2>국회를 열어라</h2> <h1><span style="color:#000000;">정치개혁과 권력기관 개혁 입법 촉구 시민행진에 함께해 주세요~</span></h1> <p><br /> 민의 그대로인 국회를 만들어 정치를 개혁하기 위한 선거제도 개혁, <br /> 검찰을 개혁하고 부패 척결을 위한 고위공직자비리수사처(공수처) 설치, <br /> 국정농단과 국내정치 개입 대신 순수 정보기관으로 탈바꿈시키기 위한 국정원 개혁</p> <p> </p> <p>많은 시민들이 어느 것 하나 더는 미룰 수 없는 과제들이라 생각하고 있습니다. </p> <p> </p> <p>이 모두 국회가 열려야 논의되고 추진될 수 있습니다. <br /> 그러나 지금 국회의 문은 굳게 닫혀 있습니다. <br /> 여야 정당들은 국회 의사일정조차 합의하지 못한 채 정쟁에만 빠져 있습니다. <br /><br /> 우리 시민들은 더 이상 기다릴 수 없습니다. <br /> 그래서 정치개혁과 권력기관 개혁을 바라는 시민들의 의지를<br /> 국회, 여야 정당들에 알리려 합니다. <br />  </p> <p><strong>정치개혁과 권력기관 개혁 입법 촉구 시민행진 </strong>일정<br /> - 일시 : 2019. 2. 18(월) ~ 3. 8(금) 평일 오전 8 ~ 9시 <br /> - 행진 경로 <br />    2.18(월) : 자유한국당사 → 더불어민주당사 → 정의당사 → 민주평화당사 → 바른미래당사 → 국회 정문 앞<br />    2.19 ~ : 여의도역 3번 출구 → 더불어민주당사 → 정의당사 → 민주평화당사 → 바른미래당사 → 국회 정문 앞 <br /><br /><span style="color:#2980b9;">* 문의 : 참여연대  02-723-5302 </span></p></div>
금, 2019/02/15- 17:36
53
0

박근혜 대통령 퇴진을 요구하는 촛불이 전국을 뜨겁게 달구고 있습니다. 뉴스타파는 후원회원들이 전국 각지 집회현장에서 보내온 뜨거운 촛불의 기록을 지도에 담았습니다.

※사진/동영상 보내는 곳

-트위터: 해시태그 ‘#촛불1126’를 지역정보와 함께 넣어주세요. 지역 분류를 위해 트윗을 올릴 때 ‘위치 추가’를 꼭 해주시기 부탁드립니다. (예시: #촛불1126 #광주광역시, #촛불1126 #강원도춘천시 )

-카카오톡: http://plus.kakao.com/home/@newstapa (1:1대화 버튼 클릭 후 사진 전송)

-텔레그램: https://telegram.me/newsjebo

토, 2016/11/26- 14:01
42
0

10월 31일 02시 02분.

한국패션산업연구원의 손진기 차장은 당시 쿠키뉴스 김강석 기자를 향해 다음과 같은 문자를 남기고 자살했다.

당신은 펜을 든 살인자요.

손 차장과 김 기자 사이에는 무슨 일이 벌어졌던 것일까? 손진기 차장이 죽기 전 컴퓨터에 남긴 글, 두 사람 사이의 전화통화 녹음파일, 한국패션산업연구원 고위 간부의 증언에 그 단서가 숨어 있었다.


취재: 최경영
촬영: 최형석
C.G: 정동우
편집: 윤석민

금, 2017/11/17- 15:43
35
0