주요 콘텐츠로 건너뛰기

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

지역

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

익명 (미확인) | 목, 2015/07/30- 20:49

국정원이 민간인 해킹 의혹을 풀 핵심 열쇠인 로그파일 공개를 계속 거부하고 있는 가운데, 보안 전문가들은 국정원 RCS 로그파일이 이미 위변조되었을 가능성도 있다는 견해를 밝혔다. 이에 따라 완전한 의혹 해소를 위해서는 로그파일만이 아니라 국정원 RCS의 운영체제, 즉 하드디스크까지 객관적으로 분석해 원본 파일에 조작이 있었는지 여부를 검증할 필요성이 제기되고 있다.

‘로그파일 공개’는 ‘민간인 해킹 검증’의 핵심

국정원 해킹 의혹의 본질이 국내 민간인에 대한 해킹 여부라는 것은 주지의 사실이다. 이를 판가름할 핵심 정보는 국정원 RCS 서버에 담긴 로그기록 속에 들어 있다.

이미 해킹팀 유출 자료 가운데 지난 5월과 6월 중 국정원이 요청한 악성코드의 활동이 담긴 로그기록이 26건이 확인된 바 있는데, 악성코드의 활동 일시, 접속 아이피, 단말기 모델 및 기종, 설정 언어, 미끼 URL, 감염 성공 여부까지를 확인할 수 있는 형식이었다. 이 가운데 2건은 내국인 해킹이 의심되는 기록이다.

※ 관련 데이터 : 해킹팀 서버 국정원 로그기록

사태 초기 야당은 국정원에 이 로그파일을 제출하라고 요구했다. 대국민 해킹이라는 휘발성 높은 의혹이 일었던 만큼 여당 역시 최대한 국정원이 자료를 공개하도록 협조하겠다는 입장이었다.

▲ 7월 18일 국정원 직원 임 과장 자살 현장

▲ 7월 18일 국정원 직원 임 과장 자살 현장

그러나 7월 18일 RCS 운영팀의 일원이었던 국정원 임 모 과장이 유서에 ‘일부 자료를 삭제했다’고 밝히며 스스로 목숨을 끊으면서 분위기가 바뀌었다. 야당이 자살 배경과 경위에 대한 석연치 않은 정황들을 이유로 공세를 강화하자 여당은 입장을 바꾼다. 로그파일 공개는 국가 기밀을 유출하라는 것이고 국가 안보를 무장해제하라는 것이어서, 북한만 이롭게 하는 행위라는 논리로 맞공세를 시작한 것이다.

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

7월 27일 국정원은 임 과장이 삭제한 자료를 10일 만에 모두 복원했다며 국회 정보위원들에게 보고한다. 모두 51건의 해킹 시도 기록 가운데 대북·대테러 용의자를 대상으로 10건은 성공, 10건은 실패한 자료였으며, 나머지 31건은 내부 실험용 기록이었다는 것이다. 그러면서 이병호 국정원장은 자신의 직을 걸고 국내 사찰은 없었다고 강변했다. 그러나 야당은 국정원이 이른바 ‘셀프 검증’으로 ‘셀프 면죄부’를 발부하고 있다며, 객관적이고 세부적인 자료 제출 없이는 믿을 수 없다고 반발했다.

보안 전문가들의 견해는? “로그파일 이미 위변조됐을 수도”

국정원 해킹 의혹을 둘러싼 이 같은 여야 간 대치 정국을 국내외 보안 전문가들은 어떻게 바라보고 있을까. 뉴스타파가 접촉한 전문가들은 하나같이 의혹을 말끔히 해소하기 위해 필요한 것은 정치적 공방이 아니라 냉정한 기술적 접근이라고 조언했다.

우선 이들은 임 과장의 자료 삭제 문제는 큰 틀에서 볼 때 중요치 않을 수도 있다는 점을 언급했다. 내국인 사찰 여부를 가를 핵심은 어차피 로그파일인데, 해킹팀 자료 유출 이후 이미 20일 이상 흐른 시점에서 임 과장이 아닌 다른 국정원 직원이 로그파일에 손을 댔어도 이상할 것이 없기 때문이라는 것이다.

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

이탈리아 해킹팀의 RCS가 전세계 21개국에서 활동하고 있음을 지난해 폭로했던 토론토대학 시티즌랩 연구원 빌 마크잭은 뉴스타파와의 화상 인터뷰에서 “로그파일은 기본적으로 텍스트 파일 형태이므로 누구라도 쉽게 편집과 삭제와 추가 등의 조작이 가능하다”며 “이런 조작이 있었는지를 디지털 포렌식 전문가조차 알 수 없게 수행하는 것도 얼마든지 가능하다”고 밝혔다.

익명을 요구한 한 국내 디지털 포렌식 전문가는 “디지털 포렌식에도 ‘골든타임’이 존재한다”면서 “해킹팀의 자료 유출 직후 국정원 RCS 서버에 담긴 로그파일을 곧바로 확보하지 않은 이상, 지금 와선 그 파일에 이미 어떤 조작이 가해졌는지를 판단하긴 어렵다”고 말했다.

▲ 김진국 플레인비트 대표와의 인터뷰 장면

▲ 김진국 플레인비트 대표와의 인터뷰 장면

이런 상태에서는 야당이 요구하는 로그파일이 공개된다 해도 의혹을 해소하기는커녕 되레 논란을 증폭시킬 수 있다는 견해도 있었다. 김진국 플레인비트 대표는 “디지털 자료는 위변조가 너무나 용이하다. 따라서 어떤 디지털 데이터의 ‘원본’이라는 것은 특정 시점에서 데이터의 특정 상태에 관해 이해 당사자 간의 상호 인정이 있을 때, 혹은 객관적 인증 절차(전자지문 등)가 있었을 때 성립하는 개념이다. 바꿔 말하면 이런 절차 없이 제시되는 디지털 자료는 이해 관계에 따라 ‘원본’이라고 주장할 수도 있고 아니라고 주장할 수도 있게 되는 것”이라고 설명했다. 즉 지금 당장 로그파일이 공개됐을 때 문제되는 내용이 없으면 여당은 ‘원본’으로 야당은 ‘조작본’으로 규정할 것이며, 문제되는 내용이 나오면 그 반대 주장이 펼쳐질 것이라는 의미다.

“로그파일 조작 여부 판단 위해 운영체제 전부 들여다 봐야”

전문가들은 이런 문제를 해결하기 위해선 로그파일만이 아니라 파일이 담겨 있던 국정원 RCS 서버의 운영체제를 모두 분석해 위변조 여부부터 판단해야 한다고 조언했다.

▲ 운영체제 검증 개념도 CG

▲ 운영체제 검증 개념도 CG

원리는 이렇다. 만약 누군가가 로그파일 일부를 변조했다면 파일을 열고, 내용을 수정하고, 저장하고, 파일을 닫는 일련의 과정을 거쳐야 하는데 각각의 단계마다 디지털 기호 형태의 흔적이 운영체제 어딘가에 남겨진다는 것이다. 혹은 파일을 열지 않은 채로 삭제하려면 이 기능을 수행하는 소프트웨어나 프로그램이 실행되어야 하는데 이 역시 운영체제 어딘가에 흔적을 남긴다. 이런 산재한 정보들을 모두 긁어모아 분석하면, 로그파일이 위변조되기 이전의 원 정보를 복원시킬 수는 없더라도 최소한 조작이 있었다는 사실은 확정할 수 있다는 것이다.

이 파일이 만약에 어떻게 수정이 되거나 사용자가 어떤 행위를 했다, 그러면 그 시스템, 우리가 윈도우즈 컴퓨터라고 하면 컴퓨터 자체, 서버면 서버 자체, 그 디스크 자체가 전체적으로 있으면 그 안에 있는 로그파일에 어떤 임의적인 조작을 가했다 안 했다(를 알 수 습니다.) 사실 이것도 시간이 지나면 밝혀내기가 어렵습니다. 그래도 어느 정도 파일 하나만 보고 판단하는 것보다는 신빙성 있게, 신뢰성 있게 판단할 수 있죠.
– 김진국 플레인비트 대표

포렌식 분석을 제대로 하기 위해선 해킹팀의 소프트웨어가 실행됐던 국정원 컴퓨터의 원본 하드 드라이브를 확보해야 합니다. 만약 국정원이 로그파일만을 제공한다면 그것의 조작 여부를 확인할 확실한 방법은 없다고 봐야 하고요.
– 빌 마크잭 토론토대학 시티즌랩 연구원

국정원, 국민 신뢰 회복할 마지막 기회 잡을 수 있을까

지난 29일 여야는 민간 추천 전문가와 국정원 기술진의 간담회 개최에 조건부 합의했다. 이때 야당은 국정원이 RCS 데이터가 담긴 하드디스크 원본 등 6개 자료가 제출되지 않으면 합의를 파기하겠다는 뜻을 밝혔다. 이는 디지털 보안과 포렌식 전문가들이 제시한 검증 방식의 틀에 부합하는 것이다.

마찬가지로 국정원도 민간인 사찰 의혹을 근본적으로 해소하는 데 필수인 디지털 증거를 제시하는 데 주력할 필요가 있다. 특히 국정원장 직을 걸겠다고 밝힐 정도로 자신이 있다면 전문가들이 인정하는 검증 방법을 마다할 이유가 없을 것이다. 그리고 그 결정은 빠를수록 좋다. 이미 대선 개입과 간첩 증거 조작으로 국민의 신뢰를 잃은 국정원이기에 더더욱 그렇다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

민주노총과 현대기아차 비정규직 노동자 등이 16일 국회 정론관에서 기자회견을 열고 “불법파견을 한 정몽구 회장을 처벌하고 현대기아차 비정규직 모두를 정규직으로 전환하라”고 촉구했다.

2017021602_01

이들은 지난 10일 서울고등법원이 현대기아차 사내하청이 불법파견이라고 내린 2심 판결과 관련해 “정몽구 회장이 특별채용이라는 방식으로 불법파견을 축소, 은폐했으며 지금까지도 불법으로 비정규직을 고용하고 착취하고 있는 범죄사실을 만천하에 다시 확인한 것”이라고 밝혔다.

앞서 지난 10일 현대기아차 사내하청 근로자 600여명은 회사의 사내하청은 불법파견이라며 제기한 근로자지위확인 소송 항소심에서 정규직 지위를 인정받았다. 서울고등법원은 현대기아차 하청 근로자들이 사측을 상대로 낸 근로자지위 확인 등의 소송에서 원고 일부승소 판결을 내렸다. 법원은 소송 대상 근로자들 중 정규직으로 새로 채용되거나 정년이 지난 근로자 등 일부를 빼고는 모두 정규직 지위를 인정했다.

대법원이 2010년 현대차의 직접 공정에 사내하청 근로자를 투입하는 것을 불법 파견으로 인정하는 판결을 내렸지만, 간접공정에 대해서까지 불법 파견을 인정한 판결은 이번이 처음이다.

이들은 “비정규직 승소판결에도 불구하고 여전히 불법파견 범죄가 판을 치는 이유는 범죄를 저지른 정몽구 회장과 사업주들이 단 한명도 처벌받지 않고 있기 때문”이라고 주장하며, “불법파견 범죄자 정몽구 회장을 구속 처벌하고 사내하청 모든 노동자들을 정규직으로 전환하라”고 거듭 촉구했다.

이들은 “정몽구 회장의 불법을 바로잡고 비정규직 없는 공장을 만들기 위해 끝까지 투쟁할 것”이라고 밝혔다.

이날 기자회견에는 이정미 정의당 의원, 박주민 더불어민주당 의원 등도 참석했다.


취재: 이유정
촬영: 김수영

목, 2017/02/16- 14:03
81
0

영악한 컨설턴트는 햄버거 소스 레시피에 대한 지적재산권을 조세도피처로 옮겨놓으라고 권합니다. 이를 통해 해외 매장의 과세 소득을 크게 줄이고, 또한 본국에 내는 세금도 절감하는 거죠. 나이키 등 많은 거대기업들이 악용하는 수법입니다.


제작 : ICIJ(국제탐사보도인협회)
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
76
0

애플비 등에서 유출된 파일들은 120명 이상의 정치인들과 세계 지도자들의 역외거래를 낱낱이 폭로합니다. 영국 여왕이 빈곤층을 착취한다는 비난을 받는 기업에 투자한 사실부터, 트럼프 대통령의 최측근 윌버 로스 미국 상무장관에 이르기까지.


제작 : ICIJ
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
74
0

본 방송은 2012년 4월 8일 「YTN 핵심간부들 불법사찰 협력 의혹」제하의 보도에서 YTN 감사팀장이 원충현 공직윤리지원관실 점검1팀 조사관과 집중 통화한 사실로 미루어 불법사찰 및 증거 폐기 공모 의혹이 있다고 보도했습니다.

그러나 이에 대해 수사한 서울중앙지방검찰청은 2015년 4월 16일, “원충현이 YTN 법무팀장과 당시 감사팀장으로부터 YTN 관련 정보를 취득하여 불법사찰하고 이에 대한 증거를 인멸했다는 것은 추론에 불과하고 아무런 증거도 없다”며 당시 감사팀장에 대해 무혐의 처분하였음을 알려드립니다.

이 보도는 언론중재위원회의 조정에 따른 것입니다.

월, 2015/10/12- 09:00
71
0

지난해 파나마페이퍼스에 이어 또다시 대규모 조세도피처 파일이 유출됐다. 뉴스타파는 지금까지 1.4 TB 규모의 이 파일에서 200여 명의 한국인 이름과 이들이 설립한 조세도피처 페이퍼컴퍼니 90개, 이와 관련된 각종 서류 등을 찾았다. 또 이 유출 파일엔 11월 7일 방한 예정인 트럼프 미국 대통령의 최측근, 엘리자베스 영국 여왕 등 세계 각국 정상과 그 핵심 측근 등 저명 정치인 120여 명, 세계적 가수와 배우 등 다수의 월드 스타 등이 조세도피처를 통해 거래한 기록이 들어있어 앞으로 큰 파장이 예상된다.

▲ 쥐트도이체차이퉁

▲ 쥐트도이체차이퉁

취재를 위해 모인 ICIJ 공조취재단

▲ 취재를 위해 모인 ICIJ 공조취재단

지난해 파나마 로펌 모색 폰세카의 내부 파일, 이른바 파나마페이퍼스를 입수했던 독일 일간지 쥐트도이체차이퉁이 이번엔 영국령 섬나라 버뮤다에 있는 로펌 ‘애플비(Appleby)’ 내부 문서 680만 건 등 모두 1,340만 건의 조세도피처 관련 문서를 입수해 국제탐사보도언론인협회 ICIJ와 국제공조취재에 나섰다. 이 자료는 파일 규모만 1.4 TB에 이른다. 이 문서는 ICIJ와 국제 공조취재단에 의해 ‘파라다이스페이퍼스(Paradise Papers)’로 이름 붙여졌다.

2017110601_01

파라다이스페이퍼스와 ICIJ 국제공조취재

유출 파일 규모: 1.4TB
유출 파일 생산기간: 1950~2016
유출 문서 건수: 13,436,050건
– 애플비: 6,829,333건
– 아시아시티트러스트: 566,157건
– 19개 조세도피처 법인등기소: 6,040,560건
국적별 애플비 고객
– 미국: 31,180명
– 영국: 14434명
– 버뮤다: 12017
– 케이맨제도: 8640
– 홍콩: 7065
– 중국: 5924
파라다이스페이퍼스 국제공조 취재단
– 참여 언론인: 382
– 참여 언론사: 뉴스타파, 뉴욕타임스, BBC 등 96개 사
– 참여 국가: 67개국

이번에 내부 자료가 대규모로 유출된 애플비는 1898년 당시 영국 식민지이던 버뮤다에 설립된 유서 깊은 법률회사다. 현재 버뮤다에 본사, 영국령 버진아일랜드, 케이맨아일랜드, 홍콩 등 전세계 조세도피처 11곳에 지사를 두고 변호사 등 직원 700여 명이 세계 각국의 부호와 다국적 거대기업 등에게 조세도피처를 이용해 검은 돈을 숨기거나 세금을 줄여주는 서비스를 제공해왔다.

▲ 애플비 버뮤다 본사

▲ 애플비 버뮤다 본사

뉴스타파 취재진은 ‘파라다이스페이퍼스’ 국제공조 프로젝트에 한국 언론사로서는 유일하게 참여해 지난 6개월 동안 방대한 데이터를 일일이 분석했다. 그 결과 현재까지 한국인 232명의 이름을 찾아냈다. 애플비 등의 유출 문서 내부에 기재된 거주지 주소, 여권번호, 국적 등을 통해 이들이 한국 국적임을 확인할 수 있었다. 이 가운데 조세도피처 설립 서류에 자신의 주소를 한국 주소로 기재한 한국인은 197명이었다.

이들 한국인이 조세도피처에 세운 법인은 모두 90개로 나타났다. 코스닥 상장기업같은 중견업체부터 가스공사같은 공기업, 그리고 재벌기업도 적지 않게 발견됐다. 이 페이퍼컴퍼니들을 설립지 별로 분석한 결과 지중해의 몰타가 42개로 가장 많았고, 버뮤다가 18개, 케이맨제도와 세이셸이 각각 7개로 나타났다.

2017110601_03

이들 페이퍼컴퍼니의 설립연도를 보니 1990년대 중반부터 증가해 2000년대 중반 미국발 금융위기를 전후해 급증했다가 2013년 뉴스타파와 ICIJ가 조세도피처 프로젝트를 진행한 이후 약간 주춤해졌으나 지난 2016년 다시 9건으로 크게 치솟았다.

2017110601_04

한편 이번 파라다이스페이퍼스엔 미국 트럼프대통령의 측근인 미국 상무장관 윌버 로스와 캐나다 총리 트뤼도의 수석 정치자금모금책 스티븐 브론프맨, 영국 엘리자베스 여왕 등 고위 정치인과 세계적 지도자 120여 명의 이름이 나왔다. 또 이 유출 자료를 통해 록 밴드 U2의 보노가 말타를 경유해 리투아니아의 대형 쇼핑몰을 은밀히 소유한 사실이 드러나는 등 월드스타급 유명인들이 다수 조세도피처를 이용해 비밀스러운 거래를 한 기록이 발견돼 앞으로 큰 파장이 예상된다. 파라다이스페이퍼스에 들어있는 트럼프 측근 인사와 세계 저명 정치인들의 명단은 이 인터랙티브 인포그래픽 ‘트럼프월드’와 ‘파워플레이어’에서 볼 수 있다.


데이터분석: 최윤원
촬영: 김남범
편집: 윤석민
CG: 정동우
영상자료: ICIJ 국제공조취재단

월, 2017/11/06- 03:04
70
0