뉴스프로, 해킹팀 추적해 온 ‘시티즌 랩’ 연구원 빌 마크잭과 인터뷰
지난해 7월 국정원 등 각국의 정보기관에 해킹프로그램, RCS를 대량 판매한 것으로 드러나 전세계를 떠들썩하게 만들었던 이탈리아 해킹팀이 최근 활동을 재개했음을 보여주는 악성프로그램이 발견됐다.
미국의 보안업체 센티넬원(Sentinelone)의 페드로 빌라사 연구원은 최근 입수한 악성프로그램 샘플을 분석한 결과 이탈리아 해킹팀이 사용하던 RCS, 즉 리모트 컨트롤 시스템과 같은 소스코드를 사용하고 있는 것으로 확인됐다고 자신의 블로그에 밝혔다.

▲ 악성프로그램 소스코드 분석화면. 이탈리아 해킹팀과 같은 소스코드를 사용했다.
또 이 악성프로그램에 심어진 암호화 코드의 작성 날짜가 2015년 10월 16일로 돼 있는 것으로 미루어 볼 때 해킹팀이 지난 7월 사태 이후 다시 활동을 시작했을 가능성이 크다고 지적했다.
이 악성프로그램은 감염된 컴퓨터에 다른 프로그램이 설치되도록 도와주는 것으로, 이번에 발견된 샘플은 애플의 운영체제를 사용하는 컴퓨터를 대상으로 하고 있으며 감염될 경우 해킹팀의 RCS가 설치되도록 유도하는 것으로 드러났다.
또 소스코드에서는 악성프로그램에 명령을 보내는 서버의 아이피주소도 발견됐는데 아이피 검색 결과 할당대역은 영국으로 돼 있지만 이미 차단돼 있는 것으로 나타났다.
빌라사 연구원은 이번에 발견된 악성프로그램은 해킹팀의 내부 소스코드가 유출됐을 때 확인했던 마지막 버전인 2015년 3월 버전과 같은 형식을 띄고 있지만 백신프로그램에 검출이 어렵도록 약간의 업그레이드가 이루어져 있다면서 ‘새로운 코드로 다시 돌아오겠다’고 선언했던 이탈리아 해킹팀이 그동안 큰 발전을 이루지는 못한 것 같다는 설명도 덧붙였다.
이와 관련해 보안업체 사이낵의 연구원 패트릭 워들은 이번 악성프로그램이 예전에 사용했던 형식을 사용하고는 있지만 소스코드의 분석을 어렵게 하기 위해 애플의 암호화 구조를 사용하는 등 몇가지 발전된 기술이 사용됐다는 분석도 내놓았다.
이번에 발견된 악성프로그램은 두 가지 형태로 지난 2월 4일 구글이 운영하는 바이러스 검색사이트인 ‘바이러스토탈’에 처음 올라왔으며 당시에는 어떤 백신프로그램에도 검출이 되지 않았으나 지금(3월1일 현재)은 55개 백신프로그램 가운데 안랩의 V3 등 19개가 이를 감지할 수 있는 것으로 나타났다.

▲ 바이러스토탈 화면. 19개 백신프로그램에 검출되는 것으로 나타난다.
이탈리아 해킹팀은 지난해 7월 400 기가바이트 분량의 내부자료와 소스코드가 해킹으로 유출된 후에도 변함없이 사업을 진행하겠다는 입장을 밝혔다.
이와 관련해 국정원 대변인은 “지난해 7월 해킹팀의 RCS를 국정원이 도입해 사용하고 있다는 사실이 밝혀져 논란이 일었을 당시에 국정원은 RCS의 사용을 중단하겠다”고 밝힌 입장에서 변화가 없다면서도 현재도 중단 상태인지 여부에 대해선 일일이 확인해주기 어렵다고 말했다.
헌법재판소 사찰 정당한 직무라고 우기는 국정원
국회, 국정원이 수집한 정보 정당한 정보인지 반드시 확인해야
국정원의 국내정보 수집 기능 폐지해야
오늘(3/7) 열린 국회 정보위원회 전체회의에서 이병호 국가정보원(이하 국정원)장은 국내정보 수집 담당 부서에 헌법재판소, 법원, 검찰 등을 담당하는 조직이 있고 일반적으로 통상적인 정보활동을 한다고 밝혔다. 국가안보와 아무런 관련이 없는 이들 기관에 대한 정보수집이 마치 합법적인 듯 말하는 국정원의 태도는 후안무치이다. 과연 헌법기관과 사법부에 대한 정보수집이 왜 필요한지 국정원은 밝혀야 할 것이다. 또한 법률에 규정한 직무범위에서 합법적으로 이루어진 것이라면 수집한 내용도 국회에 공개해야 할 것이다.
국정원법 3조는 국정원의 국내정보 수집은 대공과 대테러, 대간첩 같은 분야로 제한하고 이외의 정보 수집은 불법으로 규정하고 있다. 그런데 이병호 원장은 국정원법 3조에 대공, 대테러, 국제범죄 등의 혐의가 있는 것에 한해서, 그 직무범위 안에서 정보를 수집한다고 밝혔다. 상식적으로 납득할 수 없다. 과연 헌법재판소, 법원, 검찰 등이 대공, 대테러, 국제범죄와 관련해 수집할 정보가 무엇이 있단 말인가. 설령 있다하더라도 이런 정보를 수집하기 위해 일상적인 담당자를 둘 일은 결코 아니다. 이처럼 정보를 수집할 합당한 이유와 근거가 없음에도 불구하고 통상적 정보활동을 하는 것은 개인의 약점을 잡아, 길들이고 통제하려는 수단으로 활용하기 위한 것으로 밖에 볼 수 없다.
또한 국정원은 헌법재판소 정보담당자는 탄핵 이외의 정보만 수집한다고 밝혔으나 2013년에서 2015년 사이에 법원을 담당했던 국정원의 4급 간부가 헌재 심리가 한창 진행 중인 지난 1월에 헌법재판소를 맡은 것은 정보를 원활히 수집해 헌재심리에 영향을 미치려 한 것은 아닌지 의심을 거둘 수 없다. 탄핵절차에 대한 사찰은 결코 용납될 수 없다.
국정원은 그동안 통상적인 동향파악이라는 이름으로 국내정보를 광범위하게 수집하여 국내 정치에 개입하여 왔다. 이는 명백히 위법행위이다. 그러나 국정원은 논란이 된 정보수집이 법에서 정한 정당한 직무범위 내에서 이루어졌다고 우기기까지 하고 있다. 국회는 더 이상 국정원의 이러한 권한 남용을 용인해서는 안 된다. 국회는 국정원이 수집한 정보가 정당한 직무범위에 있는 것인지 끝까지 확인해 진상을 규명해 할 것이다. 그리고 국회는 안보정보라고 주장하기만 하면 광범위한 정보수집을 가능하게 하는 국내정보 수집 기능을 원천적으로 폐지해야 한다.
우리는 멈출 수 없습니다! 이제 다시 출발, 폐기를 향해!!! 괴물 '테러빙지법'
지난 2월 23일부터 9일간 이어져 온 ‘테러방지법’ 직권상정안의 처리를 막기 위한 필리버스터(무제한 토론)가 아무런 대답도 듣지 못한 채 중단됐습니다. 시민들의 관심은 뜨거웠습니다. 우리는 절실한 질문을 던졌습니다. 하지만 우리 모두의 권리와 존엄에 관한 진지한 질문에는 아무런 대답도 주어지지 않았습니다. 테러방지법이라는 이름의 무제한 사찰법이 토씨하나 바뀌지 않고 결국 처리됐습니다.
비록 190여 시간에 걸친 필리버스터는 중단됐지만, 이대로 우리의 의지까지 꺾일 순 없습니다. 참여연대는 테러방지법 악용 사례들을 계속 추적하고 악법 폐지를 위해 더욱 분발하겠습니다.

시민들의 의견
댓글 달기