주요 콘텐츠로 건너뛰기

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

지역

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

익명 (미확인) | 목, 2015/07/30- 20:49

국정원이 민간인 해킹 의혹을 풀 핵심 열쇠인 로그파일 공개를 계속 거부하고 있는 가운데, 보안 전문가들은 국정원 RCS 로그파일이 이미 위변조되었을 가능성도 있다는 견해를 밝혔다. 이에 따라 완전한 의혹 해소를 위해서는 로그파일만이 아니라 국정원 RCS의 운영체제, 즉 하드디스크까지 객관적으로 분석해 원본 파일에 조작이 있었는지 여부를 검증할 필요성이 제기되고 있다.

‘로그파일 공개’는 ‘민간인 해킹 검증’의 핵심

국정원 해킹 의혹의 본질이 국내 민간인에 대한 해킹 여부라는 것은 주지의 사실이다. 이를 판가름할 핵심 정보는 국정원 RCS 서버에 담긴 로그기록 속에 들어 있다.

이미 해킹팀 유출 자료 가운데 지난 5월과 6월 중 국정원이 요청한 악성코드의 활동이 담긴 로그기록이 26건이 확인된 바 있는데, 악성코드의 활동 일시, 접속 아이피, 단말기 모델 및 기종, 설정 언어, 미끼 URL, 감염 성공 여부까지를 확인할 수 있는 형식이었다. 이 가운데 2건은 내국인 해킹이 의심되는 기록이다.

※ 관련 데이터 : 해킹팀 서버 국정원 로그기록

사태 초기 야당은 국정원에 이 로그파일을 제출하라고 요구했다. 대국민 해킹이라는 휘발성 높은 의혹이 일었던 만큼 여당 역시 최대한 국정원이 자료를 공개하도록 협조하겠다는 입장이었다.

▲ 7월 18일 국정원 직원 임 과장 자살 현장

▲ 7월 18일 국정원 직원 임 과장 자살 현장

그러나 7월 18일 RCS 운영팀의 일원이었던 국정원 임 모 과장이 유서에 ‘일부 자료를 삭제했다’고 밝히며 스스로 목숨을 끊으면서 분위기가 바뀌었다. 야당이 자살 배경과 경위에 대한 석연치 않은 정황들을 이유로 공세를 강화하자 여당은 입장을 바꾼다. 로그파일 공개는 국가 기밀을 유출하라는 것이고 국가 안보를 무장해제하라는 것이어서, 북한만 이롭게 하는 행위라는 논리로 맞공세를 시작한 것이다.

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

7월 27일 국정원은 임 과장이 삭제한 자료를 10일 만에 모두 복원했다며 국회 정보위원들에게 보고한다. 모두 51건의 해킹 시도 기록 가운데 대북·대테러 용의자를 대상으로 10건은 성공, 10건은 실패한 자료였으며, 나머지 31건은 내부 실험용 기록이었다는 것이다. 그러면서 이병호 국정원장은 자신의 직을 걸고 국내 사찰은 없었다고 강변했다. 그러나 야당은 국정원이 이른바 ‘셀프 검증’으로 ‘셀프 면죄부’를 발부하고 있다며, 객관적이고 세부적인 자료 제출 없이는 믿을 수 없다고 반발했다.

보안 전문가들의 견해는? “로그파일 이미 위변조됐을 수도”

국정원 해킹 의혹을 둘러싼 이 같은 여야 간 대치 정국을 국내외 보안 전문가들은 어떻게 바라보고 있을까. 뉴스타파가 접촉한 전문가들은 하나같이 의혹을 말끔히 해소하기 위해 필요한 것은 정치적 공방이 아니라 냉정한 기술적 접근이라고 조언했다.

우선 이들은 임 과장의 자료 삭제 문제는 큰 틀에서 볼 때 중요치 않을 수도 있다는 점을 언급했다. 내국인 사찰 여부를 가를 핵심은 어차피 로그파일인데, 해킹팀 자료 유출 이후 이미 20일 이상 흐른 시점에서 임 과장이 아닌 다른 국정원 직원이 로그파일에 손을 댔어도 이상할 것이 없기 때문이라는 것이다.

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

이탈리아 해킹팀의 RCS가 전세계 21개국에서 활동하고 있음을 지난해 폭로했던 토론토대학 시티즌랩 연구원 빌 마크잭은 뉴스타파와의 화상 인터뷰에서 “로그파일은 기본적으로 텍스트 파일 형태이므로 누구라도 쉽게 편집과 삭제와 추가 등의 조작이 가능하다”며 “이런 조작이 있었는지를 디지털 포렌식 전문가조차 알 수 없게 수행하는 것도 얼마든지 가능하다”고 밝혔다.

익명을 요구한 한 국내 디지털 포렌식 전문가는 “디지털 포렌식에도 ‘골든타임’이 존재한다”면서 “해킹팀의 자료 유출 직후 국정원 RCS 서버에 담긴 로그파일을 곧바로 확보하지 않은 이상, 지금 와선 그 파일에 이미 어떤 조작이 가해졌는지를 판단하긴 어렵다”고 말했다.

▲ 김진국 플레인비트 대표와의 인터뷰 장면

▲ 김진국 플레인비트 대표와의 인터뷰 장면

이런 상태에서는 야당이 요구하는 로그파일이 공개된다 해도 의혹을 해소하기는커녕 되레 논란을 증폭시킬 수 있다는 견해도 있었다. 김진국 플레인비트 대표는 “디지털 자료는 위변조가 너무나 용이하다. 따라서 어떤 디지털 데이터의 ‘원본’이라는 것은 특정 시점에서 데이터의 특정 상태에 관해 이해 당사자 간의 상호 인정이 있을 때, 혹은 객관적 인증 절차(전자지문 등)가 있었을 때 성립하는 개념이다. 바꿔 말하면 이런 절차 없이 제시되는 디지털 자료는 이해 관계에 따라 ‘원본’이라고 주장할 수도 있고 아니라고 주장할 수도 있게 되는 것”이라고 설명했다. 즉 지금 당장 로그파일이 공개됐을 때 문제되는 내용이 없으면 여당은 ‘원본’으로 야당은 ‘조작본’으로 규정할 것이며, 문제되는 내용이 나오면 그 반대 주장이 펼쳐질 것이라는 의미다.

“로그파일 조작 여부 판단 위해 운영체제 전부 들여다 봐야”

전문가들은 이런 문제를 해결하기 위해선 로그파일만이 아니라 파일이 담겨 있던 국정원 RCS 서버의 운영체제를 모두 분석해 위변조 여부부터 판단해야 한다고 조언했다.

▲ 운영체제 검증 개념도 CG

▲ 운영체제 검증 개념도 CG

원리는 이렇다. 만약 누군가가 로그파일 일부를 변조했다면 파일을 열고, 내용을 수정하고, 저장하고, 파일을 닫는 일련의 과정을 거쳐야 하는데 각각의 단계마다 디지털 기호 형태의 흔적이 운영체제 어딘가에 남겨진다는 것이다. 혹은 파일을 열지 않은 채로 삭제하려면 이 기능을 수행하는 소프트웨어나 프로그램이 실행되어야 하는데 이 역시 운영체제 어딘가에 흔적을 남긴다. 이런 산재한 정보들을 모두 긁어모아 분석하면, 로그파일이 위변조되기 이전의 원 정보를 복원시킬 수는 없더라도 최소한 조작이 있었다는 사실은 확정할 수 있다는 것이다.

이 파일이 만약에 어떻게 수정이 되거나 사용자가 어떤 행위를 했다, 그러면 그 시스템, 우리가 윈도우즈 컴퓨터라고 하면 컴퓨터 자체, 서버면 서버 자체, 그 디스크 자체가 전체적으로 있으면 그 안에 있는 로그파일에 어떤 임의적인 조작을 가했다 안 했다(를 알 수 습니다.) 사실 이것도 시간이 지나면 밝혀내기가 어렵습니다. 그래도 어느 정도 파일 하나만 보고 판단하는 것보다는 신빙성 있게, 신뢰성 있게 판단할 수 있죠.
– 김진국 플레인비트 대표

포렌식 분석을 제대로 하기 위해선 해킹팀의 소프트웨어가 실행됐던 국정원 컴퓨터의 원본 하드 드라이브를 확보해야 합니다. 만약 국정원이 로그파일만을 제공한다면 그것의 조작 여부를 확인할 확실한 방법은 없다고 봐야 하고요.
– 빌 마크잭 토론토대학 시티즌랩 연구원

국정원, 국민 신뢰 회복할 마지막 기회 잡을 수 있을까

지난 29일 여야는 민간 추천 전문가와 국정원 기술진의 간담회 개최에 조건부 합의했다. 이때 야당은 국정원이 RCS 데이터가 담긴 하드디스크 원본 등 6개 자료가 제출되지 않으면 합의를 파기하겠다는 뜻을 밝혔다. 이는 디지털 보안과 포렌식 전문가들이 제시한 검증 방식의 틀에 부합하는 것이다.

마찬가지로 국정원도 민간인 사찰 의혹을 근본적으로 해소하는 데 필수인 디지털 증거를 제시하는 데 주력할 필요가 있다. 특히 국정원장 직을 걸겠다고 밝힐 정도로 자신이 있다면 전문가들이 인정하는 검증 방법을 마다할 이유가 없을 것이다. 그리고 그 결정은 빠를수록 좋다. 이미 대선 개입과 간첩 증거 조작으로 국민의 신뢰를 잃은 국정원이기에 더더욱 그렇다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

이번에 유출된 문서 중 몰타 법인등기 서류에서 북한의 ‘애국 기업인’ 2세의 이름이 나왔다. 몰타에 세워진 이 회사는 몇년 전부터 북한이 벌이고 있는 건설노동자 해외 송출 사업과 연관해 국제 금융 제재를 피하기 위해 만들어진 것으로 보인다.

의문의 몰타 회사.. 대표의 주소는 ‘평양시 모란봉구 월향동’

유럽의 대표적인 조세도피처인 몰타에 설립된 ‘코말 임포트 앤 익스포트 컴퍼니(Kormal Import & Export Company)’, 이 회사의 주주이자 대표인 송성희 씨의 주소는 평양시 모란봉구 월향동으로 돼 있다. 비서로 등록된 조국철 씨 역시 주소가 평양시 모란봉구 월향동으로 등록돼 있다. 구글지도로 이 주소를 찾아보니 개선문이 위치한 평양의 가장 중심지 중 한 곳이었다. 2013년 공동대표로 이름을 올렸다 2016년 사임한 장삼성이라는 인물 역시 북한 국적인 것으로 확인됐다. 평양을 주소로 둔 사람들이 왜 머나먼 지중해의 섬나라 몰타에까지 와서 회사를 만든 것일까?

2017110605_01

현지 유명 건설업자와 공동 투자..북한의 해외 인력송출 관련 가능성

애플비 문서에 따르면 ‘코말 임포트 앤 액스포트 컴퍼니’ 는 지난 2011년 11월 17일 설립됐다. 송성희 씨가 공동대표이자 주주로서 지분 절반을 소유하고 있으며, 조지 가트라는 이름의 몰타 현지인이 공동대표를 맡고 있었다. 조지 가트는 자신이 운영하는 ‘솔리다고’라는 회사를 통해 나머지 지분 절반을 소유하고 있었다. 조지 가트는 2013년 공동대표직을 사임했으며 앞에서 언급한 장삼성이라는 또다른 북한 사람이 공동대표직을 승계했다.

조지 가트는 몰타에서 건설업으로 큰 돈을 번 인물이다. 북한에서 온 의문의 여성이 현지의 유력 건설업자와 함께 공동으로 회사를 설립하고 사업을 벌인 것이다. 사업의 내용은 분명하지 않다. 다만 코말의 법인 정관을 보면 이 회사는 음식 공급, 무역업, 그리고 의료시술 센터 운영 등을 설립 목적으로 하고 있다. 북한대학원대학교의 양무진 교수는 몰타의 이 회사가 외화를 벌기위해 현지에 파견된 북한 근로자들과 관련이 있을 것으로 분석했다. 실제로 몰타에는 수년 전부터 북한 노동자들이 건설업과 섬유업 분야 등에서 일하고 있다.

뉴스타파가 ICIJ 파트너인 몰타 현지 언론 <타임즈 오브 몰타> 의 취재 협조를 통해 장삼성의 주소지를 현장 취재한 결과 지금은 건물의 흔적이 없었고 한창 다른 건물의 건축 공사가 진행 중이었다. 코말이 2017년 1월 회사주소로 등록한 조지 가트의 주소지 역시 개인 거주지로 보이는 건물이었다.

2017110605_02

페이퍼 컴퍼니 대표 송성희 씨는 ‘애국 기업인’ 2세

뉴스타파 취재결과, 송성희 씨는 북한의 평양안경상점 지배인이자 고려심청회사 사장으로 확인됐다. 평양안경상점은 지난 2002년 ‘군인들을 성심성의로 원호한’ 공로로 김정일 위원장이 감사, 즉 고맙다는 의사를 보낸 기업이다. 그만큼 북한 정권의 핵심과 가깝다는 얘기다. 이뿐만이 아니다. 송성희 씨는 지난 2004년 ‘민족21’과의 인터뷰에서 자신의 아버지가 김일성 전 주석으로부터 ‘애국 기업인’ 칭호를 받았다고 밝힌 바 있다. 이런 점으로 미루어볼 때 송성희 씨는 북한 정권의 핵심으로부터 상당한 신뢰를 받는 기업인인 것으로 추정된다.

2017110605_03

양무진 교수는 “북한 국적을 가진 사람이 해외에서 조세회피처를 활용한다는 것은, 당-국가 기관으로부터 허가를 받았거나 아니면 개인적으로 당의 아주 고위직으로부터 후견을 받는다는 의미”라고 분석했다. 양 교수는 또 북한이 조세회피처를 이용한다는 것은 다른 나라와 달리 “세금을 회피하기 위한 목적보다는 국제사회로부터의 금융제재를 우회하기 위한 것일 가능성이 높다”고 분석했다. 즉, 북한 정권의 상당한 신임을 받는 경제인이 국제사회의 금융 제재를 피해 외화를 조달하기 위해 조세도피처에서 현지인과 공동으로 법인을 설립하고 모종의 사업을 벌였을 가능성이 높다는 것이다.

뉴스타파는 지난 2013년과 2016년에도 조세도피처 유출 데이터에서 북한의 기업인들을 찾아내 보도한 바 있다. 이번 ‘파라다이스 페이퍼스’ 프로젝트 유출 데이터에서 나온 북한 관련 문서는, 북핵 위기로 국제사회가 대북 압박을 지속적으로 강화하는 가운데 이를 회피하려는 북한의 다양한 시도 가운데 하나를 보여주는 것으로 보인다.


취재 : 임보영
촬영 : 김남범
편집 : 정지성
CG : 정동우
취재협조 : <타임즈 오브 몰타>

월, 2017/11/06- 03:01
123
0

가디언, 한국 국가인권위 ‘탈북 여종업원’ 조사 방침 보도 -유엔 관계자의 발표 이후 여종업원 전원 조사 예정 -탈북 여종업원 전원을 만나 이야기 나눈 이도 없어 -12명 여종업원 한국 도착 이후 일반에 공개된 적 없어 -허강일, 남한 정보원의 명령으로 유인해 거짓말로 남한행 -통일부, 강제 및 강요 없었다고 되풀이 7월 31일자 가디언에 “South Korea to investigate North Korean ...

The post 가디언, 한국 국가인권위 ‘탈북 여종업원’ 조사 방침 보도 appeared first on Newspro Inc..

수, 2018/08/01- 21:48
122
0

There was a large demonstration of around 130,000 protesters in downtown Seoul on November 14th.

Demonstrators and Police clashed near Gwanghwamoon Plaza around 5pm. Police hit back at protests with water canons. The demonstration continued into the night.

Mr Baek, an elderly protestor was knocked down by the police water cannon while taking part during the demonstration, has since had to undergo brain surgery at Seoul National University hospital.

Subtitle by : Sewol Ferry Worldwide Supporters Translation Team, John Georgie

일, 2015/11/15- 14:34
122
0

 31일 서울 도심 곳곳에서 쌀쌀한 날씨 속에서도 역사 교과서 국정화 폐지를 요구하는 집회가 잇따라 열렸다.

서울 청계광장에서는 ‘역사교과서 국정화 저지를 위한 3차 범국민대회’가 열렸다. 역사학계 원로교수부터 대학생, 중고생 등 시민 4000여명이 범국민대회에 참여해 거대한 촛불을 밝혔다. 촛불을 감싼 종이컵에는 ‘멈춰라 역사쿠데타’라는 글씨가 새겨져 있었다. 안병욱 전 진실화해위원회 위원장과 한상권 한국사교과서 국정화저지 네트워크 상임대표 등이 참석해 국정화에 반대한다는 결의문을 읽었다. 단상 정중앙에는 지난 보름여동안 각계 각층의 31만5000여명의 시민이 참여한 국정화 반대 서명지가 자리했다.

세월호 참사 희생자인 단원고 고 박성호 군의 어머니 정혜숙 씨는 “ 정부가 세월호때도 그렇게 가만히 있으라고 하더니 역사교과서 국정화 문제에 대해서도 가만이 있으라고 한다”며 “정부가 국민의 동의없이 일방적으로 추진하는 국정화에 반대한다”고 소리높여 외쳤다. 시민들은 대회를 마친 뒤 보신각을 거쳐 시청 앞 광장까지 평화적으로 가두 행진을 벌였다.

앞선 오후 3시 광화문 동화면세점 앞에서는 전국 각지에서 올라온 ‘국정교과서 반대 청소년행동’ 소속 중고생 300여명이 “왜곡된 역사를 배울 수 없다”며 국정화 반대 퍼포먼스를 펼쳤다. 지난 11일부터 시작해 이번이 벌써 4번째다. 학생들의 손에는 ‘입맛대로 다져진 역사책 보고 싶지 않아요’와 ‘교육의 주체는 청소년, 획일화된 역사교육 NO’라고 적힌 손팻말이 들려있었다.

한 고3 수험생은 도산 안창호 선생이 피눈물을 흘리는 그림을 가져와 눈길을 끌었다. 대구 정화여고에 재학중인 김조아 양은 “조선시대의 왕도 역사를 기록하는 사관은 건드리지 않았다는데 대통령이 역사를 바꾸려한다”며 ”안창호 선생님이 지금 상황을 보시면 피눈물을 흘리실 것 같아 이런 그림을 그리게 됐다”고 말했다.

오후 4시에는 ‘역사교과서 국정화저지를 위한 대학생 대표자 시국회의’가 주최하는 ‘역사교과서 국정화 철회 10.31 대학생대회’가 열렸다. 대학생 시국회의는 각 학교에서 모인 4만5천여명의 반대 서명을 공개하고, 역사교과서 국정화 계획 철회를 촉구했다.

이와는 별도로 서울역사박물관 앞에서는 전국 대학 역사학과 교수와 연구자, 대학원생, 학부생, 교사 등 역사연구자 400여명이 모였다. 이들은 저마다 빨간색 뿔이 달린 머리띠를 두르고 “역 사독점 우리는 반대한다”는 구호를 외쳤다. 동덕여자대학교 국사학과 3학년 김태은양은 “정부가 역사교과서를 국정화하려는 행위에 대해서 역사학도들이 뿔이 났다는 의미”라고 설명했다.

역사교과서 국정화에 찬성하는 회견도 열렸다. 대한민군재향경우회 등 보수단체 회원 1000여명이 광화문에 모여 맞불집회를 진행했다. 한 보수단체 관계자는 “종북, 국정화를 반대하라는 북한지령을 받은 사람들이 국정화를 반대하는 것”이라고 주장했다.

한편 교육부는 역사교과서 국정화 행정예고 기간인 오는 2일까지 의견을 수렴한 뒤 5일 역사교과서 국정화를 확정 고시할 예정이다.

일, 2015/11/01- 00:03
120
0

국정감사 철이 다가왔습니다. 매년 이맘 때면 국회의원들은 자기 이름을 박아 정책자료집을 경쟁적으로 내놓습니다. 정책자료집은 국정감사 ‘우수의원’을 뽑는 근거로도 쓰입니다. 그러나 과연 정책자료집이 국회의원의 의정활동을 제대로 평가할 수 있는 자료가 될 수 있을까요? 한국탐사저널리즘센터/뉴스타파는 <적폐청산 프로젝트-국회개혁>의 일환으로 국회의원 정책자료집의 내용과 발간 비용을 분석하던 중 그 동안 감춰져 온 비밀을 발견했습니다. 뉴스타파는 그 결과물을 국회 국정감사 시기에 맞춰 차례로 보도합니다.

뉴스타파는 19대와 20대 국회의원 482명이 발간한 정책 자료집을 전수조사했다. 국회 도서관에서 열람 가능한 자료집 2,568건을 대상으로 했다. 정책자료집 발간에는 연구용역비와 인쇄비 명목으로 국회 예산이 들어간다.

2017101103_01

뉴스타파가 지난 두달 동안 국회의원들의 정책자료집을을 살펴보는 과정에서 이상한 점들이 발견되기 시작했다.

본문 중에 각주 표기가 있는데 각주 내용은 없는가 하면, ‘아래의 그림으로 나타내었다’라는 문구는 있는데 그 어디에도 해당 그림은 찾을 수 없는 경우가 있었다. 한 국회의원의 정책자료집에 작성 주체가 은행이라는 뜻의 ‘당행’이라는 단어가 나오기도 했다.

정책자료집 자체의 신뢰도에 의문이 생겼다. 본격적으로 내용을 검토했다. 한 현역의원의 정책자료집에는 “2000년대 초반 사회단체에서 일하던 시절 나는” 이라는 문구가 등장했다. 해당 의원은 2000년부터 2004년까지 16대 국회의원을 지냈다. 당연히 2000년대 초반에도 국회의원 신분이었다. 자료집 표현을 그대로 받아들인다면 국회의원과 사회단체 활동가를 동시에 했다는 말이 된다.

또 2015년 정미경 전 의원이 발간한 ‘해양정책’이라는 제목의 정책자료집에는 ‘2012년 여수세계박람회의 성공적 개최 지원’ 방안이 나온다. 3년 전 이미 끝난 박람회의 개최 지원이 필요하다는 내용이다. 타임머신을 타고 가서라도 지원해보겠다는 의지였을까?

▲정미경 전 의원의 2015년 정책자료집

▲정미경 전 의원의 2015년 정책자료집

서로 다른 국회의원 2명이 발간한 정책자료집을 비교해 보니 의원 보좌관 출신이 쓴 박사학위 논문과 영문제목은 물론 서론부터 결론까지 100% 일치하기도 했다. 같은 박사학위 논문을 두 의원이 그대로 베낀 것이다. 또 다른 두 의원은 1년 사이를 두고 제목과 내용이 같은 정책자료집을 발간하기도 했다. 더 큰 문제는 이런 식의 베끼기 정책자료집에 국민들의 혈세가 투입됐다는 점이다.

뉴스타파가 만난 한 보좌관은 이 같은 정책자료집의 베끼기 행태는 “공공연한 비밀이다”라며 “한번 쯤 논란이 크게 될 것 같았다”고 털어놨다.

뉴스타파는 두 달여 동안 국회의원들을 찾아다니며 정책자료집 표절 행위에 대해 물었다. 의원들은 크게 두 가지 유형의 반응을 보였다. “그게 무슨 문제냐?”와 “잘못을 인정한다”였다.


취재 : 박중석, 최윤원
촬영 : 김남범, 오준식
편집 : 박서영
CG : 정동우
자료조사 : 김도희, 정혜원

수, 2017/10/11- 20:37
120
0