주요 콘텐츠로 건너뛰기

메르스 역학조사관 “삼성에 명단 요구해도 안 주더라”

지역

메르스 역학조사관 “삼성에 명단 요구해도 안 주더라”

익명 (미확인) | 화, 2015/07/07- 16:34

메르스 사태 초기 삼성서울병원이 보건당국의 역학조사를 사실상 방해했다는 일부 언론의 의혹 제기에 대해 보건당국이 직접 부인하고 나선 가운데, 뉴스타파가 삼성서울병원에 파견됐던 한 역학조사관으로부터 당시 현장 상황을 직접 들었다. 이 역학조사관은 삼성서울병원이 메르스 환자 접촉자 명단을 제대로 넘겨주지 않아 초기 역학조사가 제대로 이뤄지지 못한 것이 사실이라고 밝혔다.

2015070702_01

“삼성서울병원, 14번·35번 환자 자료 제출 제대로 안 해”

역학조사관 A씨는, 평택성모병원에서 1번 환자와 같은 병동에 머물다 삼성서울병원로 옮겨 5월 27일~29일 동안 응급실에 입원했던 35세 남성(14번 환자)이 메르스 확진 판정을 받은 직후 현장으로 파견됐다.

이어 6월 1일엔 삼성서울병원 의사인 38세 남성도 메르스 확진 판정을 받았다. A 조사관은 뉴스타파 취재진에게 당시 현장 분위기를 이렇게 전했다.

그날 삼성서울병원에선 난리가 났다. 35번 환자가 이 병원 의사였던 데다, 확진 직전에 격리되지 않은 채로 서울 시내를 돌아니면서 1천5백여 명과 접촉했다는 사실도 있다는 것이었다. 이건 굉장히 심각한 일이었다.
– A 역학조사관

그럼에도 불구하고 보건당국은 35번 환자의 확진 사실을 숨기다가 뉴스타파 등이 관련 사실을 보도한 이후인 6월 4일에야 공식 발표했다. 하지만 보건당국은 그때도 ‘D병원 의료진’으로 표기해 삼성서울병원의 실명을 감춰줬다. (관련기사 : 정부, 메르스 확진 ‘삼성서울병원 의사’ 누락 발표)

A조사관은 6월 1일부터 35번 환자의 감염 경로와 동선을 파악해 추가 감염 의심자들을 추적하는 일을 맡았다. 그러나 역학조사 업무는 곧 한계에 부딪혔다. 35번 환자를 감염시켰을 것으로 추정된 14번 환자에 대한 조사가 선행돼야 감염경로를 제대로 파악할 수 있었지만, 삼성서울병원 측에서 넘겨준 14번 환자와의 접촉자 명단이 너무나 부실했기 때문이다. 당시 현장 역학조사관들이 확보한 명단은 환자와 의료진을 포함해 190여 명으로 나중에 삼성서울병원 측이 밝힌 893명의 6분의 1 수준에 불과했고 그마저도 주소와 연락처가 없이 입퇴원 날짜만 덩그러니 기록돼 있었다.

나보다 앞서 파견됐던 선임연구원의 말을 들어보니, 삼성서울병원으로부터 14번 환자 접촉자 명단을 당장 받으려 했지만 그게 안 됐다고 한다. 명단이 있어야 뭐라도 조사를 시작할 텐데 도통 넘겨주질 않더라고 하더라.
– A역학조사관

A조사관은 자신도 앞서 파견된 조사관들과 똑같은 일을 겪었다고 털어놨다.

나도 35번 환자와 접촉한 환자와 의료진 명단을 넘겨받긴 했는데 범위가 너무 좁았다. 삼성서울병원 실무자에게 명단을 더 달라고 요구하고, 왜 안 주는 거냐고 따져도 봤지만 소용이 없었다. 35번 환자가 병원 내에서 접촉한 사람들에 대한 조사에 한계가 있다보니 병원 밖에서 만났다는 1천5백 명을 추적하는 것이 당시 할 수 있는 최선의 일이었다.
– A 역학조사관

평택 파견 역학조사과장이 삼성에 ‘자료 제출하라’ 공문 지시

2015070702_02

삼성서울병원에 파견된 역학조사관들이 기본적인 접촉자 명단조차 넘겨받지 못하고 있던 상황. 그러나 당시 삼성서울병원 현장에는 이같은 문제를 통제하고 대응할 보건당국 책임자가 나와 있지 않은 상태였다는 것이 A조사관의 증언이다.

삼성서울병원이 접촉자 명단을 계속 안 넘겨주는 것에 대해서 (질병관리본부 역학조사과) 과장님도 알고 계셨던 상황이었다. 그러나 본부 차원에서 어떻게 조치하겠다거나 현장에서 어떻게 대응하라는 지침이 전혀 오질 않았다. 당시 메르스 환자가 발생했던 다른 병원에는 보건당국의 국장 또는 과장급 책임자가 현장 책임자로 파견됐던 것으로 안다. 그러나 삼성서울병원 파견자 중 선임은 책임연구원 한 명뿐이었다.
– A 역학조사관

뉴스타파 취재 결과 보건당국은 6월 3일에야 삼성서울병원에 접촉자 명단 제출에 협조라하는 정식 공문을 보낸 것으로 확인됐다. 해당 공문 발송을 지시한 것은 배근량 질병관리본부 역학조사과장. 그런데 당시 그는 이같은 업무를 지시할 위치에 있던 당국자가 아니었다.

배 과장은 당시 평택성모병원에 파견돼 있었다. 5월 20일 첫 환자 발생 직후엔 역학조사관들을 파견하고 통제하는 역할 전반을 맡았지만 5월 28일 중앙메르스대책본부가 출범한 뒤로는 평택지역 현장대응팀만 이끌도록 역할이 바뀌었기 때문이다.

평택지역 책임자였던 배 과장이 삼성서울병원에 공문을 보내는데 관여할 수밖에 없던 이유는 무엇이었을까.

삼성서울병원에 나가있던 역학조사관들이, 접촉자 명단이 제대로 넘어오지도 않고 주소와 연락처가 빠진 명단만 온다며 나에게 불만을 제기했다. 중앙메르스관리대책본부가 꾸려진 5월 28일 이전까지는 내가 직속 상관이었으니 그랬을 것이다. 그러나 그 당시엔 나도 지휘부가 아니라 중앙대책본부의 지시에 따라 일하는 현장대응팀 책임자에 불과했다. 평택성모병원에 파견 중이었으니, 사실 삼성서울병원에 대해선 내가 가타부타할 권한은 없었다. 그러나 삼성서울병원에 나가 있는 조사관들이 아무리 기다려도 명단이 오지 않는다고 나에게 계속 토로하길래, 보다 못해 6월 3일에 질병관리본부 연구원에게 지시해 삼성서울병원 측에 주소와 연락처가 제대로 적힌 명단을 제출하도록 요구하는 공문을 보내라고 했던 것이다.
– 배근량 질병관리본부 역학조사과장

결국 삼성서울병원은 현장에 파견된 역학조사관들의 기본적인 명단 제출 요구에 비협조로 일관했고, 평택성모병원에 파견돼 있던 역학조사과장이 삼성서울병원에 정식 문서를 보내도록 사실상 ‘비선 지시’를 할 수밖에 없었을 정도로, 중앙대책본부 차원의 삼성서울병원 통제는 제대로 이뤄지지 않고 있었던 셈이다.

배근량 과장을 통해 공문이 발송된 후 삼성서울병원은 14번 환자와 응급실에서 접촉한 600여 명의 명단을 보건당국에 추가로 제출했다. 14번 환자를 조사하기 위해 역학조사관 3명이 파견된 지 5일 만의 일이었다.

2015070702_03

그렇다면 5월 29일부터 6월 3일까지 삼성서울병원에 대한 통제를 담당한 책임자는 누구였을까. 그리고 삼성서울병원 측의 접촉자 명단 제출이 계속 늦어지는데도 보건당국 의 적절한 조치가 취해지지 않은 이유는 무엇일까. 뉴스타파는 A조사관과 배근량 과장의 증언을 토대로 중앙메르스관리대책본부 측에 이에 관한 해명을 수 차례 요구했으나 끝내 답변이 오지 않았다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

이대목동병원이 사고 전날, 스모프리피드 1병을 숨진 신생아 등 5명에게 나눠 투약하고도 각각 1병씩 모두 5병을 투약한 것처럼 진료비 계산서를 발급한 것으로 뉴스타파 취재 결과 확인됐다. 현재까지 한 병의 스모프리피드를 여러 명에게 나눠 투약한 것 자체가 신생아들에게 사망 원인균이 퍼지게 된 핵심 이유로 지목받고 있는데다, 이 행위에 대한 비용마저 허위 과다청구한 셈이어서 파장이 일 것으로 보인다.

▲ 사망 신생아 진료비 계산서

▲ 사망 신생아 진료비 계산서

사망 신생아 등 5명 진료비 계산서 입수…1병 쓰고도 5병 비용 계산

뉴스타파는 최근 이대목동병원에서 숨진 신생아 4명, 그리고 사고 전날 이들과 같은 스모피리피드를 투약한 또 다른 신생아 등 모두 5명의 진료비 계산서를 입수했다.

신생아 중환자실 진료비의 대부분은 건강보험 급여 청구 대상. 이에 따라 가장 긴 50일 동안 입원했던 고 조하빈 아기는 환자 부담액이 320여만 원인 반면, 건강보험공단의 부담액은

7천3백여만 원이었다. 다른 신생아들 역시 환자 부담액과 공단 부담액의 비율은 엇비슷하게 나타났다.

2018011702_02

진료비 계산서의 세부 내역 가운데 집단 사망의 한 원인이 됐던 스모프리피드 투약 비용을 찾아봤다. 500cc 한 병의 단가는 2만 원 남짓으로 기재돼 있었고 아이들에게 사용된 병 숫자 만큼의 보험 급여 청구액이 계산돼 있었다.

구체적으로 살펴보면, 고 조하빈 아기는 50일 입원 기간 동안 1병 씩 모두 44차례를 투약한 것으로 계산돼 90만9천여 원이 청구됐고, 숨진 백모 아기는 42일 간 31병으로 64만여 원, 고 안다현 아기는 22일 간 6병 비용인 12만4천여 원, 9일 간 입원했던 고 정다인 아기와 생존한 쌍둥이 오빠에겐 각각 5병 씩의 비용인 10만 3천 원이 청구된 것으로 나타났다.

이어 뉴스타파 취재진이 기존에 입수한 신생아들의 전체 의무기록 가운데 원내처방기록에 기재돼 있는 날짜별 처방 약품 기록을 일일이 확인해 진료비 계산서에 청구된 스모프리피드 개수와 대조해 봤더니 5명 모두 숫자가 일치하는 것으로 나타났다.

그런데 병원 측은 경찰과 보건당국 조사 과정에서, 사고 전날인 지난해 12월 15일 오전 스모프리피드 1병을 주사기 7개에 남눠 담아 5명의 신생아에게 투약했다고 밝힌 바 있다. 질병관리본부 관계자에 따르면 사고 전날 근무했던 의료진들을 면접조사한 과정에서 “스모프리피드 500cc 한 병에서 주사기 하나 당 50cc 씩 뽑아 나눠 썼다”며 구체적인 용량에 대한 진술까지 확보했다. 즉 적어도 이날은 스모프리피드 5병 가운데 1병만 사용하고 나머지 4명은 아예 개봉도 하지 않았다는 뜻이 된다.

그렇다면 신생아 5명 가운데 4명의 진료비 계산서에는 스모프리피드의 총 개수가 원내처방기록에 기재된 개수보다 1개 씩 적어야하지만 앞서 살펴봤듯 실제로는 숫자가 일치하고 있다. 결국 이대목동병원은 12월 15일 스모프리피드를 한 병만 쓰고도 5병 전부에 대해 건강보험 급여를 청구하려던 것이다. 보험급여 부당 과다청구 행위에 해당한다.

2018011702_03

이대목동병원 “관행에 따른 잘못” 시인… “허위청구 의도는 아냐”

취재진이 이 같은 문제점에 대해 해명을 요구하자 이대목동병원 측은 해당 진료비 계산서의 스모프리피드 비용 청구액은 잘못된 것임을 인정했다. 그러면서도 돈을 아끼려거나 보험급여를 과다청구하려는 의도는 전혀 없었다고 해명했다.

병원 측은 또, 현재 전산기록 상 모든 환자들의 진료비 계산서가 입력돼 있는 상태이긴 하지만, 숨진 신생아들에 대해서는 병원의 진료행위 도중 사망한 것이어서 보호자들을 대상으로도, 건강보험공단을 대상으로도 진료비를 청구하지 않을 방침이라고 밝혔다.

그러나 취재진은 스모프리피드 비용이 사고 전날에만 부풀려졌을 것으로 보기 어렵다고 판단하고 병원 측에 과거에도 스모프리피드 비용을 잘못 청구한 사례가 있었는지, 또 다른 약품들에 대해서도 잘못 청구한 사례가 있었는지를 확인해줄 것을 요청했다.

이에 대해 병원 측은 “신생아 중환자실에서 사용됐던 스모프리피드 분량이 정확히 파악되지 않아 확실치는 않으나 급여 청구량과 비교해본 결과 과거에도 일부 잘못 청구된 적이 있었던 것으로 확인됐다”고 밝혔다. 그러면서 “기존 관행에 따른 의도하지 않은 실수였다”고 덧붙였다.

2018011702_04

약품 비용 부당청구가 ‘관행’이었다는 병원… 본질은 ‘이윤 추구’

이대목동병원 측은 스모프리피드 비용을 부당 청구해온 것을 ‘관행’이라는 말로 설명했다. 만약 그 관행이 장기간에 걸친 것이었다면 스모프리피드 비용에 대해 지금까지 부풀려진 보험급여 청구액 규모가 얼마나 될 지 가늠하기 어렵다. 또한 스모프리피드 외의 다른 약품들의 비용도 허위로 청구해왔을 가능성을 배제할 수도 없게 된다.

그렇다면 병원 측이 말하는 ‘관행’이라는 건 어디서 비롯된 걸까. 익명을 요구한 한 대학병원 신생아실의 수간호사는 이를 ‘이윤’의 관점에서 설명한다. 그는 “의약품에 대한 보험 수가가 지나치게 낮았던 과거에는 많은 병원 내의 약국에서 여러 환자들이 쓸 약의 용량을 합산해 한 병만 올려주는 일을 관행적으로 했던 게 사실이다. 병원의 금전적 손실을 줄이기 위해서였다. 하지만 최근 들어선 수가가 어느 정도는 현실화되고 약품을 나눠 쓸 경우 감염 발생을 우려하는 인식도 높아지면서 이런 관행이 거의 사라진 것으로 알고 있다”고 밝혔다.

즉 주사제를 나눠쓴 뒤 비용을 허위로 계산하는 식으로 보험급여를 허위 청구해온 관행은 결국 병원의 수익을 위한 것이었다는 뜻이다. 또한 과거엔 횡행했지만 최근 들어선 사라지다시피 했다는 이같은 관행이, 상급종합병원 지위까지 누리고 있던 이대목동병원에서는 여전히 존재했다는 말이 된다.

2018011702_05

이 같은 잘못된 행태를 적발해야 할 기관은 건강보험심사평가원이다. 그러나 취재 결과 심평원은 그럴만한 장치도, 의지도 갖추지 못하고 있는 상황이었다.

현재 모든 병원들은 스모프리피드 한 병 중 일부만 쓰고도 한 병 분의 보험급여를 얼마든지 받아낼 수 있다. 1회 이상 사용 시 감염이 우려되는 중환자실에서 사용된 것이라고 기재하고 청구하면, 심평원은 이를 그대로 인정해 급여를 지급하고 있다.

심지어 이번 이대목동병원의 사례처럼 뜯지도 않은 약병에 대해 보험급여를 청구해도 적발될 위험은 거의 없다. 심평원 관계자는 “건강보험 청구와 심사 시스템이 정립된 지 벌써 40년이 되어가고 있는 만큼, 심평원은 요양기관이 실제로 사용한 양을 청구하고 있다는 기본 신뢰를 바탕으로 심사를 하고 있다”고 밝혔다. 그는 “한해 15억 건에 달하는 청구 건수를 진료기록부 대조 등의 방식으로 일일이 심사를 하려면 수십만 명이 매달려도 불가능할 것”이라고 덧붙였다. 한마디로 ‘의료기관의 양심을 믿고 급여를 내주는 것 말고는 뾰족한 수가 없다’는 것이다.

2018011702_06

결국 신생아 4명이 한꺼번에 숨진 이번 참사의 핵심 원인은 병원과 보건당국의 부실한 감염관리였지만, 생명과 안전보다 이윤을 우선시한 관행과 이를 막아낼 시스템의 미비도 중요한 배경이 됐던 셈이다. 


취재 : 김성수, 홍여진
영상취재 : 오준식, 신영철
영상편집 : 정지성
CG : 정동우

수, 2018/01/17- 18:00
256
0

위법한 보건의료빅데이터시범사업 중단해야 한다

국민의 민감정보 동의없이 결합해 민간에 제공할 법적 근거 없어

보건의료 빅데이터 활용 관련 법적 정비와 사회적 공론화 필요 

건강보험공단, 건강보험심사평가원 등 4개 공공기관이 수집, 보유하고 있는 국민의 보건의료정보를 법적 근거 없이 결합하여 민간에 제공하는 “보건의료빅데이터 시범사업”이 현재 진행 중이다. 참여연대 공익법센터(소장 양홍석 변호사)는 국민의 민감정보를 법적 근거나 정보주체 동의도 없이 결합하여 민간에 제공하는 불법적인 보건의료빅데이터 시범사업을 당장 중단할 것을 요구한다. 

 

이 사업은 지난 박근혜 정부 당시 법적 근거 없는 ‘비식별조치 가이드라인’에 기대어 빅데이터를 활용한 의료산업을 활성화하겠다는 명분으로 시작되었다. 초기 단계부터 많은 보건의료단체와 시민사회단체들은 법적 근거 미비, 공론화 부재, 민감정보 유출과 재식별 위험성, 건강정보의 영리적 활용과 불평등 심화 우려 등을 주장하며 강력히 반대해왔다. 이에 보건복지부는 데이터 활용 목적과 범위를 조정하거나 시민사회를 일부 참여시키는 거버넌스 구축 등을 추진하고 있지만, 법적 근거가 없다는 가장 근본적인 문제점은 무시한 채 계속 사업을 강행하고 있다.

 

시범사업에서 연계하려는 정보들은 대부분 ‘건강에 관한 정보’로서 개인정보보호법 제23조가 ‘민감정보’로 규정하여 그 처리를 매우 엄격히 제한하고 있는 정보이다. 특히 전국민 강제가입 단일의료보험체계와 주민등록번호제도에 의해 한국 정부는 엄청난 양과 밀도, 연계성을 지닌 국민보건의료정보를 집적하고 있다. 전세계 어느 나라보다 많은 개인정보가 수집, 축적되는 현실을 고려하면 개인정보 활용에 있어서도 더욱 엄격한 요건과 절차를 마련하지 않으면 안된다. 특히 보건의료정보의 민감성, 유출시 피해, 악용가능성에 대한 문제제기가 있는 만큼 법제 정비가 우선되어야 한다.


개인정보보호법 제23조에 따르면 이러한 민감정보를 처리할 수 있는 경우는 정보주체의 별도 동의가 있거나 ‘법령에서 민감정보의 처리를 요구하거나 허용하는 경우’로 엄격히 제한된다. 그런데 보건의료 빅데이터 시범사업은 수십억 건의 민감정보를 동의 없이 결합하고 제3자에 제공하는 것을 내용으로 하고 있음에도, 이를 허용하는 법령상 근거가 전혀 없다. 보건복지부는 최초에는 박근혜 정부에서 만들어진 ‘비식별조치 가이드라인’에 기대어 동의 없이 민감정보를 활용하려 했다. 그러다 비식별조치 가이드라인의 불법성 지적이 계속되고 사실상 사회적으로 해당 가이드라인이 유효성을 상실하자, 이제 ‘보건의료기술진흥법’ 제26조를 정당화 근거로 내세우고 있다. 보건의료기술진흥법 제26조는 한국보건의료연구원이 연구를 위해 공공기관으로부터 자료제출을 요청해 자료를 통합할 수 있다는 내용을 담고 있다. 그러나 이 조항만으로는 보건의료빅데이터시범사업을 정당화할 수 없다. 

 

개인정보보호법 제23조에서 말하는 “법령에서 민감정보의 처리를 요구하거나 허용하는 경우”란 민감정보의 처리가 필요한 사무와 민감정보의 종류를 명시적으로 열거하고 민감정보의 처리를 요구하거나 허용하는 경우로 제한되는 것이다(법제처의 유권해석이나 행정안전부의 개인정보보호법 해설서도 이를 명확히 밝히고 있다). 그런데 보건의료기술진흥법 제26조는 민감정보의 처리가 필요한 사무를 그저 “연구를 위하여”라고 광범위하게 규정하고 있고, 민감정보의 종류도 전혀 열거하지 않은 채 그저 모든 국가기관과 대통령령으로 정하는 공공기관이 보유한 “자료”라고만 추상적으로 규정하고 있다. ‘연구’를 위한 ‘자료’ 통합이 가능하다는 추상적 규정 하나로 수십 종류, 수십억 건의 민감정보 처리를 정당화하는 것은 불가능하다. 하위법규에도 이 자료통합과 관련된 범위나 절차, 방법, 안전조치 등을 구체화하는 내용이 전혀 존재하지 않는다. 이 조항은 애초에 민감정보의 처리를 정당화하기에 불충분하다.

 

또한 해당 조항은 연구의 주체, 자료제출 요청이나 자료통합의 주체로 ‘한국보건의료연구원’을 명시하고 있기 때문에 한국보건의료연구원이 주체가 된 연구가 아니라면 당연히 데이터 결합이나 이용이 불가능함이 명확하다. 그런데 보건복지부가 추진하는 보건의료빅데이터 플랫폼은 그 이용자를 중앙행정기관, 지방자치단체, 공공기관, 지방공공기관, 국내 의료기관, 학계, 연구기관으로 상정하고 있다. 즉 플랫폼을 통해 연계된 보건의료정보를 제공받아 연구에 활용하는 주체는 한국보건의료연구원이 아닌 민간연구기관을 포함한 다양한 제3자다. 현재 시범사업의 하나로 추진 중인 ‘보건의료 빅데이터 연계·활용 강화연구’ R&D 과제도 한국보건의료연구원이 아닌 다양한 국내 의료기관과 대학 소속 연구진들이 수행하는 것으로, 공모에 선정된 이들이 데이터를 제공받아 활용할 예정이다. 연구과제를 발주하면서 “연구과제 수행시 ‘한국보건의료연구원’과 협력체계를 구축하여 관리할 예정”이라는 문구를 삽입하였지만, 그런 문구를 넣는다고 그 연구가 한국보건의료연구원이 수행하는 연구가 되는 것도 아니다. 이는 어떻게든 보건의료기술진흥법 제26조를 정당화의 근거로 만들어보고자 하는 보건복지부의 꼼수에 불과하다. 

 

이처럼 보건의료빅데이터 시범사업은 그 법적 근거를 전혀 갖추지 못한 채로 추진되고 있다. 보건복지부가 현재 거버넌스 체계를 구축하거나, 시민사회 등 각계의 다양한 목소리를 정책수립과 집행에 반영하려는 시도를 하고 있지만, 중요한 것은 그러한 거버넌스에 시민사회가 참여한다고 하여, 명백한 불법성이 치유될 수는 없다는 점이다. 보건복지부는 거버넌스를 불법적인 사업을 합리화하는 도구로 이용해서는 안된다. 법적 근거도 정보주체의 동의도 없이 민감정보를 대량으로 연계해 민간이 이용하도록 하는 것은 불법이라는 점은 달라지지 않는다. 

 

무엇보다 우리는 이 사업이 보건의료 빅데이터의 산업적, 상업적 활용 요구를 배경으로 추진되고 있다는 것에 주목한다. 건강보험심사평가원은 영리 목적에 활용될 것을 알면서도 수년간 민간보험회사에 6천만 건이 넘는 국민의 건강정보 데이터를 비식별화를 거쳤다며 제공했고, 약학정보원은 미국의 빅데이터 업체인 IMS헬스에 50억 건에 달하는 처방전 정보를 판매했다가 재판을 받고 있다. 이처럼 보건의료정보는 영리적, 산업적 활용을 위해 그 개방의 요구가 거세고, 위법 논란을 감수하면서까지 활용이 추진되고 있다. 보건의료 빅데이터를 공공적 연구에 활용할 때 일정한 사회적 가치가 발생할 가능성이 있겠지만, 수천만 국민의 보건의료정보에 대한 통제권을 후퇴시키면서까지 데이터 연계 및 제공에 나서야만 하는 절박한 상황이라고 보기는 어려울 것이다. 

 

정부는 빅데이터가 가져올 것이라는 장밋빛 전망에 기대어 보호해야 할 전국민의 민감한 의료정보를 쉽게 내어주는 것은 아닌지 점검해야 한다. 보건의료 빅데이터 연구 문제는 앞으로 더 많은 사회적 공론화의 과정을 거쳐야 하고 법적 보호체계도 정비되어야 한다. 정부는 불법적인 정책을 추진할 것이 아니라, 적어도 법적 근거가 제대로 마련되기 전까지 현재의 보건의료빅데이터 시범사업을 중단해야 한다. 보건복지부는 법적 근거 마련을 위한 연구용역을 이번 7월에 발주하고 입법개선을 추진하겠다고 하는데, 그것이 완비되기 전에는 아무리 시범사업이라 해도 데이터를 연계하거나 제공해서는 안 된다.

 

 

<참고> 보건의료기술진흥법 제26조

 

보건의료기술진흥법 제26조(자료의 제공) ① 한국보건의료연구원은 연구에 필요한 정보 수집을 위하여 국가기관 및 대통령령으로 정하는 공공기관에 대하여 자료를 제출하도록 요청할 수 있다. 이 경우 그 요청을 받은 기관은 특별한 사유가 없으면 그에 따라야 한다.

② 한국보건의료연구원은 제1항에 따라 자료를 요청할 경우 「개인정보 보호법」 제23조에 따른 민감정보 및 같은 법 제24조에 따른 고유식별정보 등의 개인정보가 포함된 자료의 제출을 요청할 수 있다. 이 경우 해당 국가기관 및 공공기관은 개인식별이 가능한 부분을 삭제한 후 제출하여야 한다. 

③ 제2항에도 불구하고 한국보건의료연구원은 연구를 위하여 두 개 이상의 국가기관 및 공공기관이 보유한 자료를 통합하여 분석할 필요가 있는 경우에는 국가기관 및 공공기관으로부터 개인식별이 가능한 부분을 포함한 자료를 제출받아 자료의 통합작업을 수행할 수 있다. 이 경우 자료를 통합한 후에는 반드시 개인식별이 가능한 부분을 삭제하여야 한다. 

④제1항부터 제3항까지의 규정에 따라 제공된 자료는 연구목적 외에는 사용할 수 없다.

 

월, 2018/06/25- 10:22
98
0

Joint Statement of Nongovernmental Organizations in Korea Regarding President Park Geun-hye’s Planned Visit to the United States:

Overturn the Visit Plan and Focus Instead on Transforming the Policy on North Korea

 

>>> To see the statement in Korean
 

President Park Geun-hye of South Korea has recently announced that she plans to pay a visit to the United States from June 14 to 19. The announcement has raised serious concerns in the Korean civil society, particularly over the appropriateness of the visit schedule and also the policy issues likely to be discussed by the leaders of the two countries.
 
First and foremost, it would be extremely inappropriate of President Park to proceed with her visit schedule when the Middle Eastern Respiratory Syndrome (MERS) threatens to turn into a national crisis in Korea. Her plan also coincides with the 15th anniversary of the historic Joint North-South Korean Statement of June 15, 2001, which has marked a turning point in the relations on the Korean Peninsula. If President Park pushes her visit plan in the face of the growing pressure, both at home and abroad, to use the anniversary as an occasion for normalizing the sour relations between the two Koreas, she will serve no purpose other than confirming her commitment to sanctioning North Korea instead of improving relations with it.
 
President Park and Washington therefore ought to revisit and overturn their plan of another summitry. President Park ought instead to focus all her energy on solving the MERS crisis in Korea and improving relations with the North.
 
We should also point out the growing public indignation over the recent turns in the Korea-US relations. During the visit by Prime Minister Shinzo Abe of Japan in April, Washington seemingly endorsed Japan’s continued attempt to distort history and movement toward the extreme right, demanding Korea and other countries victimized by Japan’s colonialism to forget the past and move forward into the future. High-ranking US officials, such as State Secretary John Kerry, also provoked Koreans with their mentions of the need to station the THAAD system in Korea, thus raising worries that the Korean Peninsula may yet again turn into a battleground for proxy wars. The United States Army has also recently been found to have conducted a clandestine and extremely dangerous experiment of anthrax, a fatal bioweapon, at the US Air Force Base in Osanwithout even bothering to inform the Korean government. The United States, having served long as a self-appointed guardian of justice and democracy worldwide, has thwarted Koreans’ aspirations toward correcting historical mistakes and envisioning a better future by endorsing Japan’s policy on history when Koreans should be celebrating the 70th anniversary of their national liberation. The US government ought to apologize for this situation and join the efforts worldwide to correct Japan’s historical distortion.
 
Moreover, Washington should abandon its pursuit of stationing a THAAD system in Korea, which may escalate the tension over the Korean Peninsula and the arms race in Northeast Asia to unprecedented heights. As a signatory to the Biological Weapons Convention, the US government ought also officially acknowledge its attempt to deliver anthrax into Korea and apologize to the Korean public. In doing so, Washington ought to abandon its program of relocating toxic bacteria overseas and also abandon its biological weapons programs.
 
The United States ought to quit its habit of enforcing strict international norms and law against enemy states, while it also ignores and violates such norms and laws when its own interests are concerned. It is this double standard of Washington that continues to frustrate the international effort to stop the proliferation of weapons of mass destruction.
 
Finally, we exhort policymakers of South Korea and the United States to shift their policy regarding North Korea from the current position of “strategic patience” to that of active dialogue and negotiation. The Korean Peninsula is the only country in the world that remains divided, despite the single national origin, since the end of World War II seven decades ago. The current division can be overcome only by declaring the end of the war on the peninsula and changing the course of the peninsula toward a more cooperative partnership.
 
The governments of South Korea and the United States ought also to launch negotiations for converting the ceasefire agreement between the two Koreas into a peace treaty, with the participation of not only the two Koreas, but also of other parties to the Korean War, including China. Meaningful efforts need to be made to change the policy of confrontation and antagonism toward North Korea into a policy of peace and cooperation. That is the only way we can begin to find a solution to the nuclear problem on the Korean Peninsula.
 
The United States, the major victor of World War II, bears the responsibility to bring the war on the Korean Peninsula to a conclusion and thereby end the enduring legacy of World War II. The Obama administration needs to reflect honestly upon, and find a new approach, to the pain and suffering of separation that has persisted on the Korean Peninsula over the last seven decades.
 
Only when the governments of South Korea and the United States are ready to embrace genuine change, they may begin a new summitry.
 

 


June 10, 2015

Signed by:
Civil Peace Forum
Daegu Citizens Union for Peaceful Reunification
Daejeon Women's Association for Peace
Goyang Peace Nuri
Korea Alliance For Progressive Movement
Korea Peace Foundation
Korea Young Man's Christian Association
Korean Sharing Movement, Korean Veterans For Peace
Korean Women's Association United
Lawyers for a Democratic Society
Life Peace Solidarity
Minkahyup Human Rights Group
Movement for One Corea
Peace Network
People's Solidarity for Amendment of Unequal US-ROK SOFA
People's Solidarity for Participatory Democracy
Pyeongtaek Peace Center
Solidarity for Democracy People's Livelihood, Peaceful Reunification, and the Sovereignty of Korea
Tongilmaji
Women Making Peace
Young Korean Academy

 

목, 2015/06/11- 15:51
148
0

이라크에 대량살상무기가 있다는 명분으로 미국은 이라크를 침공합니다. 하지만 전쟁 개시 후 채 1년도 안 되어 대량살상무기가 존재하지 않는다는 사실이 밝혀집니다. 그렇다면 대량살상무기를 명분으로 전쟁을 시작한 부시 대통령은 어떠한 반응을 보였을까요? 놀랍게도 화가 났다고 합니다.

전쟁을 시작한 뒤 이라크에서 대량살상무기를 찾지 못했을 때
나보다 더 충격을 받고 화가 났던 사람은 없었을 것이다.

부시 대통령의 위 발언을 최근 한국에서 유행하는 표현으로 해석하면 ‘유체이탈’ 화법이라 할 수 있습니다. 잘못된 정보를 토대로 전쟁을 개시한 것이 다름 아닌 부시 대통령 본인임에도 불구하고, 마치 자신 역시 잘못된 정보에 속은 피해자 시늉을 하고 있기 때문입니다.

부시 대통령의 책임 회피는 이후에도 계속 이어집니다. 포로 수용소에서 미군이 이라크 포로들을 고문 및 학대하는 사진이 공개됐을 때도 몇몇 병사들에게 책임을 전가합니다.

혐오스럽다.
가해자들은 우리 국가에 먹칠을 했다.

국제사회의 비난이 거세지자 뒤늦게 사과를 하지만, 이조차도 자신의 책임은 쏙 뺍니다.

포로수용소에서 이라크 병사들과 그들의 가족들이 겪은 굴욕에 대해 유감이다.

2008년 터진 금융위기 때도 대통령의 책임 회피는 계속 됩니다. 금융권의 부실 감독에 대해 사과를 표하긴 하지만, 궁극적인 책임은 10년 전 정권에게 돌립니다.

역사를 기록할 때 사람들은 월가에 대한 많은 결정들이
내가 대통령이 되기 10여 년 전에 이뤄진 것이었음을 알게 될 것이다.

하지만 부시 대통령의 책임 회피도 카트리나 사태 때는 통하지 않게 됩니다. 카트리나가 휩쓸고 지나간 뒤 5일 후에야 등장한데다가, 정부의 구조 대책이 전혀 없었다는 게 밝혀지면서 국민들의 분노가 하늘을 찔렀기 때문입니다. 결국 부시 대통령은 기자회견을 통해 본인의 잘못임을 공개적으로 인정합니다.

정부는 충분히 제 역할을 하지 못했고,
그 책임은 나에게 있다.

하지만 초기대응을 해야 했던 시간에 모 행사에 가서 기타를 치며 노래를 부른 사실이 밝혀지면서 사과는 무용지물이 되고 맙니다. 국민들로부터 이미 신뢰를 상실해 버렸기 때문입니다.

반면 부시 대통령과 달리 문제가 발생할 때 마다 모든 잘못이 자신의 책임이라며, 주저 없이 사과를 한 대통령이 있습니다. 다름 아닌 오바마 대통령입니다.

취임한 지 불과 2주만에 자신이 복지부장관으로 내정한 인사가 탈세 의혹에 휩싸이자 오바마 대통령은 다음과 같이 사과를 합니다.

내가 일을 엉망으로 만들었다.
납세에 있어서 평범한 시민과 권력을 가진 사람들에게
다른 규율을 적용할 수 있다는 잘못된 메시지를 보낸 셈이 됐다.
그런 내 자신이 절망스럽다. 다 내 책임이다.

자신의 핵심 공약이었던 오바마 케어가 웹사이트의 부실로 인해 원성을 샀을 때도 자신의 책임임을 인정합니다.

웹사이트 문제에 대해 둘러대거나 변명하지 않겠다. 내 책임이다.
이 나라의 최고 전문가들과 함께 헬스케어 웹사이트를 빨리 고치도록
모든 노력을 다하겠다.

실제로 5주에 걸쳐 웹사이트는 정비되었고 이후 오바마케어 가입자들은 폭발적으로 증가합니다. 말로만 사과를 한 것이 아니라 실제로 잘못을 바로 잡은 것입니다.

그렇다면 지나치게 자주, 그리고 직접 사과한다 싶을 정도로까지 보이는 오바마 대통령은 어떠한 이유로 그러한 태도를 보이는 걸까요? 2010년 디트로이트 공항 테러 미수 사건 당시 오바마 대통령이 했던 대국민 연설에서 ‘대통령의 책임’에 대한 그의 생각을 엿볼 수 있습니다.

제가 남 탓을 할 수 없는 까닭은
제가 최종 책임자이기 때문입니다.

저는 대통령으로서
나라와 국민을 안전하게 지켜야할
막중한 책임을 지고 있습니다.
안전시스템이 작동하지 않는다면
책임은 저에게 있습니다.

모든 책임은 최고 책임자인 대통령에 있다는 오바마 대통령의 연설은 사실 매우 상식적인 것입니다. 그렇다면 과연 우리나라에선 이 상식적인 생각이 적용되고 있을까요? 메르스 사태와 관련하여 박근혜 대통령이 보인 행보를 보면 안타깝게도 오바마 대통령보다는 부시 대통령에 가까워 보입니다. 정부의 무능한 대처가 자신의 책임임을 인정하는 대신 해당 장관과 공무원들을 질타하는 모습을 보였기 때문입니다.

하지만 부시 대통령과도 다른 점이 있습니다. 정부의 무능에 대해 자신의 책임을 인정하지 않은 것에서 한걸음 더 나아가 심지어 사과를 받는 모습까지 보였기 때문입니다. 메르스 사태 발원지로 알려진 삼성병원의 병원장과 박근혜 대통령의 대화를 통해 우리는 책임 전도의 희극적인 상황을 목격할 수 있습니다.

메르스 종식으로 들어가도록
책임지고 해 주시기를 바란다.(박근혜 대통령)

대통령님과 국민 여러분께
큰 심려를 끼쳐 드렸습니다.
너무 죄송합니다.(삼성병원장)

수, 2015/07/01- 17:37
193
0

국정원이 이탈리아 해킹팀에서 구입한 RCS(Remote Control System)로 천안함 의혹을 꾸준히 제기해 온 재미 과학자 안수명 박사에 대해 해킹을 시도했다는 증거가 나왔다. 실험용 혹은 북한 공작원 대상으로만 해킹 프로그램을 운용했다는 국정원의 해명이 거짓으로 드러나면서 파문이 불가피할 전망이다.

‘동창 명부’와 ‘천안함 문의’의 연결고리…“티켓 아이디”

2013년 10월 2일 국정원의 RCS 관리자가 해킹팀에 보낸 메일에는 목표물에게 보낼 파일을 즉각적인 취약점 공격(0-day exploit)이 가능한 형태로 바꿔달라는 요청이 담겼다. 첨부된 파일은 ‘서울대 공과대학 동창회 명부’라는 제목의 MS 워드 문서였다. 취재진이 문서를 열어보니 미국 남가주 지역에 거주하는 서울 공대 동문들의 명부였다. 291명의 신상 정보가 담겨 있었다. 이 파일의 공격 대상은 이들 중 한 명일 것이었다.

2015071601_01

이틀 뒤인 10월 4일 국정원 관리자는 또 하나의 메일을 보냈다. 요청 사항은 똑같이 공격 파일로의 변환이었다. 제목이 ‘Cheonan-ham Inquiry’인 MS 워드 문서 파일이 첨부됐다. 직접 열어 봤더니 한 언론사 기자가 전문가에게 천안함 침몰 의혹에 대한 의견을 묻는 내용의 문서였다. 그런데 이 언론사에 다니지 않는 기자 이름이 써 있었다. 기자를 사칭한 미끼 파일이었던 것이다. 문서 내용을 볼 때 파일의 공격 대상은 천안함 침몰 의혹을 제기해온 전문가들 중 한 명일 가능성이 높았다.

2015071601_02

그런데 뉴스타파는 이 두 이메일의 형식과 내용을 분석하던 중 중요한 사실을 발견했다. 양쪽에 표기돼 있는 티켓 아이디(Ticket ID)가 똑같았던 것이다.

메일에 표시된 티켓 아이디는 해킹팀과 국정원 사이의 업무 관리를 쉽게 하기 위해 각 업무 단위를 서로 구별할 수 있도록 부여한 하나의 ‘일감’ 또는 ‘과제’와 같은 개념이다. 그러니까 같은 날 이뤄진 작업들도 성격이 다르면 티켓 ID가 다를 수 있고, 기간 차이를 두고 이뤄진 작업들도 같은 성격으로 이어져 있다면 ID가 동일할 수 있다.

실제로 국정원이 지난 6월 17일에 해킹팀으로 보낸 두 통의 이메일을 비교하면, www.baidu.com 이라는 똑같은 URL에 똑같은 악성코드 2개씩을 심는 동일한 작업을 요청한 것으로 되어 있지만 양쪽의 티켓 아이디는 서로 다르다. 한 쪽은 목표 대상이 3개, 다른 쪽은 4개로 차이가 있기 때문이다.

반면 2013년 10월 2일 ‘서울대 공과대학 동창회 명부’와 10월 4일 ‘천안함 문의’ 메일을 비교하면, 양쪽 모두 MS 워드 파일을 공격용으로 변환하는 동일한 작업이면서 티켓 아이디도 똑같다. ‘천안함 문의’ 첨부파일에 대한 변환 작업은 10월 17일과 23일에도 똑같이 메일로 요청됐는데 이 2건 역시 티켓 아이디가 똑같다. 결국 이 4개의 이메일은 공격 대상까지 동일했기 때문에 동일한 티켓 아이디가 부여된 것으로 볼 수밖에 없다.

그렇다면 ‘서울 공대 동문회’와 ‘천안함 문의’ 사이의 고리가 완성되게 된다. 즉, 해킹 목표 대상은 서울공대를 나와 미국 남가주에 거주하며 천안함 관련 의혹을 제기했던 전문가라는 것이다. 여기에 해당하는 사람은 단 한 명, 재미 과학자 안수명 박사 뿐이다.

2015071601_03

야당 “안 박사 해킹했나” 질문에 국정원 얼렁뚱땅 넘긴 까닭은?

국정원의 해킹팀 프로그램 구매 파문 이후 처음 열린 지난 14일 국회 정보위에서 야당 위원들은 안수명 박사에 대한 해킹 의혹을 국정원장 등에게 집중 질의했다. 그러나 국정원 측은 모호한 답변으로 피해갔다.

‘천안함 문서’ 파일을 누구에게 보냈 것이냐는 질문에 “중국에 있던 북한 잠수함 관련 인물이고 우리 국민은 아니다”라고 답하는가 하면, 공격 대상이 재미 과학자가 아니냐는 질문에는 “그렇진 않고, 미국 아이피를 추적하고 있는 게 있긴 하다”는 식이었다. 중국에 있는 사람인지 미국에 있는 사람인지 특정하지 않은 채 대충 얼버무린 채, ‘북한 잠수함 관련 인물이다’라고만 설명하고 넘어갔다.

▲ 국회 정보위원회 (7월 14)

▲ 국회 정보위원회 (7월 14)

뉴스타파 취재 결과 국정원이 이렇게 대응한 데에는 그럴 만한 이유가 있었다. 안수명 박사는 국정원이 문제의 해킹용 파일을 만들어달라고 요청하기 1달 쯤 전인 2013년 9월 1일부터 열흘 간 중국 베이징에 머물렀다. 지인의 소개로 한 북한 여성을 만나 북한 입국 비자를 만들어 달라고 부탁했다. 12살 위인 큰누나와 함께 고향인 함경북도 청진을 방문하기 위해서였다. 그러나 안 박사는 결국 비자를 받지 못하고 9월 10일 미국으로 돌아간다. 그런데 LA에 공항에 도착하자마자 미 해군의 조사를 받고 소지하고 있던 노트북과 책 등을 압수당한다. 당시 안 박사는 미군과 거래하는 방위사업체 안테크의 대표여서 미군의 비밀취급 인가를 갖고 있던 상태였는데, 중국에서 북한 여성과 접촉하고 북한 입국까지 시도했던 탓에 당국의 조사가 불가피했다. 이 문제로 안 박사는 대표직에서도 물러나게 됐다.

결국 국정원이 야당 의원들에게 ‘천안함 문의’ 첨부파일을 ‘중국에 있던 사람’에게 보냈다고 말한 것은 안 박사가 2013년 9월 베이징에 체류했던 사실과 연관된 것으로 보인다.

이처럼 국정원이 안 박사에 대해 해킹을 시도했음은 분명해 졌지만, 실제로 해킹이 성공했는지 여부는 불확실하다.

안 박사는 뉴스타파와의 통화에서 “미디어오늘 기자를 사칭한 이메일은 받은 기억이 나지 않고, 아마도 열어보지 않고 지운 것 같다”고 말했다. 또 서울공대 남가주 동창 명부에 대해서는 “매년 한두 차례씩 이메일로 오는 문서이고 실제로 출력해서 사용한 적도 있지만 그 시점이 2013년 10월 무렵이었는지에 대해선 기억하지 못한다”고 말했다.

방어 목적 실험용? 북한 공작원 상대로만 사용?

국정원은 지난 14일 국회 정보위에서 해킹팀의 프로그램을 대부분 방어 목적의 실험용으로 활용했으며 공격 대상은 북한 공작원으로 한정했다고 밝혔다. 그러나 불과 이틀 만에, 비록 미국 시민권자이긴 하지만 민간인에 대한 해킹 시도가 확인됐다. 문제는 이런 일이 더 벌어질 수 있다는 데에 있다.

뉴스타파가 이번 유출 자료들 가운데 국정원과 해킹팀이 주고받은 이메일 내용을 전수 조사한 결과, 스파이웨어를 심어달라는 요청이 담긴 이메일은 모두 86건이다. 매 건당 최소 1개에서 최대 12개까지 URL이나 첨부파일을 받았기 때문에, 실제 국정원이 확보한 감염 URL과 첨부파일은 모두 309개였다.

그런데, ‘실험용’이라고 밝힌 것은 불과 80개 뿐이었던 데 반해 실제 목표물 해킹에 사용하겠다고 한 것은 229개다. 국정원 해명과는 전혀 다른 결과다.

그렇다면 공격 대상은 누구였을까. URL의 대부분은 구글과 야후, 삼성, 안드로이드 등 누구라도 의심 없이 접근할 만한 성격이었다. 중국의 포탈과 택배서비스, 중동지역 정보 등 외국 사이트들은 국정원 설명대로 대북 방첩 활동을 위해 활용된 것으로 보인다.

그러나 떡볶이 맛집과 벚꽃놀이를 소개한 개인 블로그, 구글 한국어 입력기, 메르스 정보 페이지 등은 누가 봐도 내국인을 겨냥한 것으로 의심된다. 이런 URL과 첨부파일은 전체 309개 중 43개에 해당했다.

목, 2015/07/16- 23:40
374
0

다른 나라에서는 (‘해킹팀’ 데이터 유출) 관련해서 전혀 보도도 안 되고 조용한 그런 형편인데 우리나라만 이렇게 관심을 많이 갖고 있는 이유는 과거에 국정원이 유사한 그런 일도 있었기 때문이라고 생각합니다.

지난 14일 비공개로 열린 국회 정보위원회에서 해킹 프로그램 관련 국정원 보고를 받은 후 새누리당 간사인 이철우 의원이 브리핑에서 한 말이다.

국정원의 해킹 프로그램 사용이 민간인을 대상으로 한 사찰 의혹으로 번지는 가운데 이탈리아 업체 ‘해킹팀’의 데이터 유출로 국내에서 야기된 이런 논란이 유별나다는 듯한 발언이다.

하지만 다른 나라는 조용하다는 말과 달리 지난 11일 키프로스에서는 자국 정보기관이 사찰용 해킹 프로그램을 해킹팀으로부터 구매한 사실이 드러나자 정보기관 수장이 이에 대한 책임을 지고 전격 사퇴했다.

2015071602_01

유럽의회 한 의원은 이탈리아 업체인 해킹팀이 수단과 같이 EU 제재조치가 내려진 나라와 거래를 한 사실이 드러나자 EU 규정을 위반한 게 아니냐며 EU 집행위원회에 서면 질의서를 제출했다.

오히려 잠잠했던 건 우리나라 공영방송과 유력 신문들이었다. 영국 BBC, 가디언, 미국 워싱턴포스트가 해킹팀 데이터가 유출되자마자 신속하게 보도했던 것과 대조적으로 국내 주요 언론들은 국정원이 해킹팀의 고객 명단에 포함돼 있다는 사실에 대해 거의 일주일째 침묵을 지켰다.

이번에 유출된 해킹팀 내부 자료를 통해 그동안 반인권 국가와는 거래하지 않는다던 해킹팀의 해명이 거짓으로 판명됐다. 수단, 에티오피아, 아랍에미리트 등 인권 탄압으로 악명 높은 국가들이 해킹팀의 고객으로 드러났고, 이들 나라 정부기관이 언론인과 인권 활동가 등 민간인을 사찰하는데 해킹팀 프로그램을 이용한 사실이 확인됐다.

이뿐 아니라 해킹팀이 판매하는 기술의 합법성 여부 때문에 정부기관이 해킹 프로그램 구매를 포기한 사례도 발견됐다. 유출된 해킹팀 내부 메일에는 영국 런던 경찰국이 해킹팀으로부터 제 3자의 단말기에 비밀리에 침투해 일거수일투족을 ‘보고, 듣고, 따라갈 수 있는’ 소프트웨어 구매를 고려했던 내용이 담겨있다. 하지만 해킹팀 프로그램을 통해 수집하는 일부 정보의 합법성 여부에 대한 우려 때문에 내부 검토 후 지난해 구매를 포기한 것으로 나타난다.

2015071602_02

해킹팀 데이터 유출로 해외 정보기관들이 비밀리에 자행한 불법들이 드러나면서 해외에서는 파장이 확대되고 있다. 우리나라에서도 국정원의 민간인 사찰 의혹에 대한 철저한 조사가 필요해 보이는 이유다.

목, 2015/07/16- 23:35
177
0

2년 전인 2013년 7월 18일, 충남 태안 해병대캠프에서 5명의 고등학생이 목숨을 잃었던 참사를 기억하십니까. 아이들이 훈련을 받던 바닷가는 이제 진입금지 구역이 됐고, 사람이 찾지 않은 해변가는 흉물스런 쓰레기만 널려있습니다. 재판을 끝으로 사건은 마무리된 것처럼 보이지만 과연 그럴까요. 뉴스타파가 태안해병대캠프에 참여했던 학생들의 부모, 당시 현장에서 아이들과 함께 있었던 아르바이트 노동자, 캠프를 운영했던 하청업체와 원청업체 관계자들을 모두 만나봤습니다. 누구에게 5명의 목숨에 대한 책임이 있을까요. 그리고 누가 책임을 졌을까요.

2015071501_01

#1 이후식 씨 (故 이병학 군 아버지)

이후식 씨가 취재진에게 보여준 것은 수백 개의 문서들이었습니다. 이 씨가 직접 경찰서, 군청 등 사건 관련 부처를 쫓아다니면서 얻어낸 문서, 이 씨가 직접 기록한 사건일지, 그리고 의문점들이 빼곡히 적힌 종이들이었습니다. 이 씨는 기록을 확보하기 위해 6개월 동안 3만km 넘게 운전을 했다고 합니다. 1,2심 재판이 진행되면서 이 씨는 뭔가 잘못돼 간다는 생각이 들었습니다. 아무도 책임지지 않으려 한다는 걸 느낀 겁니다. 이 씨는 청와대 앞에서 1인 시위를 시작했습니다. 그리고 1년 만에 포기했습니다.

책임을 아무도 지지 않았다는 것은 확실하다고 봐요. 이게 있을 수 있는 일이에요? 도저히 이해할 수 없는 일이죠.

2015071501_02

아르바이트 보조교관이 ‘최고형’ 받아

2년 전 공주사대부고는 숙박업체인 한영티앤와이와 2학년생 198명의 병영체험활동 계약을 맺습니다. 한영티앤와이는 여행사인 케이코오롱트래블에 하청을 줍니다. 케이코오롱트래블은 해병대 출신들을 모아 이른바 교육팀을 꾸렸습니다. 장태수, 박기태 씨 등 해병대 출신들이 교육팀에 아르바이트 노동자로 고용됐습니다.

2015071501_03

지난해 12월, 재판은 사고 1년 6개월 만에야 마무리됐습니다. 원청과 하청 관계자, 아르바이트 노동자 등 6명이 처벌을 받았습니다.

원청업체 한영티앤와이

대표/오00 –징역 6월(수상레저안전법 위반)
이사/김00 –금고 1년(업무상과실치사)

하청업체 케이코오롱트래블

대표/김00-불기소
이사/김00-금고 1년 6월(업무상과실치사)
본부장/이00-금고 2년(업무상과실치사)

아르바이트 노동자/박기태(가명)-금고 2년 6월(업무상과실치사)
아르바이트 노동자/장태수(가명)-금고 1년 4월(업무상과실치사)

재판결과 아르바이트로 ‘보조교관’ 역할을 한 박기태 씨(가명)가 가장 무거운 형을 받았습니다. 업무상과실치사 혐의로 ‘금고 2년6월’ 형을 선고받고 현재 교도소에 복역중입니다. 같이 현장에 있었던 다른 아르바이트 노동자 장태수 씨(가명)도 1년4월 형을 받아 만기 출소했습니다. 원청업체 대표는 업무상과실치사 혐의가 아닌 수상레저안전법 위반으로 징역 6월을 받았고, 아르바이트 노동자들을 직접 고용했던 하청업체 대표는 기소되지 않았습니다.

#2 장태수 씨(아르바이트 ‘보조교관’)

뉴스타파 취재진은 당시 사고 현장의 보조교관으로 일했던 장태수 씨(가명)를 직접 만났습니다. 1년4개월을 복역한 뒤 지난해 11월 대전교도소에서 출소한 상태였습니다. 장 씨는 사고가 난 2013년 창업컨설턴트로 일하고 있었습니다. 이직을 위해 잠시 쉬던 중 해병대 후배로부터 온 전화 한 통화가 인생을 바꿔 놓았습니다.

A: 장태수 해병님. 요즘 뭐하십니까.
장씨: 잠깐 쉬고 있어. 여행이나 갔다오려고.
A: 아 그러십니까. 해병대 캠프 알바 자리가 하나 있는데요. 장태수 해병님은 와서 서 있기만 하면 되는겁니다.
장씨: 나 자격증 없는데? 교육받아서 자격증 따야 하는거 아니야?
A: 아닙니다. 여기 직업적으로 하는 사람들 다 있고. 장태수 해병님은 오셔서 놀다 가시면 됩니다.

장태수 씨는 청소년지도사 자격증도 없었고 해병대에서 교관 활동도 한 적이 없었습니다. 해병대 출신이라는 것만으로 아르바이트 보조교관으로 일하게 된 겁니다. 사고 당시 현장에는 자격증 있는 청소년지도사는 단 한명도 없었고, 그나마 해병대 교관 출신인 주교관도 다른 조의 훈련을 챙기느라 자리를 비운 상태였습니다. 마무리 훈련을 진행한 장태수 씨 등은 해병대를 나왔을 뿐 현지 현지 바다의 지형도 모르는 비전문가였습니다.

물이 빠지던 간조 시각, 수심이 갑자기 변할 수 있는 곳까지 들어선 80여 명의 아이들. 순간 들이닥친 큰 파도. 그러나 구명보트는 멀리 있었고, 위급 상황에 대처할 수 있는 숙련된 전문가도 없었습니다. 장 씨의 눈 앞에서 5명의 아이들이 목숨을 잃었습니다.

지난해 말 출소한 장 씨는 취직할 곳이 없었습니다. 전과 기록을 갖고 이력서를 낼 수 없었습니다. 서른이 넘은 나이. 그가 택한 것은 공사장의 일용직 노동이었습니다. 포항, 속초, 대전 등 현장이 있는 곳은 닥치는 대로 다녔습니다. 지금은 위험하지만 일당이 높은 야간 공사현장에서 일하고 있습니다. 그리고 여전히 죄책감에 시달리고 있습니다.

저도 서른이 넘은 성인인데…자식이 죽은 부모가 다섯이나 있잖아요. 내가 부모였으면 난 반 죽여놨겠다, 교도소에서 작성한 반성문에 이렇게 물었어요. 너의 자녀나 친척, 지인들이 이런 일 당했다면 법적으로 어떻게 판단할 수 있겠냐고.

#3 하청업체 (아이들 교육을 담당할 알바생 고용)

당시 하청업체였던 케이코오롱트래블 대표는 취재진과 통화를 거절했습니다. 직접 찾아가 봤습니다. 여전히 같은 이름으로 영업 중이었습니다. 직원은 취재진에게 “저희랑 (태안 참사는) 관련이 없다”고 말했습니다. 하청을 맡지 않았냐고 물었더니 “저희가 (직접) 행사(진행)한 것도 아니고, 뭐가 관련이 있다는 거냐”고 말했다. 장태수 씨 등 아르바이트 노동자들은 하청업체로부터 직접 임금을 받았습니다.

장태수 씨처럼 경험도 자격도 없는 사람들을 고용했던 이 하청업체의 행태에 대해 태안에서는 사고 전부터 말이 많았다고 합니다. 태안에서 만난 다른 사설 캠프장 관계자는 이렇게 말했습니다.

대부분 업체들이 경력자 쓰는데 거기만 이상하게 그런 (알바)애들 많이 써요. 그때 내가 그랬어요. 야, 애들 이렇게 써서 책임질 수 있어? 너도 자식키우는 놈이? 야, 애들 이렇게 하다 죽인다.

장태수 씨도 “알바생인 내가 문제제기를 할 순 없었다”며, “사고 당시 단 한 사람만 있었어도, 한 사람의 전문가만 있었어도 사고는 나지 않았을 것”이라고 말했습니다. 당시 사고를 수사했던 해경은 하청업체 대표를 기소 의견으로 검찰에 송치한 바 있습니다. 검찰은 그러나 하청업체 대표는 현장에서 직접 교육을 관리하지 않았다는 이유로 불기소 처분을 내렸습니다.

2015071501_04

#4 원청업체 (공주사대부고와 직접 캠프 계약)

그럼 원청업체인 한영티앤와이는 왜 “위험하게 교육한다”는 평판을 받던 하청업체와 계약을 한 걸까. 당시 태안에는 해병대 캠프를 운영할 수 있는 업체가 4군데 이상 있었다고 합니다. 태안에서 사고 당시 한영티앤와이에서 일했던 직원들을 만날 수 있었습니다. 이들은 그 이유를 아주 간단하게 말합니다.

이유는 돈 때문이죠.
싸다는 생각 때문에
우리가 지불해야 하는 비용이 싸니까…

원청업체 대표는 알바생들이 처벌받았던 업무상과실치사가 아니라 수상레저안전법으로 금고 6개월의 처벌을 받았습니다. 그리고 지금은 한영티앤와이의 모(母)기업에 복직해 상무로 일하고 있습니다.

2015071501_05

해병대캠프 참사의 진짜 원인은?

고등학생 5명의 목숨을 앗아간 태안 해병대캠프 참사 2년. 유가족의 상처는 아직도 아물지 않았습니다. 현장에서 아이들을 훈련시켰던 아르바이트 노동자는 아직 감옥에 있고 또 다른 한 명은 출소 뒤에 갈 곳을 잃었습니다.

사고 당시 아르바이트 보조교관이 저지른 과실은 눈에 잘 보입니다. 하지만 진짜 사고의 원인은 보고 밝혀내려는 의지가 없으면 보이지 않습니다. 돈 때문에 경험도 자격도 없는 사람들을 고용했던 업체들은 처벌을 받지 않거나 상대적으로 적은 처벌을 받은 이유는 바로 그 때문일 겁니다.


취재/김새봄
영상취재/신승진
재연/윤석민, 이상원, 3기 하계연수생 안병욱 외 9명
성우/윤동기
편집/윤석민

수, 2015/07/15- 14:25
650
0
2015년 7월6일 이탈리아 보안업체 ‘해킹팀’의 내부자료가 유출돼 인터넷에 공개된 후 우리나라의 국가정보원도 이 업체로부터 감청프로그램을 구입해 사용했다는 사실이 확인되면서 파장이 확산되고 있습니다. 기술적으로 복잡한 내용도 많고 확인되지 않은 채 유통되는 정보도 많습니다. 이해를 돕기 위해 몇가지 사항에 대해 문답식으로 풀어봤습니다. 앞으로 궁금한 점에 대해 질문을 주시면 취재를 통해 함께 답을 찾아나가도록 하겠습니다.



▲ 이탈리아 업체 ‘해킹팀’의 원격감시프로그램 RCS 설치용 CD

▲ 이탈리아 업체 ‘해킹팀’의 원격감시프로그램 RCS 설치용 CD

Q.국정원이 사용하는 해킹솔루션인 RCS(Remote Control System)은 불특정 다수의 PC나 휴대폰을 무차별적으로 해킹하나?

그렇지 않다. 많은 사람들이 오해하는 부분인데 국정원이 사용하는 RCS라는 해킹프로그램은 원하는 목표물만 대상으로 한다. 도감청 대상자(target)가 사용하는 PC나 스마트폰에 문자나 메일을 보내 감염시킨 뒤에 에이전트(원격으로 작동하는 작은 스파이웨어)를 설치해 단말기 내 자료를 해킹하거나 통화내용을 빼가는 방식이다. 스팸메일이나 보이스피싱처럼 악성코드를 무차별적으로 살포해 불특정 다수를 목표로 하는 방식과는 다르다.

   

Q.그렇다면 국정원은 몇 명이나 도감청할 수 있나?

국정원이 감시할 수 있는 대상(target)은 동시에 최대 20개까지 가능하다. 도감청 목표물의 수는 이탈리아 해킹팀과의 계약에 따라 늘어날 수도 있고 줄어들 수도 있다. 국정원은 2012년 초 첫 계약 때 10개를 계약했고, 그해 7월에 목표물 10개를 더 감시할 수 있는 시스템을 추가로 계약해 현재 20개를 커버할 수 있는 것으로 확인됐다. 즉 현재 운용하는 시스템은 최대 20개의 목표물을 동시에 해킹하거나 도감청할 수 있는데 목적을 달성한 목표물은 빼고, 그만큼의 목표물을 추가할 수 있다. 물론 돈을 더 많이 지불하면 더 많은 목표물을 감시할 수 있지만 그럴 경우 국정원의 관리인력과 장비도 그만큼 보강해야 한다.

▲ 2013년 7월, 국정원이 사용하고 있는 RCS에 표시된 목표물 감시 현황이다. 에이전트. 20개 가운데 17개가 가동되고 있는 것으로 보인다.

▲ 2013년 7월, 국정원이 사용하고 있는 RCS에 표시된 목표물 감시 현황이다. 에이전트. 20개 가운데 17개가 가동되고 있는 것으로 보인다.

   

Q.아이폰은 해킹이 불가능하다던데?

이탈리아 해킹팀의 RCS 제품은 아이폰도 해킹할 수 있다. 단 현재는 이른바 ‘탈옥폰’의 경우만 가능하다. 탈옥폰은 제조사인 애플이 여러가지 기능을 제한하기 위해 걸어놓은 잠금장치를 해제시킨 휴대폰을 말한다. 탈옥폰은 사용자 환경을 마음대로 바꿀 수 있고 유료 앱을 무료로 쓸 수 있게 해주지만 보안에 치명적인 약점을 가지게 된다. 탈옥시키지 않은 정상적인 폰의 경우에는 아직까지 RCS의 침투가 불가능하다. 그러나 유출된 자료를 보면 해킹팀은 탈옥하지 않은 아이폰도 해킹이 가능하도록 연구 중이며 이미 데모 버전도 만들어 놓은 것으로 알려졌다. 또 현재의 RCS 버전 9.6 이후에 나올 버전 10.0부터는 아이폰에 대해서도 RCS가 작동하도록 할 계획이었던 것으로 알려졌다.

   

Q. 안드로이드폰의 경우는 어떤가?

운영체제 버전에 따라 다르다. 해킹팀의 RCS는 안드로이드 4.4(킷캣)까지만 지원하고 안드로이드 5.0(롤리팝)은 아직 지원하지 않는다.

   

Q.국정원의 해킹 프로그램이 뚫고 들어갈 수 있는 스마트폰은 어떤 게 있나?

운영체제와 단말기에 따라 다르다. 앞서 말한대로 아이폰의 경우는 탈옥폰의 경우에만 가능하고 안드로이드폰의 경우는 운영체제와 제품에 따라 침투되는 것도 있고 아닌 것도 있다. 해킹팀은 블랙베리도 뚫을 수 있다고 설명한다.

RCS를 작동하려면 우선 해당 기종의 보안 취약점을 공격해야 하는데 새로 출시되는 휴대폰 단말기 종류와 운영체제가 워낙 다양해 해킹팀이 이를 바로 따라잡지는 못하고 있다. 즉 개발까지는 일정한 시차가 있기 때문에 최신 휴대폰일수록 안되는 경우가 많다고 보면 된다. 국내에서 많이 사용되는 삼성 단말기의 경우 갤럭시 시리즈는 S, S2, S3, S4, S5까지 침투가 가능하고 노트의 경우는 노트3까지 해킹이 가능하다. 갤럭시 S6와 S6에지는 아직 불가능하다.

   

Q.파일을 빼가는 것은 물론 통화녹음도 할 수 있다는데?

물론이다. 에이전트를 심어놓은 PC나 스마트폰은 국정원이 원격으로 자기 마음대로 조정할 수 있다고 보면 된다. 통화도 녹음할 수 있고 단말기에 내장된 마이크를 통해 감시 대상자가 있는 현장의 소리를 녹음할 수 있다. 내장 카메라를 통해 사용자 몰래 사진을 찍어 저장해 놓은 뒤 이를 전송할 수도 있다.

해킹팀이 고객들의 문의에 답한 내용을 보면 감시 대상자의 스마트폰 내부에 저장공간이 부족해 녹음파일을 저장할 수 없는 경우에는 통화 녹음이 불가능하다고 돼 있다.

   

Q.스마트폰 메신저 앱을 통한 대화도 가로채 갈 수 있나?

그렇다. 하지만 이 기능은 2015년 6월 현재 안드로이드폰의 경우 ‘루팅’된 폰에서만 가능한 것으로 돼 있다. 루팅폰은 탈옥폰과 마찬가지로 제조사의 기능제한 장치를 풀어버린 폰이다.

루팅이 돼 있을 경우는 스카이프, 왓츠앱, 바이버, 라인, 페이스북, 행아웃, 텔레그램 등에서 이뤄지는 문자 대화 내용을 모두 빼낼 수 있다. 스카이프와 바이버의 경우에는 앱을 통한 음성통화까지 가로채는 게 가능하다.

   

Q.국정원은 누구를 대상으로 해킹프로그램을 사용했나?

그동안 해킹프로그램과 관련해 어떤 정보도 확인해 줄 수 없다던 국정원은 첫 보도 6일만인 14일에야 대북정보전을 위한 연구개발을 위해 해킹프로그램을 사용했다고 국회 정보위에서 해명했다. 국내 민간인을 대상으로 사용한 적은 없다는 것이다. 정보기관의 특성상 자세한 내용을 밝힐 순 없지만 일부 테스트용으로 사용한 것도 북한공작원을 상대로 한 것이라고 주장했다. 카카오톡에 대한 해킹 문의를 한 것도 북한 공작원이 카카오톡을 사용하는 경우가 있기 때문이라는 것이다. 유출자료를 보면 해킹을 시도한 대상이 중국같은 해외에 있는 PC나 휴대폰인 경우도 확인이 된다. 하지만 국내 이동통신사에서 출시한 스마트폰에 대한 해킹을 요청하거나 ‘천안함 문의’라는 한글 이메일을 통해 감시대상 단말기를 감염시키려 한 사례가 발견돼 국내 민간인을 감시한 게 아니냐는 의혹은 가시지 않고 있다.

▲ 국정원이 2013년10월4일 에이전트를 심어 달라고 해킹팀에 보낸 Cheonan-ham(Cheonan ship).docx 파일. 미디어오늘의 ‘조현호’ 기자를 사칭한 것으로 보인다.

▲ 국정원이 2013년10월4일 에이전트를 심어 달라고 해킹팀에 보낸 Cheonan-ham(Cheonan ship).docx 파일. 미디어오늘의 ‘조현호’ 기자를 사칭한 것으로 보인다.

   

Q.이탈리아의 해킹팀은 해킹 조직인가? 소프트웨어 회사인가?

이탈리아 업체 해킹팀은 지하에서 익명으로 활동하는 해커들의 비밀스러운 조직은 아니다. 2004년부터 해킹프로그램을 만들어서 판매하는 인터넷 보안업체다. 본사는 밀라노에 있지만 싱가포르와 미국 애나폴리스에 지부를 두고 있고 해마다 각국에서 열리는 유명 보안 관련 전시회와 컨퍼런스에도 자주 참여해 마케팅 활동을 펼치고 있다. 하지만 ‘시티즌랩’과 ‘국경없는 기자회’ 같은 국제단체들은 해킹팀의 감시프로그램이 독재국가에서 인권탄압 등에 악용되고 있다며 이 업체를 ‘인터넷의 적’이라고 비난해 왔다.
해킹팀은 프로그램 프리젠테이션과 운영에 관한 기술지원, 교육을 위해 지난 2010년 12월 7일 한국을 처음 방문한데 이어 지금까지 모두 5차례 한국에 와 국정원 담당자들을 만났다.

▲ 2013년 4월 런던에서 열린 보안 관련 전시회에 부스를 차린 해킹팀. 출처 : Ryan Gallger 트위터

▲ 2013년 4월 런던에서 열린 보안 관련 전시회에 부스를 차린 해킹팀. 출처 : Ryan Gallger 트위터

   

Q.우리나라 말고 해킹팀의 RCS를 구입해 사용하고 있는 나라는 어디인가?

30여 개 국가에서 70개 이상의 기관이 이 해킹프로그램을 구입해 사용하고 있는 것으로 알려졌다. 대부분 정보기구나 군,경찰 관련 정부기관이다. 해킹팀 전체 고객리스트는 이곳에서 볼수 있다.

   

Q.이번에 해킹된 해킹팀 내부 자료는 어디에서 볼 수 있나?

2015년 7월 6일 유출된 이후 비트토렌트와 https://ht.transparencytoolkit.org에 데이터가 공개됐다. 비밀정보 폭로사이트인 위키리크스는 7월 9일 해킹팀 특별 페이지를 오픈해 이 자료들을 누구나 검색할 있도록 했다.

   

화, 2015/07/14- 18:37
702
0

국정원이 이탈리아 보안업체 ‘해킹팀’에서 구입한 해킹프로그램을 통해 국내 이동통신가입자의 스마트폰을 감청해 왔음을 보여주는 자료가 속속 드러나고 있다.

해킹으로 유출된 해킹팀 내부자료에 따르면 국정원은 해킹팀에 국내 이동통신사에서 출시된 스마트폰 모델을 특정해 해킹 방법을 요청하는가 하면, 국내에서 주로 사용되는 카카오톡 해킹 방법이나 안랩의 모바일 백신 관련 대책을 논의한 사실이 드러났다.

국내 이동통신사용 스마트폰에 대한 통화녹음 기능 요청

2012.8.14 국정원
통화 녹음이 되는 안드로이드 기종이 어떤 게 있는지 알고 싶다. SHW-M 시리즈(250S, 250K)는 통화 녹음이 작동하지 않는다. 통화 녹음 기능을 지원해줄 수 있는가?

2012.9.26 해킹팀
250S와 250K는 갤럭시 S2의 한국 기종으로 보인다. 삼성 갤럭시를 심도 있게 테스트했지만 아무런 문제가 없었다. 한국 시장으로 나온 제품이므로 우리에게 보내주면 테스트해서 최선의 지원을 하도록 하겠다.

이탈리아 해킹팀의 원격감시 해킹프로그램인 RCS(Remote Control System)을 구입한 뒤에 국정원의 RCS 관리자가 해킹팀 직원과 나눈 이메일 내용이다. 갤럭시 250S는 SK텔레콤을 통해 출시된 단말기에 붙는 모델명이고, 250K는 KT를 통해 출시된 단말기의 모델명이다. 이는 국정원이 해킹팀에 국내 이동통신가입자들의 갤럭시 S2 단말기를 대상으로 통화 감청과 녹음 기능을 요청했다는 것을 보여준다.

2013년에도 국정원은 한국에서 생산된 삼성 갤럭시 S3의 경우 통화 녹음이 되지 않는다며 직접 제품을 보내 분석을 의뢰했다.

2013.2.15 국정원
한국의 안드로이드폰 몇 개를 이탈리아로 보냈다고 들었다. RCS에서 음성 녹음 기능을 사용할 수 없기 때문이다. 체크해서 개발해주기 바란다.

2013.2.22 해킹팀
보내준 단말기들을 테스트해봤는데 이탈리아 시장에서 산 갤럭시 S3와 하드웨어가 같은 것으로 나타났다. 유감스럽게도 삼성 갤럭시 S3는 RCS 모듈과 호환되지 않는다.

2013.2.25 국정원
알았다. 현재의 RCS가 지원하는 통화 녹음이 가능한 안드로이드 기종을 알려달라.

2013.2.25 해킹팀
현재 음성 녹음이 모든 폰에서 가능한 것은 아니다. 가능한 기종은 다음과 같다.
삼성 갤럭시 S2, 갤럭시 넥서스(목표물 음성만), 갤럭시 S3(목표물 음성만),
삼성 갤럭시 탭 7인치

국내 이동통신사용 스마트폰 신제품이 출시될 때마다 해당 기종을 공격대상으로 삼기 위한 국정원의 기술지원 요청은 계속됐다.

2015.3.19 국정원
삼성 갤럭시 노트3 SM-900L, SM-900K, SM-900S의 취약점을 설정하고 싶다. 가능한가? 다음 버전에서 삼성 기기를 지원하겠다고 했는데 어떻게 되어가고 있나?

2015.3.17 해킹팀
삼성 갤럭시 노트3 펌웨어가 너무 최근에 나와서 현재로썬 원격 취약점 공격이 가능하지 않다.

단말기 모델명 뒤에 붙는 L은 LG유플러스용, K는 KT용, S는 SKT용으로 출시된 단말기를 뜻한다. 국정원 관리자는 또 불과 한 달 전인 지난 6월 15일 자 이메일에서 삼성전자의 최신 스마트폰인 갤럭시 S6와 S6 엣지 단말기를 대상으로 한 해킹 녹음이 되지 않는다며 자신들에게 중요한 기능이기 때문에 빨리 사용할 수 있게 해 달라고 요청하고 있다.

2015071302_01

국정원이 한국 내에서 새로운 스마트폰이 출시될 때마다 해당 단말기에 대한 해킹 공격 방법을 요청했다는 것은 국정원의 감시대상에 국내 이동통신 가입자들이 포함돼 있다는 것을 의미한다.

‘카카오톡’, ‘라인’ 메시지와 음성 추출 기능도 요청해

국정원은 또 2014년 1월 17일 이메일을 통해 에이전트(정보를 빼내 갈 수 있는 스파이웨어)를 심어놓은 PC에 ‘카카오톡’과 ‘라인’이 설치돼 있는 것으로 나왔다며 메시지와 음성 녹음을 추출하는 기능을 지원해달라고 해킹팀에 요청하고 있다.

2015071302_02

또 올해 초에는 해킹용 에이전트가 국내 인터넷 백신 업체인 안랩의 모바일용 백신에 의해 검출됐다며 수차례에 거쳐 이메일을 나누며 해결책을 논의한 사실도 확인됐다. 다음은 2015년 2월 3일부터 6일 사이에 이뤄진 국정원과 해킹팀의 이메일 대화 내용이다.

국정원 : 설치한 에이전트가 안랩의 V3 Mobile 2.0에 의해 악성 프로그램으로 검출됐다.
해킹팀 : 알려줘서 고맙다. 최대한 빨리 분석하겠다. 공격대상(목표물)의 운영체제와 사용 중인 RCS 버전을 알려달라
국정원 : 공격대상은 안드로이드 4.4.4를 쓴다. RCS 버전은 9.5.1이다.
해킹팀 : 어떤 백신인지 정확히 알려줄 수 있나?
국정원 : 안랩 V3 모바일+ 2.0 Version : 2.3.8.1 (build 1137) 이다.
해킹팀 : 유럽에서는 당신이 말한 백신을 구할 수 없는데 보내줄 수 있나?
(하루 뒤)
해킹팀 : 테스트 결과 (RCS의) 새 버전인 9.5.2에서는 V3가 에이전트를 걸러내지 못했다. 언제든 또 문제가 생기면 연락하라.

안랩의 모바일 백신은 국내에서 대부분의 모바일뱅킹에 이용될 뿐 아니라 최근에 출시되는 단말기에는 기본 탑재될 정도로 국내에선 일반적인 백신이다. 이 때문에 안랩의 백신이 설치된 단말기를 해킹 대상으로 삼았다면 국내 가입자의 단말기일 가능성이 크다.

이탈리아 해킹팀에서 유출된 이메일 자료들을 보면 중국 등 해외에 있는 것으로 보이는 PC나 스마트폰에 대한 해킹 문의도 눈에 띈다. 그러나 앞서 살펴본 사례처럼 국정원이 국내 이동통신 가입자들을 대상으로 국내에서 감청과 해킹을 했다는 것은 다른 차원의 문제다.

영장 없이 국내 이용자를 대상으로 한 이 같은 감청과 해킹을 했다면 통신비밀보호법 위반이다. 특히 국내 정치개입으로 물의를 빚은 원세훈 전 국정원장 취임(2009년) 이후에 해킹프로그램을 통한 인터넷 감시가 본격적으로 추진되고 자행됐다는 점에서 논란이 불가피할 것으로 보인다.

나나테크 관계자, “담당 국정원 직원의 소속은 몰라”

한편 국정원의 해킹프로그램 중개업체인 나나테크의 한 관계자는 뉴스타파와의 통화에서 자신도 “왜 국정원이 자신들의 이름을 한국의 정보기관이라고 하지 않고 ‘5163 Army Division’이라고 했는지 의아했다”면서 “해킹프로그램을 구입한 곳은 국정원이 맞다”고 시인했다.

또 이탈리아 해킹팀의 직원들이 그동안 수차례 한국을 방문해 국정원 직원들을 대상으로 프리젠테이션을 하거나 교육을 한 사실이 있다고 밝혔다. 하지만 국정원 직원들의 소속 부서는 모르며, 어떤 용도로 해킹 프로그램을 사용했는지에 대해서도 추정은 하지만 말하기는 곤란하다고 밝혔다.

월, 2015/07/13- 09:34
434
0

-국정원 2차장 산하 국내파트 사용 의혹
-목표물(target) 20개 모니터링 화면 포착

국정원이 이탈리아의 ‘해킹팀’으로부터 구입한 인터넷 감시프로그램을 주로 통신 도·감청에 활용했음을 뒷받침하는 자료가 확인됐다. 또 국정원은 이미 2012년부터 이 프로그램을 실제 사용했으며 동시에 모니터할 수 있는 목표물을 최초 10개에서 20개로 늘려 운영한 것으로 나타났다.

이 같은 사실은 뉴스타파가 인터넷을 통해 공개된 ‘해킹팀’ 유출자료를 분석한 결과 드러났다. 국정원이 만약 이 스파이웨어를 통해 국내 스마트폰 사용자를 대상으로 통화 도·감청을 했다면 통신비밀보호법 위반 논란이 불가피할 것으로 보인다.

국정원의 협력업체 역할을 한 국내 보안업체 ‘나나테크’가 해킹팀과 주고받은 메일을 보면 국정원은 지난 2010년부터 감시프로그램 구입을 추진했다.

국정원, 음성 통화 감시 기능 요구

해킹팀에게 자신들의 고객이 한국의 정부기관임을 이미 밝혔던 나나테크는 2010년 9월 보낸 이메일에서 “고객이 해당 제품이 휴대전화 상에서의 음성 대화를 모니터링하는 기능이 있는지 알고 싶어한다”면서 고객이 그런 기능을 원한다고 전하고 있다.

2015071001_01

또 2012년 5월 해킹팀이 나나테크에 보낸 메일에는 원격감시프로그램인 RCS를 업데이트하면서 목표물이 아무리 많더라도 모니터링 기능을 한국 전체로 확장할 수 있는 기능과 알려지지 않은 통화자의 목소리를 서로 구분할 수 있는 기능을 옵션으로 제공한다 설명하고 있다.

2015071001_02

이 같은 메일을 받은 국정원은 한 달 뒤인 2012년 6월, 10개의 목표물을 추가로 관리할 수 있는 계약을 요청해서 이후 모두 20개의 목표물을 감시할 수 있는 시스템을 갖춘 것으로 보인다.

국정원의 RCS 작동 화면에 그대로 드러난 운영 현황

아래 사진은 2013년 7월 27일 운용하던 감시프로그램에 문제가 생기자 국정원 측 관리자가 해킹팀에 보낸 국정원 RCS 콘솔의 실제 캡쳐화면이다. 국정원 관리자는 문제가 생겼다며 어떻게 해야 고칠 수 있는지 질문하며 이 사진을 첨부해 보냈다.

▲ 국정원 RCS 관리자가 해킹팀에 보낸 모니터링 화면 캡처 사진

▲ 국정원 RCS 관리자가 해킹팀에 보낸 모니터링 화면 캡처 사진

화면 중앙에 표시된 Agent 17/20 은 현재 20개 가운데 17개가 작동하고 있음을 의미하는 것으로 보인다. Agent는 해킹을 위해 목표물에 심어놓는 스파이웨어를 말한다.

▲ 국정원 RCS 관리자가 보낸 캡처 사진 확대.

▲ 국정원 RCS 관리자가 보낸 캡처 사진 확대.

아랫부분에는 데스크톱과 모바일로 나뉘어 작동하는 플랫폼이 표시돼 있다. 윈도우와 안드로이드, IOS 등 어떤 운영체제에도 침투할 수 있다는 것을 보여준다. 해킹팀으로부터 유출된 이 같은 자료들은 국정원의 감시프로그램이 한국 내에서 목표물의 데스크톱과 모바일을 실시간으로 감시, 분석하고 통화 등을 도·감청하는데 사용되고 있음을 입증한다.

현재 우리나라 통신비밀보호법 제5조에 따르면 통신제한조치(감청)는 “계획 또는 실행하고 있거나 실행하였다고 의심할 만한 충분한 이유가 있고 다른 방법으로는 그 범죄의 실행을 저지하거나 범인의 체포 또는 증거의 수집이 어려운 경우에 한해” 허가되며 기간도 최대한 2개월로 제한하고 있다.

이렇게 국가보안법 위반 사건이든 형법 위반 사건이든 통신 감청에는 엄격한 제한이 있기 때문에 국정원이 법원의 허가 없이 감시프로그램을 이용해 감청했다면 통신비밀보호법 위반에 해당한다.

감시프로그램 운용 부서는 2차장 산하 국내정치파트?

불법 감청의 의혹이 생기는 근거는 또 있다. 2014년 1월 14일 협력사인 나나테크는 “고객(국정원)의 내부 상황 때문에 의회가 예산을 삭감해 매우 제한된 예산만 사용할 수 있다. 이번에는 유지관리 계약만 하길 원한다”는 이메일을 해킹팀에 보냈다.

▲ 2014년 1월 14일 협력사가 해킹팀에 보낸 메일.

▲ 2014년 1월 14일 협력사가 해킹팀에 보낸 메일.

내부 상황이라는 것은 2013년 내내 뜨거운 이슈였던 국정원의 대선개입 댓글사건을 의미하는 것으로 보인다.

그런데 당시 2014년 국정원 전체 예산은 삭감된 것이 아니라 동결됐다. 삭감된 곳은 2차장 산하 국내파트 뿐이었고, 3차장 소관인 대북정보파트와 1차장 소관인 산업스파이 파트 예산은 오히려 늘어났다. 국내 정치 개입에 대한 우려 때문이었다. 감시프로그램을 구입하고 활용한 국정원 부서가 국내파트인 2차장 산하가 아닌지 의심 가는 대목이다.

이 밖에도 국정원이 휴대전화 감시에 해킹팀의 프로그램을 활용한 증거는 곳곳에 포착된다. 지난 2014년 1월 29일 이메일에는 국정원의 또 다른 부서에서 아이폰의 운영체제만 지원하는 RCS(원격조정시스템)을 원하고 있다고 전하면서 가격에 대해 문의하는 내용이 나온다.

2015071001_08

또 해킹팀의 기술지원팀 직원들끼리 ‘SKA(South Korean Army-해킹팀 내부에서 국정원을 지칭한 용어)’가 까다로운 것을 요구하고 있다면서 취약점 발굴이 필요한 삼성 스마트폰의 모델에 대한 정보를 교환하고 있는 내용도 포착됐다.

▲ ‘해킹팀’ 기술지원팀 직원들 사이에서 오간 ‘국정원의 요구사항’ 관련 7월2일 이메일 대화 내용.

▲ ‘해킹팀’ 기술지원팀 직원들 사이에서 오간 ‘국정원의 요구사항’ 관련 7월 2일 이메일 대화 내용.

아직 국정원이 누구의 PC와 스마트폰을 도·감청했는지는 구체적으로 확인되지 않고 있지만, 국정원이 해킹팀의 감시프로그램을 이용해 2012년부터 통화 도·감청 등을 활발하게 실시하고 있으며, 기종과 운영체제를 가리지 않았다는 사실이 여실히 드러나고 있다.

▲ 다른 나라의 한 고객이 해킹팀에 보낸 RCS 운영 화면. 해킹한 스마트폰의 데이터가 RCS 콘솔에 똑같이 동기화돼 나타나 있는 것을 볼 수 있다. 국정원도 같은 감시프로그램을 운영하고 있다.

▲ 다른 나라의 한 고객이 해킹팀에 보낸 RCS 운영 화면. 해킹한 스마트폰의 데이터가 RCS 콘솔에 똑같이 동기화돼 나타나 있는 것을 볼 수 있다. 국정원도 같은 감시프로그램을 운영하고 있다.

금, 2015/07/10- 20:19
484
0

2013년 11월, 국민은행 이사회는 주전산기를 IBM에서 유닉스로 전환하기로 결정했다. 그러나 전제조건이 있었다. IBM보다 비용이 적고 전산기 기종 전환에 문제가 없어야 한다는 것이었다. 국민은행은 전제조건이 충족되는지를 확인하기 위해 성능검사(BMT)도 진행했다.

그런데 2014년 초, 정병기 당시 국민은행 상임감사는 사업 추진과정에 문제가 있다는 사실을 발견했다. 전산기 교체 논의 과정에서 전문가들의 평가도 없었고, 서류 검토도 부실했다는 사실이었다.
비슷한 시기, 이건호 국민은행장도 IT본부장으로부터 의심쩍은 보고를 받았다. 주전산기를 IBM에서 유닉스로 전환하는데 드는 비용이 당초 계획보다 1000억원 이상 더 들어갈 수 있다는 내용의 보고였다. 이건호 당시 행장의 말이다.

보고를 받은 뒤 IT본부장에게 이렇게 말했다. 기준금액인 2063억원에서 1원이라도 넘어선다면 우리는 의사 결정을 다시 한다고… 그러자 일주일 쯤 뒤 본부장이 다시 찾아왔다. 그리고 ‘유닉스 업체들이 1980억원 정도에 할 수 있다는 견적을 다시 가져왔다’고 보고했다. 은행장 말 한마디에 천억원이 떨어진 것이다. 이런 사람들과 어떻게 일을 할 수 있을까 하는 의문이 생겼다.

2015070901_01

이대로는 사업을 그대로 진행할 수 없다고 판단한 당시 이건호 국민은행장은 유닉스와 IBM에 모두 입찰의향서를 보내 경쟁입찰을 진행하자고 이사회에 안건을 올렸다. 지난해 4월 24일의 일이다. 그러나 이사들은 기를 쓰고 반대한다. 이날 처음 이사회에 참석해 내용을 전혀 모르는 사외이사까지 행장을 공격했다.결국 이 행장의 제안은 거수로 부결됐다.

이사회 직후 정병기 감사는 이건호 행장과 상의해 특별감사에 착수한다.12일간 진행된 감사에서 충격적인 내용들이 확인됐다. 주전산기 전환리스크, 가격산정, 성능검증 결과가 유닉스에 유리하도록 왜곡 보고 됐으며, 지주사 임원이 보고서의 중요 내용을 수정 누락해 이사회에 보고하도록 메신저 등을 통해 부당하게 지시한 사실이었다.

2015070901_02

그러나 어찌 된 일인지 감사위원회와 이사회는 감사 보고서 접수 자체를 거부했다. 금융감독원 부원장 출신의 오갑수 국민은행 감사위원장은 “특별감사를 실시한 것은 이사회 권위에 정면으로 도전한”것이라며 보고서 접수를 거부했다. 이사회 역시 마찬가지였다.

지난해 5월 19일 열린 국민은행 이사회에서는 행장,감사와 사외이사들 간에 이런 발언이 오갔다.

감사가 불손한 의도를 가지고 감사를 진행했다. 감사보고서 접수를 요청하는 것 자체가 규정 위반이다.(사외이사)
전산기 교체의 안정성도 확인이 안됐고 금액도 조작됐다. 당연히 이사회에 보고해야 할 중대 사안이다.(이건호 은행장)
지금 당장 감사보고서를 폐기하고 봉인해라. 누군가에게 보고된 것이 있다면 모두 회수해라.(김중웅 이사회 의장)

이사회를 통한 문제제기가 더 이상 불가능하다고 판단한 이건호 행장과 정병기 감사는 특별감사결과와 이사회 상황을 금융감독원에 보고했다. 금감원은 곧바로 검사에 착수했다.

그러나 당시 주요 언론은 KB사태를 은행장과 지주 회장간의 알력 다툼 정도로 몰아갔다. 사태의 본질은 정확히 알려지지 않았다. 이 전 행장에게 당시 상황에 대해 다시 한번 물었다.

은행의 이사회에서 이루어지는 일은 모두 감독당국에 보고하도록 되어 있다. 감사 보고서가 은행 이사회에서 접수 거부된 뒤 상임감사가 이 과정을 모두 감독원에 보고해야겠다고 요청했고 (은행장인)내가 용인했다.이게 왜 헤게모니 싸움인지 이해할 수 없다.

금감원 검사 결과는 지난해 9월 4일 발표됐다.국민은행 특별감사결과가 대부분 사실로 드러났다. <뉴스타파>가 금융감독원 검사 보고서 일체를 입수해 확인한 결과, 당시 박지우 부행장은 검증되지 않은 자료를 사외이사들에게 허위로 설명하고 정당한 사유없이 특별감사 결과 보고를 거부했고,KB금융지주 윤웅원 부사장은 내부 규정을 잘못 적용한 공문을 국민은행에 보내 특별감사 보고서가 접수되는 것을 방해했다. 김재열 금융지주 CIO(최고정보관리책임자)는 전산기 전환 리스크를 축소하는 등 내부 자료를 왜곡 수정하도록 부하직원에게 지시했다.

2015070901_03

심지어 박지우 전 수석부행장은 이사회 의장에게 일종의 행동지침을 전달하며 은행장을 제어하도록 종용한 사실이 드러났다. 논란이 계속되던 지난해 5월 30일, 박 부행장은 김중웅 이사회 의장에게 이런 내용의 이메일을 보냈다.

은행장과 감사가 안건 접수와 의결을 계속 주장할 경우 처음엔 오늘은 의견만 듣는 자리라는 점을 강조해 주시고 이사회를 종료해 주십시오. 은행장과 감사가 계속해 안건 접수를 주장하면 은행장과 감사의 의견을 받아들여 접수하고 표결해 주십시오. 금일 이사회 내용에 대해 개인자격으로 언론에 정보를 제공하는 행위를 자제하라는 내용으로 마무리 발언을 해 주십시오.

그러나 뉴스타파가 취재에 들어가자 KB사태에 책임이 있는 관련 당사자들은 제대로 인터뷰에 응하지 않았다. 박지우 당시 부행장은 김중웅 의장에게 보낸 이메일과 관련된 질문에 대해 “감찰과 감사를 다 받았다”며 답변을 거부했고 현대증권 회장 출신의 김중웅 당시 사외이사, 조폐공사 사장을 지낸 강희복 사외이사, 오갑수 사외이사도 역시 인터뷰를 거부했다.

금감원 검사 결과 금융지주와 국민은행 임원 23명이 징계를 받았다. 그러나 징계 수위는 높지 않았다. 금감원은 사태의 주역인 박지우 부행장과 KB지주 윤웅원 부사장, 부정행위를 확인한 정병기 감사에게 같은 수준의 징계를 결정했다. 자체감사를 지시하고 금융감독원에 부정행위를 알렸던 이건호 행장은 오히려 이들보다 높은 중징계를 받았다. 금감원 검사결과가 나온 뒤 관련자들은 모두 시차를 두고 국민은행을 떠났다.

그렇게 끝난 줄 알았던 KB사태, 그러나 끝나도 끝난 것이 아니었다.

올해 3월, 금융감독원 징계를 받았던 박지우 전 부행장은 자회사인 KB금융지주의 자회사인 KB캐피탈 대표로 화려하게 복귀한다.은행을 떠난 지 불과 3개월만의 일이었다.어떻게 된 것일까? 그는 박근혜 대통령이 졸업한 서강대학교 금융인들의 모임인 이른바 ‘서금회’의 초대 회장이었다.

올해 1월 KB사태에 대한 책임을 지고 국민은행 상임감사에서 물러났던 정병기 전 감사는 이렇게 말했다.

KB사태는 비정상의 문제가 아니다. 부패의 문제다. 상임감사의 감사보고서를 거부하는 초유의 사태가 벌어졌다. 사태에 책임을 지고 물러난 핵심인물이 사퇴 3개월만에 복귀했다. 있을 수 없는 일이다. 잘못을 했으면 저런 처벌을 받는구나. 나쁜 짓 안 하면 기본적인 권리는 보장을 받는다는 교훈을 얻었어야 하는데, 우리는 KB사태에서 결국 아무것도 얻지 못했다.

목, 2015/07/09- 21:14
418
0

지난해 ‘KB 사태’는 금융감독당국의 검사 결과, 지주사와 은행의 일부 경영진들이 사외이사들을 동원해 감사를 무력화하는 등 은행의 건전성 수호를 위해 마련된 경영 시스템을 완전히 무력화시킨 금융권 초유의 사건이었다.

이 사태의 책임을 지고 임영록 금융지주 회장과 이건호 은행장이 동반 퇴진했고, 지난 연말 윤종규 회장을 새 사령탑으로 맞은 KB그룹은 실추된 신뢰를 회복하기 위해 안간힘을 썼다. 윤종규 회장은 취임 후 첫 조치로 금융감독당국으로 부터 징계를 받은 임원들을 모두 물러나게 하고 사외이사들 역시 주주총회를 통해 교체했는데, 그것은 KB 사태의 상처를 씻고 시장과 고객의 신뢰를 회복해 나가겠다는 의지의 표현이었다.

2015070902_01

하지만 ‘KB 사태’와 관련해 징계를 받고 사퇴했던 박지우 전 수석부행장이 불과 석달 뒤 자회사인 KB캐피털 대표로 화려하게 복귀했다. 뉴스타파 취재 결과, 그는 검증되지 않은 자료를 사외이사들에게 설명하고, 특별감사 결과 보고를 거부했으며 이사회 의장에게 행동지침까지 전달해 가며 잘못을 밝히려는 은행장을 방해한 사실이 감독당국의 검사를 통해 드러났다. KB 사태의 핵심 책임자 가운데 한 명이라고 할 수 있다. 더욱이 그의 복귀는 시장과 고객에 대한 윤종규 회장의 약속을 스스로 뒤집는 것에 다름 아니었다.

하지만 금융업계에서는 박지우 대표의 출신과 배경에 더 주목했다. 박대표는 서강대 정치외교학과 75학번으로, 지난 2007년 서금회를 창립해 초대 회장을 맡고 6년 여 동안 회장을 역임하는 등 서금회 핵심 멤버로 활동한 전력이 있기 때문이었다. 서금회는 박근혜 대통령의 모교인 서강대학교를 나온 금융인 모임을 말한다. 따라서 그의 복귀는 서금회와 같은 금융권 비선 라인을 통해 이루어진 것이 아니냐는 분석이 많았다.

2015070902_02

공교롭게도 LIG가 KB금융그룹으로 인수돼 지난 달 출범한 KB 손해보험 사장에, 김병헌 LIG 손보 대표가 그대로 유임됐다. 김병헌 사장도 서강대 경영학과 76학번으로 서금회의 일원이다. 이에 앞서 지난 연말 윤종규 회장의 첫 취임 인사에서는 KB시스템스 대표로 김윤태 전 산업은행 부행장이 선임됐는데, 그 역시 서강대 경영학과 75학번, 서금회 멤버다. 이처럼 KB금융 그룹 자회사 대표에 서금회 멤버들이 잇따라 선임되면서 또다시 금융계 인사에 보이지 않는 손이 작용하는 것 아니냐는 지적이 수그러들지 않고 있다. 이에 대해 KB금융지주 측은 결과적으로 그런 오해를 살 수는 있지만, 능력과 조직의 안정 등을 최우선으로 고려한 인사였다고 밝혔다.

2015070902_03

서금회 논란은 이미 지난 연말 우리은행장 인선 등에서 뜨겁게 달아오른 적이 있다. 당시 연임이 유력했던 이순우 전 은행장을 제치고, 서금회 멤버였던 이광구 부행장이 은행장에 선임됐기 때문이다. 이광구 은행장은 취임 기자간담회에서 서금회에 대한 해명에 적지 않은 시간을 할애해야만 했다. 하지만 경쟁에서 밀려난 이순우 전 행장은 한 신문과의 인터뷰에서 “이 부행장을 위에서 찍어서 냈는데, 행장 추천위원회에서 안 되면 난리가 나지 않겠느냐”며 고민 끝에 물러날 수 밖에 없었던 속내를 드러내기도 했다. KDB 대우증권 홍성국 부사장도 서금회 멤버로, 전임 대표가 중도 사퇴하면서 사장에 선임돼 국회 국정감사 등에서 금융권 비선 인사 논란에 불을 지폈다.

2015070902_04

지난해 세월호 참사 이후 정부가 내세운 관피아 척결 바람에 모피아, 즉 경제 관료들의 금융계 진출은 다소 주춤해졌다. 하지만 어느덧 그 자리에 서금회를 비롯한 특정 인맥들이 비집고 들어왔다. 서금회는 박근혜 정부 출범 초기, 조심스러웠던 모습에서 벗어나 집권 중반을 넘어서면서 노골적으로 금융계 자리를 확보해 나가고 있다. 박근혜 정부 들어 정홍원, 이완구, 황교안 총리를 연이어 배출하고 있는 성균관대 출신 금융인 모임인 이른바 ‘성금회’도 4대 금융 지주사 중 국민과 하나, 농협 등 3곳의 수장을 맡고 있다. 최경환 부총리가 나온 연세대 금융인 모임인 ‘연금회’의 경우는 기획재정부와 한국은행, 금융위원회 등 경제 금융정책과 감독 라인에 포진해 있다. 서금회와 성금회,연금회가 우리나라의 금융과 경제정책을 주무르고 있다고 해도 과언이 아니다.

2015070902_05

이에 대해 금융계에서는 금융기관의 경우 주인이 없고, 금융업이 규제 산업이기 때문에 정치 실세와 관련된 사람들의 입김이 인사에 직접적으로 작용해 특정 인맥과 학맥을 중심으로 한 인사가 두드러지게 나타나고 있다고 분석했다. 하지만 금융 산업은 시장과 고객에 대한 신뢰와 투명성이 그 무엇보다도 우선돼야 한다.특정 학맥과 정치권 비선을 통해 이루어지는 후진적 인사 관행이 고쳐지지 않는 한 우리 금융 산업의 발전은 요원할 따름이다.

목, 2015/07/09- 21:09
459
0

-3년 간 시스템 도입 및 유지비로 한화 8억 원 지급
-10월엔 해킹팀 관계자 직접 한국 방문 교육 예정
-뉴스타파 확보 이메일에 ‘2016년 유지비용은 67,700유로’

이탈리아의 인터넷 감시프로그램 제작 및 서비스 업체인 ‘해킹팀’(Hacking Team)의 내부 정보가 해킹으로 인터넷에 유출돼 전세계적인 파장을 불러일으키고 있는 가운데 국가정보원도 2012년 이 업체의 감시프로그램을 구매해 현재도 사용하고 있는 것으로 뉴스타파 취재결과 드러났다.

해킹팀의 프로그램을 구입한 국가들은 대부분 인권 탄압이 심하다고 지목된 나라들인데다 실제 이 감시프로그램을 반정부 단체나 인물을 감시하는데 사용한 것으로 확인되고 있어 국정원이 어떤 목적으로 이 감시프로그램을 사용하고 있는지에 대해 의문이 제기되고 있다.

지난 7월5일(미국현지시각) 해킹돼 인터넷에 공개된 해킹팀의 내부정보는 400기가바이트(GB) 분량이다. 여기에는 각 국 고객과의 계약사항과 주고받은 이메일, 해킹팀의 직원정보, 감시프로그램에 대한 설명 등이 포함돼 있다.

계약서와 요금청구서의 결제정보 자료에는 ‘한국 정부의 5163부대(The 5163 Army division)’라는 고객 이름이 나오는데 이 ‘5163부대’는 국정원이 외부와 업무연락을 할 때 사용하는 명칭이다. 5163부대와 맺은 계약서에 찍힌 주소도 국정원이 사용하는 사서함 주소(P.O. Box 200)와 일치하는 것으로 확인됐다.

▲ 해킹팀이 작성한 RCS 대금 청구서와 해킹팀 내부 보관자료

▲ 해킹팀이 작성한 RCS 대금 청구서와 해킹팀 내부 보관자료

이 자료를 보면 국정원은 2012년 1월 27만3천 유로를 지불하고 원격감시시스템을 구입했으며 1년에 두번 정도 유지비용을 냈고, 가장 최근인 지난 1월에도 약 3만3천850유로를 유지비용으로 지불한 것으로 나타났다. 감시시스템 첫 구입 후 지금까지 지금한 총 금액은 68만6천410 유로, 우리 돈으로 모두 8억 6천만 원에 이른다.

국정원이 구입한 감시프로그램은 RCS(Remote Control System)로 불리는 원격감시프로그램이다. 자료에 따르면 국정원은 2014년 업그레이드 버전인 ‘다빈치’(Da Vinci)도 구입해 지금까지 유지보수 비용을 지불하고 있는 상태다.

▲ 해킹팀에서 유출된 ‘다빈치’ 소개자료.

▲ 해킹팀에서 유출된 ‘다빈치’ 소개자료.

RCS는 스파이웨어를 원하는 목표물에 설치해 정보를 빼가는 방법을 사용하는데 컴퓨터와 스마트폰을 감청하는 것은 물론이고 단말기의 카메라와 녹음기까지 원격조정할 수 있는 막강한 감시프로그램이다. 이때문에 해킹팀은 전세계의 민간 정보보호단체들과 시민기구로부터 ‘인터넷의 적’이란 표현을 얻을 만큼 많은 비난을 받고 있다.

▲ 해킹팀이 소개자료에 담은 RCS로 수집가능한 정보.

▲ 해킹팀이 소개자료에 담은 RCS로 수집가능한 정보.

해킹팀의 프리젠테이션 자료에는 감시 대상 목표물이 문서나 웹페이지를 열 때 감시프로그램이 작동하도록 용량이 작은 스파이웨어를 심거나 SMS을 이용한다는 등의 설명이 들어있으며 기존 백신으로는 추적이 불가능하다고 적혀있다.

▲ 오른쪽 화면이 감시프로그램이다. 원하는 장치를 선택해 스파이웨어를 심을 수 있고 통제할 수 있다. 출처 : 해킹팀 소개 자료

▲ 오른쪽 화면이 감시프로그램이다. 원하는 장치를 선택해 스파이웨어를 심을 수 있고 통제할 수 있다. 출처 : 해킹팀 소개 자료

캐나다의 연구팀 ‘시티즌랩’이 지난해 2월 해킹팀의 감시프로그램을 추적해 확보한 IP(인터넷주소)를 공개한 적이 있다. 아래 표처럼 당시 발견된 21개 국가 가운데 한국의 IP도 포함이 돼 있어서 한국에서도 해킹팀의 감시프로그램이 사용되고 있는 것이 아니냐는 의혹이 일었는데 이번 자료유출은 그 사용자가 국정원이었을 가능성이 높다는 것을 보여준다.

▲ IP 발견 기간이 국정원의 RCS 구입 및 운용 기간과 일치한다. 위 자료는 2014년 2월에 공개됐다. 출처 : 시티즌랩

▲ IP 발견 기간이 국정원의 RCS 구입 및 운용 기간과 일치한다. 위 자료는 2014년 2월에 공개됐다. 출처 : 시티즌랩

국정원은 ‘나나테크’라는 국내 보안업체를 통해 해킹팀과 감시시스템 구입 및 운용 계약을 했다. 아래는 뉴스타파가 확보한 나나테크의 대표와 해킹팀의 담당자가 주고받은 이메일이다. 불과 9일 전 작성된 이 이메일을 보면 국정원은 지금도 이 감시프로그램을 사용하고 있다는 것을 알 수 있다.

▲ 지난 7월1일 나나테크 대표가 해킹팀에 보낸 메일. 다른 나라의 정보기관들도 국정원처럼 민간보안업체를 중개업체로 내세우고 있다.

▲ 지난 7월1일 나나테크 대표가 해킹팀에 보낸 메일. 다른 나라의 정보기관들도 국정원처럼 민간보안업체를 중개업체로 내세우고 있다.

지난 7월 1일자 이메일에서 나나테크 관계자는 해킹팀이 제안한 고객 교육에 대해 ‘10월에 교육이 이뤄지길 고객이 희망’하며 ‘2차 송금은 고객이 8월말까지 할 것’이라고 회신했다.(올해 유지 비용에 대한 1차 송금은 1월에 이뤄졌다. 1, 2차 각각 33,850 유로씩이다.) 이후 이메일에서는 양측이 해킹팀 교육관계자의 10월 한국 방문 계획을 확정한다. 유출자료를 보면 해킹팀은 감시프로그램 첫 구매 계약 직후인 2012년 1월에도 우리나라를 방문한 적이 있었던 것으로 확인된다. 이들은 서울 강남구의 한 호텔에 숙박했던 것으로 나타났다.

나나테크는 지난 2003년 3월 설립된 정보통신서비스업체로 서울 공덕동에 위치해 있다. 공시된 기업정보에 따르면 대표는 허손구 씨(60세) 등 2명이고, 직원 수는 6명이다. 2012년도 매출액은 5억7천만 원, 영업이익은 6천9백만 원이었다. 뉴스타파는 국정원과의 연관성을 확인하기 위해 9일 나나테크를 찾아갔으나 업무시간임에도 불구하고 사무실은 굳게 닫혀진 상태였다.

2015070900_09

이번 내부 정보 유출 사고가 없었다면 국정원과 해킹팀과의 관계는 내년에도 계속 이어졌을 것으로 보인다. 나나테크와 해킹팀이 주고받은 이메일을 보면 국정원이 직접 송금하던 유지 비용을 내년 1월부터는 나나테크를 통해 지불하겠다는 내용이 나온다. 국정원이 이 감시프로그램을 2016년에도 계속 사용하겠다는 뜻이다.

▲ 4월 9일 나나테크가 해킹팀에 보낸 메일. ‘고객’이 내년에 보내겠다는 67,700유로는 국정원이 올해 지불하는 유지관리 비용과 일치한다.

▲ 4월 9일 나나테크가 해킹팀에 보낸 메일. ‘고객’이 내년에 보내겠다는 67,700유로는 국정원이 올해 지불하는 유지관리 비용과 일치한다.

문제는 국정원이 이렇게 구입한 감시프로그램을 어떤 용도로 운용하고 있는가이다. 북한이나 중국의 해킹 조직과 싸우는 데 사용하는 것이 아니라 혹시라도 국내에서 자국민을 상대로 사용하고 있다면 또다시 정보기관의 사찰 문제와 개인의 사생활 보호 같은 인권 문제가 불거질 수 밖에 없다. 국정원 측은 감시프로그램 구입과 사용여부, 목적 등에 대한 질문에 “어떤 질문에도 확인해줄 수 있는 것이 없다. 이해해달라”는 말만 되풀이했다.

그런데 해킹팀으로부터 감시프로그램을 도입한 것으로 드러난 멕시코와 모로코, 이집트, 수단,이디오피아 등의 국가들은 대부분 모두 언론이나 시민단체를 사찰하거나 인권을 탄압해 문제가 불거졌던 나라들이다.

모로코의 경우 이번에 유출된 자료로 2010년 이전부터 지금까지 모로코 정부가 해킹팀으로부터 감시프로그램을 구입해 사용한 사실이 확인됐다. 이에따라 지난 2012년 정부에 비판적인 언론인을 상대로 했던 해킹사건도 정부 소행이 아니냐는 의혹이 커지고 있다.

또 에티오피아의 경우도 지난해 발생한 언론인에 대한 해킹 사건에 정보기관이 관여했음을 보여주는 자료가 이번에 유출됐다.

우리의 경우 국정원이 감시프로그램을 처음 구입한 2012년 1월은 대선을 앞두고 심리전단이 SNS 전담조직을 확대했던 시기와도 일치하고 있어서 국정원이 왜 이 프로그램을 당시에 구입했는지 의문이 제기되고 있다.

목, 2015/07/09- 17:24
387
0

방송쟁이로 근 30년을 살아왔지만 이렇게 기구한 삶을 보는 것은 처음인 것 같습니다. 도대체 이런 인생을 만들어내는 한반도는, 대한민국은 어떤 곳인지 참담합니다.

김련희, 그녀는 탈북을 원하지 않은 탈북자입니다. 북한 평양에서 군의관의 아내로 잘살던 사람입니다. 그러나 그녀는 간 질환에 걸렸고, 치료하기 위해 2011년 중국으로 갔습니다.

2015070401_01

사촌 언니의 집에 머물던 그녀는 치료비를 벌기 위해 식당일을 하던 중 탈북 브로커와 선이 닿았습니다. 브로커는 한국에 들어가면 몇 달 만에 큰돈을 버는데 무엇하러 중국에서 고생하느냐고 했습니다. 김 씨는 한국에 가서 몇 달만 돈 벌고 다시 중국으로 나와 치료를 받은 뒤 북으로 돌아가야겠다고 생각했습니다. 이것이 치명적인 실수였습니다. 동족이 사는 땅인데도 그 경계선을 넘는 순간 다시 되돌아가는 것은 범죄가 되어버리는 현실을 몰랐다는 게 그녀의 실수였습니다.

탈북자 대열에 합류한 뒤 자신이 순진한 생각을 했다는 것을 알게 됐지만, 그때는 이미 여권을 뺏긴 뒤였습니다. 브로커들은 일단 대열에 들어온 탈북자들을 묶어두기 위해 여권부터 빼앗습니다. 그렇게 그녀는 한국에 들어왔고 국정원 중앙 합동신문센터에 입소했습니다.

대한민국이 정상적인 국가라면 2011년 6월 그녀를 심사해 북으로 돌려보냈어야 합니다. 그녀는 북한이탈주민보호법이 규정하는 ‘보호 요청’을 하지 않았을 뿐 아니라 자신을 북으로 보내달라고 했습니다. 단식까지 하면서 질기게 요구했지만, 국정원은 ‘북으로 보낼 제도적 장치가 없다’며 전향서를 쓰라고 강요합니다. 쓰지 않으면 밖으로 나가지 못한다는 말에 그녀는 전향서를 썼습니다. 6개월 뒤에 나온다는 여권을 기대했기 때문입니다. ‘여권이 나오면 중국을 통해 조국으로 돌아갈 수 있으리라’ 이것이 대한민국에서의 그녀의 마지막 희망이었습니다.

2015070401_02

짐작하시다시피 국정원은 그녀를 신원특이자로 분류했습니다. 북으로 보내달라는 말을 한 적이 있는 김련희 씨는 대한민국 밖으로 나갈 권리를 박탈당한 채 절망 속에 유배됐습니다. 밀항을 시도하고 여권을 위조하려 한 것은 당연한 귀결이었습니다. 그리고 그것마저 모두 수포로 돌아갔을 때 그녀는 ‘다섯 차례’ 자살을 기도했습니다.

그리고 그녀는 간첩이 됐습니다. 김련희 씨가 받은 판결문은 그녀가 북한 심양 영사관의 영사로부터 지령을 받아 탈북자 정보를 수집해 넘겼다고 적시하고 있습니다. 정말 웃기는 대한민국입니다.

수사 결과에 따르면 2013년 7월 21일 남북한 여자 축구경기가 열렸을 때, 그녀는 92명의 탈북자 신원정보를 상암 월드컵 경기장에서 북한 공작원에게 넘겼습니다. 문제는 그 날 아침 김련희 씨가 자신의 신변보호를 담당하는 경찰관들에게 경기를 함께 보러 가자고 제의했었다는 것입니다. 그리고 경기가 끝난 뒤 경찰관들과 술을 마신 김 씨가 ‘나 오늘 탈북자 정보를 넘겼어, 몰랐지?’라고 했습니다.

2015070401_03

제가 수사팀장에게 물어보니 그도 이 혐의에 대해 사실이 아닌 것으로 생각하고 있었습니다. 그러면 혐의에서 빠져야 할 텐데 버젓이 판결문에 들어가 있습니다. 대한민국 수준이 이렇습니다.

그뿐이 아닙니다. 김 씨는 탈북자 정보를 실제로 수집하긴 했는데, 수집하면서 계속 경찰관에게 ‘나 지금 수집하고 있거든요. 나를 좀 멈춰줘요’라고 말했습니다. 경찰은 그녀를 구속시켜서 멈춰주었습니다. 그녀는 왜 그랬을까요? 저는 한참 동안 그녀를 따라다닌 끝에 이제 이해하게 됐습니다. 궁금하시면 프로그램을 보십시오. 이 말만 할게요. 대한민국 경찰, 검찰, 법원 모두 정말 진실과는 담 쌓은 ‘겁나는’ 집단입니다.

이 프로그램에는 김련희 씨가 북한의 딸과 통화하는 장면이 나옵니다. 피붙이가 있는 사람이라면 누구나 김련희 씨 딸의 목소리를 듣고 마음이 편할 수는 없을 것입니다. 딸은 엄마가 아직 중국에서 돈 벌며 치료하고 있는 것으로 압니다. 엄마가 언제 올 것인지, 딸은 묻고 또 묻습니다.

뉴스타파가 신경민 의원실을 통해 정보당국(정보당국이 어딘지 아시죠?)에 물어봤습니다. ‘도대체 브로커에 속아 들어온 사람이 북으로 다시 돌아가려면 어떡해야 하느냐’고. 갈 방법이 없다고 할 줄 알았는데, 정보당국은 ‘북한이탈주민대책협의회’에서 논의해 결정하는 게 좋겠다’는 다소 긍정적인 답변을 내놨습니다.

2015070401_04

4년 전 김련희 씨가 북으로 보내 달라고 요구했을 때 그렇게 답했다면 얼마나 좋았을까요. 물론 정부가 김련희 씨를 보내줄 것이라고는 전혀 확신할 수 없습니다. 아마도 김 씨는 한국 정부보다 북한 정부가 나서주기를 기대하는지 모릅니다.

분단 70년이 가깝습니다. 이제 서로 헷갈려서 상대 땅으로 들어간 사람들 정도는 돌려보내는 합의를 할 만한 때도 되지 않았나요?

우리 이제 그만 김련희 씨를 딸에게 돌려보냅시다. 네?

토, 2015/07/04- 06:29
574
0

안녕하세요 독자 여러분. 저는 뉴스타파의 정재원 기자입니다. 오늘은 평소 기사와는 달리 친절한 말투로 찾아뵙게 됐어요. 좀 복잡하고 어려운 얘기를 꺼내야 하거든요. 앗, 잠깐! 어려운 얘기라니까 벌써 창을 닫으시려는 건 아니죠? 조금만 더 읽어보세요. 보이지도 않고 냄새도 없이 몰래 몸 속에 들어와 유전자를 변형시키거나 암을 유발할 수도 있는, 먹는 물 속 방사선에 관한 얘깁니다.

여러분 혹시 ‘해수담수화’라는 말을 들어보셨나요. 쉽게 말해 바닷물을 먹을 수 있는 물로 바꾸는 겁니다. 물이 귀한 중동 쪽에서 각광받는 기술이죠. 그런데 지난해 우리나라에 세계에서 가장 큰 단위용량을 가진 ‘역삼투막’ 방식 해수담수화 시설이 들어섰습니다. 무려 2,000억 원짜리 시설입니다. 부산시 기장군에 만들어졌습니다. 제가 얼마 전 그 해수담수화 시설이 있는 기장군 바닷가에 다녀왔어요. 물도 떠서 깨끗한가 살펴도 봤죠.

2015070201_01

여기서 의문 하나! 중동도 아닌 우리나라에 왜 대규모 해수담수화 시설을 만들었을까요.

저도 처음 부산시의 해수담수화 시설을 취재할 때 가장 먼저 “왜 우리나라에?”라는 의문이 들었습니다. 이에 대해 부산시는 여러 가지 설명을 했지만, 무엇보다 부산시민들에게 양질의 물을 언제든 공급하려는 목적이 컸다고 밝혔는데요, 이런 부산시의 설명도 맞는 면이 있습니다. 하지만 취재 결과, 알려지지 않은 또 하나의 ‘깊은 속뜻’을 확인할 수 있었습니다. <‘두산중공업의 실험’에 동원된 주민 10만 명> 기사를 보세요.

99.9%의 약속

해수담수화 기술은 먹는 물이 부족한 곳이라면 분명 의미 있는 기술입니다. 또한 낙동강처럼 상수원이 언제든 오염될 가능성이 있는 지역이라면 해수담수화 시설을 하나쯤 두고 물을 끌어오는 것도 좋은 선택일 수 있죠. 낙동강 상류에 구미산업단지 같은 잠재적인 오염원을 둔 부산시가 여기에 해당된다고 할 수 있습니다.

처음에 부산시도 ‘선의’를 가지고 해수담수화 사업을 추진한 것으로 보입니다. 하지만 문제는 한창 부산의 해수담수화 공장이 건설 중이던 2011년 3월, 일본의 후쿠시마에서 큰 지진이 일어나면서 시작됐습니다. 후쿠시마 핵발전소가 폭발하면서 다량의 방사성 오염 물질들이 방출됐죠. 이 사건 이후 사람들은 새삼 자신의 생활 반경 주변에 위치한 핵발전소의 위험성을 생각하게 됐습니다. 부산에 사는 분들은 핵발전소 사고시 위험반경이라는 30km이내에 부산시 면적 절반 이상이 들어가는 상황에 대해 한번쯤 생각을 해보게 됐습니다.

그리고 3년여가 지난 작년 말, 해수담수화 공장이 완공되자 부산시가 수돗물을 공급하겠다고 발표합니다. 부산시 안에서도 기장군과 해운대구 송정동에 사는 10만명 가량의 주민들에게만 바닷물로 만든 수돗물을 공급하겠다는 방침을 밝혔습니다. 이 사실을 알게된 부산시민들은 부산시의 방침에 강하게 반발하고 나섰습니다. 후쿠시마 사고 전이라면 모를까, 이미 사람들은 핵발전소의 위험성에 큰 경각심을 갖게 됐으니까요.

2015070201_02

위 그림에서 보듯이 고리핵발전소와 부산 기장군의 해수담수화 시설은 불과 11km 떨어져 있습니다. 고리핵발전소에서 사고가 나거나, 예측하지 못한 방사성 물질 누출이 일어날 경우 직접적인 영향을 받을 수도 있는 거리입니다. 결국 주민들의 반대로 해수담수화 수돗물 공급이 무기한 연기됩니다.

이 때부터 부산시는 부랴부랴 방사성 물질의 해수담수화 수돗물 유입에 대한 안전 대책을 세우기 시작합니다. 부산시 상수도사업본부 수질책임자를 만나서 얘기를 들어보니 참 열심히 여러 대책을 세웠더군요. (반어법 아닙니다.) 원래 기껏해야 3종 정도 검사하던 방사성 핵종 검사를 미국의 저명한 검사 기관 NSF(국제위생재단)에 의뢰해 58종까지 검사했습니다. 그리고 실시간으로 방사선량을 검출할 수 있는 장비를 들여놓을 계획을 세우고 관련 예산도 늘리는 등 확실히 노력을 하긴 했죠.

그 중에서도, 부산시가 시민들의 안전을 위해 준비한 가장 중요한 부분이 바로 ‘역삼투막(RO)’에 대한 것이었습니다. 바로 밑 그림이 해수담수화의 역삼투막 방식을 설명하는데요.

2015070201_03

해수를 담수화하는 방법도 여러 가지가 있습니다. 부산에 들어선 해수담수화 시설은 에너지 소비량을 획기적으로 줄인 ‘역삼투막’ 방식입니다. 바닷물을 끌어올려 강한 압력으로 역삼투막을 통과시키면, 염분이 빠지고 순수한 물만 남습니다. 여기에 미네랄을 첨가해 먹을 수 있는 물을 만드는 것이죠.

부산시는 두 겹의 역삼투막을 통해 바닷물을 정수하면 “방사성 물질의 99.9%를 제거할 수 있다”고 힘주어 말합니다. 물론 이 ‘99.9’라는 숫자가 나오는 과정에도 몇 번의 말바꿈이 있었습니다만, 여기서는 말이 길어질 것 같아 생략하겠습니다. 뉴스 영상에 제가 부산시 관계자들을 만나며 겪었던 모든 과정들이 들어 있습니다.

2015070201_04

99.9%라니 놀랍지 않나요? 그 확신의 근거가 궁금해서 수질책임자에게 물어봤더니 국내외 논문에 그렇게 나와있다고 합니다. 논문에 들어있는 이론만으로 실제 설치된 기계 장비의 성능을 확신하는 것도 의아했지만, 정말 그런 논문이 있는지 궁금하기도 했습니다. 그래서, 제가 직접 찾아봤습니다.

논란의 여지를 없애기 위해 가급적 정부 기관에서 연구한 자료들을 중심으로 찾아봤습니다. 먼저 서울시 상수도연구원에서 2014년 낸 논문 <물 속의 인공방사성 핵종 제거율 연구>를 볼까요.

2015070201_05

대표적인 방사성 오염 물질인 요오드 131을 역삼투막에 통과시켜 제거율을 실험해봤더니, 평균적으로 8% 가량이 걸러지지 않고 그냥 통과했다는 내용입니다. 다음 논문은 국립환경과학원에서 2011년 한국수자원공사 수자원연구원에 의뢰해 만든 논문 <방사성물질 정수처리기술 및 제거율 평가연구>입니다.

2015070201_06

마찬가지로 요오드의 제거율은 물질 농도에 따라 95~99%, 세슘의 제거율은 88~95%로 조사됐습니다. 이 논문을 작성한 한국수자원공사 수자원연구원의 김충환 박사와 어렵게 연락이 닿았습니다. 부산시 해수담수화 시설에서 방사성 물질을 99.9% 제거할 수 있다고 한다는 말을 전해줬더니 이렇게 답변했습니다.

이게 농도에 따라 막에 따라 다 다른 건데 이렇게 완벽하다는 식으로 문장이 나왔어? 그러면 보통 사람들은 “아 무조건 다 되네” 하겠지만 아닐 수도 있다는 거죠. 일반화시켜 말하기에는 우리 전문가 입장에서는 좀 그런 거예요. 그냥 막 잘 모르는 시민들한테 역삼투막에 처리하면 상당히 제거된다고 표현할 수 있겠지만…

요컨대, 운영 상황에 따라 결과가 다 다르기 때문에 실제 측정해보기 전까지는 방사성 물질 제거율을 확신하기 어렵다는 말입니다. 그래서 부산시 측에 해수담수화 시설에서 실제로 측정 실험을 해봤는지 물었습니다. 수질 담당자는 “방사성 물질이 누출될 위험이 있기 때문에 직접 실험을 해보지는 않았다”고 밝혔습니다.

마지막 쿼터백, 삼중수소

미식축구에 비유하자면 역삼투막은 일종의 ‘수비수’입니다. 언제 몰려들지 모르는 방사성 물질들이 공격수 역할을 하겠죠. 위의 실험 결과에 나오는대로 이 수비수들은 나름 훌륭하게 방어를 해냅니다. 열에 하나 정도가 터치다운을 하는 정도입니다.

하지만 만약 어떤 수비수도 막을 수 없는 최고의 공격수가 있다면 어떨까요. 맨 앞에 선 나약한 ‘센터’가 떨어져나간 후에도 거침없이 돌진해 항상 100%의 확률로 골라인을 넘어가는 공격수가 있다면? 현실에서야 그런 공격수를 만날 수 없겠지만, 방사성 물질의 세계에는 있습니다. 크기가 아주 작은 원자, 바로 ‘삼중수소’입니다.

2015070201_07

삼중수소는 부산 해수담수화 시설에 설치된 역삼투막을 100% 확률로 통과합니다. 보이지 않을 정도로 날쌔고 빨라서 아무도 막을 수 없는 최고의 쿼터백이랄까요. 덩치 큰 수비수의 블로킹도 날쌘 수비수의 예리한 태클도 골라인을 향한 삼중수소의 돌진 앞에서는 무용지물입니다.

부산 해수담수화 시설에서 11km 떨어진 고리 핵발전소는 매년 수십조 베크렐의 삼중수소를 액체와 기체 형태로 방출하고 있습니다. 폭발사고가 났던 후쿠시마 원전에서 2013년 한해 동안 배출된 세슘, 스트론튬 등 주요 방사성물질이 22조 베크렐 수준이었습니다. 물론 삼중수소는 상대적으로 약한 방사성 물질이므로 단순한 비교는 어렵습니다. 하지만 삼중수소가 부산 사람들이 수십년간 먹고 사용할 수돗물에 들어갈 가능성이 있다면 그 위험성을 작게 평가하긴 어렵지 않을까요?

2015070201_08

부산 가톨릭대학교 환경공학과의 김좌관 교수는, 고리 핵발전소의 삼중수소 방류 주기나 방류량, 그리고 예측할 수 없는 해류의 이동이나 확산 특성에 따라 인근 바다의 삼중수소 농도가 크게 달라질 수 있다고 말합니다. 보다 장기적인 모니터링과 안전 대책이 필요한 이유가 여기에 있습니다.

부산시는 주민들이 불안해하자 여러 가지 방사성 측정 장비들을 설치하겠다고 공언했습니다. 그 중 가장 중요한 것이 ‘실시간 총알파 총베타 분석기’ 입니다. 이 장비들은 개별 방사성 물질들이 내뿜는 유해 방사선의 총량을 실시간으로 측정해 알려줍니다. 비유하자면 이 장비들은, 골라인 근방에 좀 쎈 놈들이 왔다 싶으면 바로 경보를 울려주는 장치인 셈이죠. 경보가 울리면 바로 게임을 끝내면 됩니다. 바닷물 유입을 끊고 원래 먹던 수돗물을 끌어올 수 있습니다.

하지만 부산시는 이 측정 장비를 발주도 하지 않았습니다. 결국 지금으로서는 고리 핵발전소에서 사고가 일어나 방사성 물질이 아무도 모르게 바닷속으로 흘러들 경우 그것을 즉시 확인하고 대비할 수 있는 방법이 없습니다. 작년 11월, 부산시는 이런 상황에서도 해수담수화 수돗물을 부산시민 10만여 명에게 공급하려고 했던 것입니다.

좀 더 자세한 내용은 뉴스 영상에서 만나보세요.

남은 의문 하나!
방사성 물질이 95%만 제거되어도 충분한 것 아닐까.

충분히 그렇게 생각할 수 있습니다. 우리가 X-ray를 찍는 것처럼 잠깐 방사성 물질을 접하고 마는 거라면 기준치 이하의 방사선이 갖는 위험을 낮게 평가할 수도 있을 거예요. 하지만 앞으로 수십 년간 먹고, 씻을 때 써야하는 우리의 수돗물에 방사성 물질이 들어있다면 얘기가 좀 달라지지 않을까요? 기준치와 불검출, 과연 방사선 안전의 절대치로 믿어도 되는 걸까요? 궁금하신 분들은 <‘방사선 안전’의 속임수> 기사를 보세요!

목, 2015/07/02- 19:38
497
0