주요 콘텐츠로 건너뛰기

국정원의 국민해킹 우려에 맞서는 “국민 백신 프로젝트” 발족

지역

국정원의 국민해킹 우려에 맞서는 “국민 백신 프로젝트” 발족

익명 (미확인) | 월, 2015/07/27- 10:38

국정원의 국민해킹 우려에 맞서는 “국민 백신 프로젝트” 발족

국민 누구나 참여·후원할 수 있는 오픈소스 및 소셜펀딩 방식으로 진행

베타 버전, 7월30일 목요일 오전10시 국회 토론회에서 발표 예정

 

(사)오픈넷, 진보네트워크센터, P2P재단코리아준비위원회는, 국정원이 이용한 해킹팀(Hacking Team)의 스파이웨어(RCS)에 불특정 다수의 우리 국민들까지 감염되었을 우려에 대응하기 위해 RCS 감염 여부를 포착하고 RCS에 의한 감염을 치유 및 예방하는 프로그램을 개발하는 “국민 백신 프로젝트”를 발족한다. 베타버전은 오는 7월 30일 10시에 공개할 예정이다(국회토론회는 별도의 보도자료 배포).

RCS를 식별할 수 있는 프로그램은 이미 배포되어 있지만, 윈도우 PC용으로 제한되어 있고, 성능 보장도 확실하지 않다. 가령 국제인권단체들이 배포한디텍터(Detekt)’[1], 외국 보안업체가 만든 레드삭스(Redsocks)‘MTD’ (Malware Threat Defender)[2], 루크 시큐리티(Rook Security)밀라노’(Milano)[3] 등은 모두 윈도우 PC용이고, 우리 국민 대다수가 사용하는 모바일에는 적용할 수 없다. “국민 백신 프로젝트”로 개발될 프로그램 “오픈백신”(가칭)은 모바일을 포함한 모든 기기에 적용되도록 할 것이다.

오픈백신 프로그램 개발 방식

해킹팀의 스파이웨어를 국정원도 사용하고 있다는 의혹이 제기된지는 무려 1년 6개월이 지났다[4]. 하지만 국내 백신업체들은 아무런 대응도 하지 않았다. 특히 지난 7월 6일에는 해킹팀의 내부 자료가 유례없이 방대한 규모로 공개되어, 국정원이 해당 스파이웨어를 구입하여 내국인을 상대로 사용했다고 믿을만한 정황들이 드러난지도 벌써 한 달이 다 되어간다. 하지만 국내 백신업체들은 여전히 아무런 백신도 내놓지 않고 있다. 해킹팀의 스파이웨어는 소스코드가 기트허브(GitHub)에 이미 공개되어 있어서 백신 프로그램을 얼마든지 만들 수 있는데 말이다(https://github.com/0xPoly/Hacking-Team-Sweeper).

오픈백신은 이처럼 공개된 소소코드드를 기초로, 우리 국민들이 가장 많이 사용하는 안드로이드 모바일, 윈도 PC용 백신 프로그램 개발을 목표로 한다. 초기 개발은 위 3개 단체가 지원하고(이미 RCS 소스 분석은 마쳤다), 이후에는 개방형 개발 방식으로 전환한다. 오픈백신 프로그램 역시 소스코드를 모두 공개하여 기술적 재능이 있는 사람이라면 누구나 익명으로 재능기부를 할 수 있고, 이를 통해 오픈백신을 모든 기기로 확대할 수 있을 것이다. 이러한 개방형 혁신이 백신업체 내부의 개발자들에 의한 폐쇄형 방식보다 성능이나 보안 면에서 더 우수하다는 점은 이미 밝혀졌다. 그리고 국민 감시에 악용되는 스파이웨어에 맞서는 데에는 국민참여형 대응이 가장 훌륭한 방식임을 보여줄 것이다. 그리고 개발된 프로그램은 누가 독점하지도 않고 모두에게 개방될 것이다(이탈리아 해킹팀은 자신의 기술을 이미 국내에 특허출원까지 해 두었다(특허출원번호 제1020137005146호 “네트워크 트래픽을 처리하는 방법 및 장치”).

오픈백신 프로그램 배포 일정 및 운영

  • 안드로이드 모바일, 윈도우 PC용 백신 프로그램 개발 완료 후 베타버전 공개: 2015년 7월 30일 오전 10시, 국회 의원회관 제2소회의실
  • 테스트 진행, 버그 및 수정 작업 후 정식버전 배포: 8월 6일 예정
  • 오픈소스 방식으로 전환하여 다른 기기용 백신 프로그램 개발 및 배포
  • 해킹팀의 스파이웨어 소스코드 분석 보고서 발표
  • 감염된 기기에 대한 디지털 포렌식 분석
  • 해킹팀 이외의 다른 스파이웨어에 대한 패턴 업데이트 진행

국민 누구나 참여하는 소셜펀딩

오픈백신 프로그램을 베타버전에서 완성단계로 발전시키고 다양한 기기나 국내 통신환경에 맞게 개선하고 유지보수하는 데에는 상당한 자원이 소요된다. 이에 따라 진보네트워크센터가 운영해온 소셜펀딩 플랫폼을 이용하여 국민들이 누구나 후원할 수 있도록 할 계획이다.

오픈백신 프로그램과 국정원의 합법적인 해외 정보 수집

스파이웨어를 찾아내는 백신 프로그램이 배포되면 국정원의 정상적인 해외 정보 수집이 방해받는다는 우려가 있을 수 있다. 하지만 이미 해킹팀의 스파이웨어는 소스코드가 공개되어 어떻게 작동하는지 누구나 알 수 있는 상태다. 따라서 오픈백신 프로그램 때문에 우리 정보기관의 합법적인 해외 정보 수집이 타격을 받을 가능성은 거의 없다. 가령 북한은 이미 RCS를 통한 감시를 우회하는 기술을 개발하였을지도 모른다. 국민들을 대상으로 한 스파이웨어의  감염 시도가 이루어졌을 것이라는 우려가 높은 상황에서 우리는 실제로 감염되었을지 모를 해킹팀의 악성코드뿐 아니라 누군지 모르는 제3자의 해킹위험에 처해있을 국민들의 정보인권에 우선을 둘 수밖에 없다.

————————————————-

[1] ‘디텍터’는 클라우디오 과르니에르(Claudio Guarnieri)가 시티즌랩(Citizen Lab)의 기술 지원으로 국제 정보인권 단체들, 프라이버시 인터내셔널(Privacy International), 디지탈레 게젤샤프트(Digitale Gesellschaft), 앰네스티 인터내셔널, 전자개척자재단(EFF)과 함께 해킹팀의 스파이웨어를 탐지하는 프로그램으로 2014년 11월 배포되었다. 사용법은 진보네트워크센터에서 우리말로 제공하고 있다. http://act.jinbo.net/drupal/node/8782

[2] http://redsocksmtd.blogspot.kr/2015/07/hacking-team-100-endgame.html

[3] https://www.rooksecurity.com/resources/downloads/

[4] 이탈리아 해킹팀이 RCS를 각국 정부에 팔았고, RCS가 모로코와 아랍에밀레이트 기자와 인권운동가를 감시하는 데에 사용되었다는 의혹이 제기된 것이 2012년이다. 그리고 시티즌랩(Citizen Lab)이 한국을 포함한 21개국 정부가 RCS를 사용하고 있다고 보인다는 공식 보고서를 발표한 것이 2014년 2월 17일이다. https://citizenlab.org/2014/02/mapping-hacking-teams-untraceable-spyware/ 참조

 

2015년 7월 27일

 

(사)오픈넷

진보네트워크센터

P2P재단코리아준비위원회

 

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

사단법인 오픈넷은 미얀마 군부가 지난 2월1일 쿠데타 및 계엄과 동시에 페이스북을 비롯한 각종 소셜미디어를 차단하고 인터넷 표현의 자유와 프라이버시를 제한하기 위한 사이버안전법안을 사전예고한 것에 대해 반대성명을 2월12일 해외단체들과 함께 발표하였다. 사이버안전법안은 특히 우리나라에서 위헌판정을 각각 받은 바 있는 인터넷실명제(2012)과 전기통신기본법상 허위사실유포죄(2010)를 답습하고 있으며(제30조, 제64조), 우리나라의 방송통신심의위원회에 비견할만한 행정부처에 의한 정보차단체제를 도입하면서 “혐오를 초래하거나 통합, 안정 및 평화를 교란하는 모든 정보”에 대한 차단 및 삭제(제29조)를 허용하고 있다.

아래는 영문논평 http://opennetkorea.org/en/wp/3194

논평에 대한 외신기사 https://abcnews.go.com/Business/wireStory/myanmar-draft-cybersecurity-la...

수, 2021/02/17- 23:54
0
0

북한 주민이 접속가능한 웹페이지 만들어도 처벌되나

사단법인 오픈넷은 2020년 12월 29일 개정되어 올해 3월 30일 시행을 앞두고 있는 남북관계 발전에 관한 법률 제24조가 아무런 지역적·내용적 제한없이 “전단 등 살포”를 통해 “국민의 생명 신체에 위해를 끼치거나 심각한 위험을 발생”시키면 3년 이하의 징역 등에 처하는 것은 표현의 자유 원리에 심각한 균열을 가하면서 국민의 기본권을 침해함을 밝힌다.

소위 “대북전단금지법”의 핵심내용은 다음과 같다. 

제24조(남북합의서 위반행위의 금지) ① 누구든지 다음 각 호에 해당하는 행위를 하여 국민의 생명·신체에 위해를 끼치거나 심각한 위험을 발생시켜서는 아니 된다. 
1. 군사분계선 일대에서의 북한에 대한 확성기 방송 
2. 군사분계선 일대에서의 북한에 대한 시각매개물(게시물) 게시 
3. 전단등 살포
제4조(정의) 
5. “전단등”이라 함은 전단, 물품(광고선전물ㆍ인쇄물ㆍ보조기억장치 등을 포함한다), 금전 또는 그 밖의 재산상 이익을 말한다. 
6. “살포”라 함은 . . .북한의 불특정 다수인에게 배부하거나 북한으로 이동(단순히 제3국을 거치는 전단등의 이동을 포함한다. 이하 같다)시키는 행위를 말한다.

이는 현재 준전시 상황인 군사분계선 근처에서 북한정권의 지도자들을 원색적으로 비난하는 전단을 살포하는 행위가 초래하는 군사적 긴장 그리고 이에 따른 북한정권의 실제 군사적 공격 때문에 만들어진 법이다. 물론 군사분계선 일대에서 군사적 의미의 적을 자극하는 전단 등의 살포를 막는 것은 올바른 일이다. 2008년부터 진보/보수 정부를 막론하고 이런 이유로 접경지에서 특정내용의 전단살포를 막아왔고 2016년 대법원도 접경지역 주민들 보호를 위해 필요하다고 판결한 바 있다.

그러나 대북전단금지법은 그와 같은 필요성을 초과해 표현의 자유를 침해하는 명백한 과잉입법이다. 법조문은 “전단 등 살포”를 그 내용이나 살포행위의 위치에 관계없이 금지하고 있다. 이를테면 남한의 문화예술을 담은 USB를 중국사람에게 부탁해 “북한으로 이동”시키는 것도 처벌대상이 된다. 물품이 아닌 ‘금전 또는 재산상 이익’도 처벌대상이니 재산상 가치를 가진 컴퓨터 파일이 인터넷으로 전달되는 것도 처벌대상이 될 수 있다. 결국 우리가 띄운 웹사이트에 북한 주민이 접속해도 남한의 서버에서 html파일이 북한 주민의 클라이언트로 전달되니 웹사이트 운영자 역시 풍선을 띄운 사람처럼 처벌될 수 있는 것이다. (인도적인 지원인 식료품, 의료품이나 이메일 보내기도 처벌대상이 되겠지만 이와 같은 실물교역이나 통신 및 접촉은 남북교류협력법이 어차피 통제하고 있으니 여기서는 논외로 한다.)

제24조 제1항 전체에 대해서 “도발행위” 등 내용적 제한이 필요하며, 제24조 제1항 제3호 ‘전단등 살포’에서는 “군사분계선 일대”와 같은 장소적 제한이 필요하다. 물론 아군이든 적군이든 지도자를 자극하거나 도발했다고 해서 우리 국민의 표현을 규제하는 것은 또다른 위헌적인 법이 될 것이다. 독일 형법도 이런 이유로 국가원수모독죄를 2018년에 폐지하였다. 그러나 군사분계선 일대와 같이 소규모 분쟁이 용이하게 발생할 수 있는 준전시 상황인 곳에서 상대방의 군사행동을 도발하는 언사를 금지하는 것은 일견 정당화될 수 있다. 하지만 이번에 통과된 법은 처벌대상행위가 무엇인지에 관계없이 ‘(1) 접경지 확성기, 접경지 게시물 또는 전단을 통해 (2) 국민의 생명·신체에 위해를 끼치거나 심각한 위험을 발생’시킨다는 (1) 방법과 (2) 결과만 존재하면 처벌하도록 되어 있다. 심지어 우리나라 형법 제107조-제109조의 외국원수모독죄(스웨덴, 스위스 등에 남아있는 국왕모독죄)같은 제한요건도 없어 북한인권에 대한 정당한 문제제기조차도 국민의 생명·신체에 위해를 끼치거나 심각한 위험을 발생시킨다면 처벌대상이 된다. 특히 위에서 말했든 “전단(재산상 이익 포함)”에 대해서는 접경지와도 무관한 모든 정보의 대북흐름을 형사처벌하고 있다. 상대적으로 보수적으로 여겨지는 헌법재판소의 결정문들(예를 들어 모욕죄 합헌, 진실적시명예훼손죄 합헌)에서 도출되는 우리나라의 표현의 자유 보호 정도가 높지는 않지만 이렇게 명백히 과도하게 표현의 자유를 침해하는 법은 그 기준에서 비추어도 위헌성이 매우 높다.

국가보안법 제7조의 찬양·고무 조항도 “국가의 존립·안전이나 자유민주적 기본질서를 위태롭게 한다는 정을 알면서”라는 제한이 있음에도 UN인권위원회로부터 수차례 폐지권고를 받아왔다. 그런데 이번에 “국민의 생명·신체에 위해를 끼치거나 심각한 위험을 발생시킨”다는 문구를 내세워 북한을 비판하는 언사뿐만 아니라 거의 모든 언사의 대북전달이 형사처벌되는 것은 국가보안법 제7조와 다를 바가 없다.

이미 외국의 많은 정부들이 위 법의 표현의 자유 침해를 지적하였지만 “자국민 생명을 위해 필요하다”는 것은 자국민 생명을 지키기 위해 필요한 만큼만 제한하라는 요구를 무시하는 동문서답이 아닐 수 없다. 통일이나 평화는 정권의 붕괴를 반드시 필요로 하지 않으나, 자유로운 정보의 교류는 허용되어 한반도의 모든 사람들이 진실된 정보에 접할 수 있을 때 비로소 가능할 것이다. 

 2021년 2월 23일

사단법인 오픈넷

문의: 오픈넷 사무국 02-581-1643, [email protected]

화, 2021/02/23- 22:09
0
0