주요 콘텐츠로 건너뛰기

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

지역

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

익명 (미확인) | 목, 2015/07/30- 20:49

국정원이 민간인 해킹 의혹을 풀 핵심 열쇠인 로그파일 공개를 계속 거부하고 있는 가운데, 보안 전문가들은 국정원 RCS 로그파일이 이미 위변조되었을 가능성도 있다는 견해를 밝혔다. 이에 따라 완전한 의혹 해소를 위해서는 로그파일만이 아니라 국정원 RCS의 운영체제, 즉 하드디스크까지 객관적으로 분석해 원본 파일에 조작이 있었는지 여부를 검증할 필요성이 제기되고 있다.

‘로그파일 공개’는 ‘민간인 해킹 검증’의 핵심

국정원 해킹 의혹의 본질이 국내 민간인에 대한 해킹 여부라는 것은 주지의 사실이다. 이를 판가름할 핵심 정보는 국정원 RCS 서버에 담긴 로그기록 속에 들어 있다.

이미 해킹팀 유출 자료 가운데 지난 5월과 6월 중 국정원이 요청한 악성코드의 활동이 담긴 로그기록이 26건이 확인된 바 있는데, 악성코드의 활동 일시, 접속 아이피, 단말기 모델 및 기종, 설정 언어, 미끼 URL, 감염 성공 여부까지를 확인할 수 있는 형식이었다. 이 가운데 2건은 내국인 해킹이 의심되는 기록이다.

※ 관련 데이터 : 해킹팀 서버 국정원 로그기록

사태 초기 야당은 국정원에 이 로그파일을 제출하라고 요구했다. 대국민 해킹이라는 휘발성 높은 의혹이 일었던 만큼 여당 역시 최대한 국정원이 자료를 공개하도록 협조하겠다는 입장이었다.

▲ 7월 18일 국정원 직원 임 과장 자살 현장

▲ 7월 18일 국정원 직원 임 과장 자살 현장

그러나 7월 18일 RCS 운영팀의 일원이었던 국정원 임 모 과장이 유서에 ‘일부 자료를 삭제했다’고 밝히며 스스로 목숨을 끊으면서 분위기가 바뀌었다. 야당이 자살 배경과 경위에 대한 석연치 않은 정황들을 이유로 공세를 강화하자 여당은 입장을 바꾼다. 로그파일 공개는 국가 기밀을 유출하라는 것이고 국가 안보를 무장해제하라는 것이어서, 북한만 이롭게 하는 행위라는 논리로 맞공세를 시작한 것이다.

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

7월 27일 국정원은 임 과장이 삭제한 자료를 10일 만에 모두 복원했다며 국회 정보위원들에게 보고한다. 모두 51건의 해킹 시도 기록 가운데 대북·대테러 용의자를 대상으로 10건은 성공, 10건은 실패한 자료였으며, 나머지 31건은 내부 실험용 기록이었다는 것이다. 그러면서 이병호 국정원장은 자신의 직을 걸고 국내 사찰은 없었다고 강변했다. 그러나 야당은 국정원이 이른바 ‘셀프 검증’으로 ‘셀프 면죄부’를 발부하고 있다며, 객관적이고 세부적인 자료 제출 없이는 믿을 수 없다고 반발했다.

보안 전문가들의 견해는? “로그파일 이미 위변조됐을 수도”

국정원 해킹 의혹을 둘러싼 이 같은 여야 간 대치 정국을 국내외 보안 전문가들은 어떻게 바라보고 있을까. 뉴스타파가 접촉한 전문가들은 하나같이 의혹을 말끔히 해소하기 위해 필요한 것은 정치적 공방이 아니라 냉정한 기술적 접근이라고 조언했다.

우선 이들은 임 과장의 자료 삭제 문제는 큰 틀에서 볼 때 중요치 않을 수도 있다는 점을 언급했다. 내국인 사찰 여부를 가를 핵심은 어차피 로그파일인데, 해킹팀 자료 유출 이후 이미 20일 이상 흐른 시점에서 임 과장이 아닌 다른 국정원 직원이 로그파일에 손을 댔어도 이상할 것이 없기 때문이라는 것이다.

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

이탈리아 해킹팀의 RCS가 전세계 21개국에서 활동하고 있음을 지난해 폭로했던 토론토대학 시티즌랩 연구원 빌 마크잭은 뉴스타파와의 화상 인터뷰에서 “로그파일은 기본적으로 텍스트 파일 형태이므로 누구라도 쉽게 편집과 삭제와 추가 등의 조작이 가능하다”며 “이런 조작이 있었는지를 디지털 포렌식 전문가조차 알 수 없게 수행하는 것도 얼마든지 가능하다”고 밝혔다.

익명을 요구한 한 국내 디지털 포렌식 전문가는 “디지털 포렌식에도 ‘골든타임’이 존재한다”면서 “해킹팀의 자료 유출 직후 국정원 RCS 서버에 담긴 로그파일을 곧바로 확보하지 않은 이상, 지금 와선 그 파일에 이미 어떤 조작이 가해졌는지를 판단하긴 어렵다”고 말했다.

▲ 김진국 플레인비트 대표와의 인터뷰 장면

▲ 김진국 플레인비트 대표와의 인터뷰 장면

이런 상태에서는 야당이 요구하는 로그파일이 공개된다 해도 의혹을 해소하기는커녕 되레 논란을 증폭시킬 수 있다는 견해도 있었다. 김진국 플레인비트 대표는 “디지털 자료는 위변조가 너무나 용이하다. 따라서 어떤 디지털 데이터의 ‘원본’이라는 것은 특정 시점에서 데이터의 특정 상태에 관해 이해 당사자 간의 상호 인정이 있을 때, 혹은 객관적 인증 절차(전자지문 등)가 있었을 때 성립하는 개념이다. 바꿔 말하면 이런 절차 없이 제시되는 디지털 자료는 이해 관계에 따라 ‘원본’이라고 주장할 수도 있고 아니라고 주장할 수도 있게 되는 것”이라고 설명했다. 즉 지금 당장 로그파일이 공개됐을 때 문제되는 내용이 없으면 여당은 ‘원본’으로 야당은 ‘조작본’으로 규정할 것이며, 문제되는 내용이 나오면 그 반대 주장이 펼쳐질 것이라는 의미다.

“로그파일 조작 여부 판단 위해 운영체제 전부 들여다 봐야”

전문가들은 이런 문제를 해결하기 위해선 로그파일만이 아니라 파일이 담겨 있던 국정원 RCS 서버의 운영체제를 모두 분석해 위변조 여부부터 판단해야 한다고 조언했다.

▲ 운영체제 검증 개념도 CG

▲ 운영체제 검증 개념도 CG

원리는 이렇다. 만약 누군가가 로그파일 일부를 변조했다면 파일을 열고, 내용을 수정하고, 저장하고, 파일을 닫는 일련의 과정을 거쳐야 하는데 각각의 단계마다 디지털 기호 형태의 흔적이 운영체제 어딘가에 남겨진다는 것이다. 혹은 파일을 열지 않은 채로 삭제하려면 이 기능을 수행하는 소프트웨어나 프로그램이 실행되어야 하는데 이 역시 운영체제 어딘가에 흔적을 남긴다. 이런 산재한 정보들을 모두 긁어모아 분석하면, 로그파일이 위변조되기 이전의 원 정보를 복원시킬 수는 없더라도 최소한 조작이 있었다는 사실은 확정할 수 있다는 것이다.

이 파일이 만약에 어떻게 수정이 되거나 사용자가 어떤 행위를 했다, 그러면 그 시스템, 우리가 윈도우즈 컴퓨터라고 하면 컴퓨터 자체, 서버면 서버 자체, 그 디스크 자체가 전체적으로 있으면 그 안에 있는 로그파일에 어떤 임의적인 조작을 가했다 안 했다(를 알 수 습니다.) 사실 이것도 시간이 지나면 밝혀내기가 어렵습니다. 그래도 어느 정도 파일 하나만 보고 판단하는 것보다는 신빙성 있게, 신뢰성 있게 판단할 수 있죠.
– 김진국 플레인비트 대표

포렌식 분석을 제대로 하기 위해선 해킹팀의 소프트웨어가 실행됐던 국정원 컴퓨터의 원본 하드 드라이브를 확보해야 합니다. 만약 국정원이 로그파일만을 제공한다면 그것의 조작 여부를 확인할 확실한 방법은 없다고 봐야 하고요.
– 빌 마크잭 토론토대학 시티즌랩 연구원

국정원, 국민 신뢰 회복할 마지막 기회 잡을 수 있을까

지난 29일 여야는 민간 추천 전문가와 국정원 기술진의 간담회 개최에 조건부 합의했다. 이때 야당은 국정원이 RCS 데이터가 담긴 하드디스크 원본 등 6개 자료가 제출되지 않으면 합의를 파기하겠다는 뜻을 밝혔다. 이는 디지털 보안과 포렌식 전문가들이 제시한 검증 방식의 틀에 부합하는 것이다.

마찬가지로 국정원도 민간인 사찰 의혹을 근본적으로 해소하는 데 필수인 디지털 증거를 제시하는 데 주력할 필요가 있다. 특히 국정원장 직을 걸겠다고 밝힐 정도로 자신이 있다면 전문가들이 인정하는 검증 방법을 마다할 이유가 없을 것이다. 그리고 그 결정은 빠를수록 좋다. 이미 대선 개입과 간첩 증거 조작으로 국민의 신뢰를 잃은 국정원이기에 더더욱 그렇다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

뉴스타파는 세월호 화물칸에 실렸던 차량들의 블랙박스 영상을 입수해 분석했다. 그 결과 세월호 침몰 원인은 일각에서 제기한 선체 외부 충격이나 내부 폭발 등이 아닌 배 자체의 문제로 좁혀졌다. 참사 당시의 세월호는 정상적인 방향 전환, 즉 급격히 방향을 꺾지 않은 상태에서도 선체가 크게 기울어져 원위치로 돌아올 수 없을 만큼 복원성이 좋지 않았다는 뜻이다. 블랙박스 영상에 나오는 단서들을 토대로 세월호 침몰 원인 조사가 앞으로 어떻게 진행돼야 하는지 정리했다.

예측 넘어선 급격한 횡경사…AIS 항적 납득 가능해져

복원된 블랙박스 영상들은 세월호 침몰 원인과 관련해 몇 가지 사실들을 확증하게 한다. 외부 충돌 가능성은 희박하다는 것, 그리고 횡경사와 화물의 쏠림은 그동안 추정했던 것보다 훨씬 더 급격하게 진행됐다는 점이다.

이 같은 사실들은 참사 당시 세월호의 움직임이 기록된 유일한 자료인 AIS 항적 데이터와도 부합한다. 화물이 미끄러지는 소리가 시작된 오전 8시 49분 26초 직후 AIS 데이터를 보면, 우현으로 변침하고 있던 세월호의 선수 방향 변화가 점점 심해져 처음으로 초당 1도까지 변화하기 시작하고 있다.

8시 49분 26초 직후 AIS 데이터

횡경사가 21도에서 47도까지 급격하게 커졌던 오전 8시 49분 36초부터 59초 사이의 구간에 상응하는 AIS 데이터를 보면, 선수각은 14초 동안 178도에서 234도까지 급격히 꺾여 무려 초당 2.3도라는 엄청난 변화를 보인 것이 확인된다.

8시 49분 36초 이후 AIS 데이터

세월호 침몰 원인에 대한 기존 연구와 조사에서는 당시 선체가 이처럼 급격한 선수각 변화를 일으킨 것을 설명하기 어려웠다. 세월호에 실렸던 화물과 평형수, 청수, 연료 등 참사 이후 조사된 모든 수치를 대입해 계산해봐도 선체가 이렇게 급격히 기울게 할 정도로 나쁜 복원성 수치가 나오지 않았기 때문이다.

그러나 복원된 블랙박스 영상에서 확인된 사실들은 AIS 데이터가 보여주는 세월호의 항적이 실제로 가능했음을 말해주고 있다. 영상을 본 임남규 목포해양대 항해학부 교수는 “영상에서 확인되는 사실은, 당시 선체가 20도, 30도 정도까지 단번에 기울었고, 그 사이에 일부 화물의 이동이 있었다는 것인데, 기존의 AIS 항적 데이터의 변화하고도 일치하는 내용으로 볼 수 있다. 이런 정도라면 그동안 알려졌던 것보다 당시 세월호의 복원성 수치가 훨씬 더 나빴다는 것으로 볼 수 있다”고 말했다.

알려진 것보다 훨씬 나빴던 복원성… 잘못 입력된 데이터는 뭘까

이에 따라 이제부터의 세월호 침몰 원인 분석은 지금까지와는 반대 방향으로 진행해야 하는 상황이 됐다. 예측을 초월한 급격한 초기 횡경사가 실제로 확인된 만큼, 당시 세월호의 복원성도 그 정도로 나빴다는 점을 받아들일 수밖에 없기 때문이다.

이는 지금까지 세월호 침몰 당시의 복원성을 계산하는 수식에 대입했던 화물과 평형수, 연료유, 청수 등 각종 중량 데이터들이 실제와 거리가 있었다는 뜻이 된다. 결국 이제부터의 조사는 이 데이터들을 다시 정확히 찾아내는 데 집중돼야 한다는 결론에 이르게 된다.

2017091506_03

실제로 현재까지 세월호 선체에서는 특조위의 화물조사에서도 파악되지 않았던 포크레인 2대와 오토바이 1대, 컨테이너 1개 등이 더 수습됐다. 기존의 복원성 계산에 쓰인 화물량 데이터가 정확하지 못했다는 직접적인 증거인 셈이다.

마찬가지로 복원성 값에 큰 영향을 미치는 평형수와 청수, 연료유 등의 양도 기존 데이터를 의심할 수밖에 없다. 지금까지는 강원식 1등 항해사와 박기호 기관장이 검경 조사 과정에서 진술한 수치를 그대로 인정하고 복원성 계산에 활용했지만, 이제는 이들에 대한 재조사도 필수적인 상황이 됐다.

2017091506_04

2017091506_05

이처럼 3년 반 만에 비로소 복구된 블랙박스 영상이 세월호 침몰 원인을 실체적으로 규명할 새로운 길을 열어주고 있다. 이는 앞으로 더 많은 블랙박스가 수습돼 복구될수록 더 정밀한 조사가 가능해질 수 있다는 의미이기도 하다.


취재 : 김성수
영상취재 : 김기철
영상편집 : 정지성
CG : 정동우

금, 2017/09/15- 10:21
54
0
<div class="xe_content"><h2>국회를 열어라</h2> <h1><span style="color:#000000;">정치개혁과 권력기관 개혁 입법 촉구 시민행진에 함께해 주세요~</span></h1> <p><br /> 민의 그대로인 국회를 만들어 정치를 개혁하기 위한 선거제도 개혁, <br /> 검찰을 개혁하고 부패 척결을 위한 고위공직자비리수사처(공수처) 설치, <br /> 국정농단과 국내정치 개입 대신 순수 정보기관으로 탈바꿈시키기 위한 국정원 개혁</p> <p> </p> <p>많은 시민들이 어느 것 하나 더는 미룰 수 없는 과제들이라 생각하고 있습니다. </p> <p> </p> <p>이 모두 국회가 열려야 논의되고 추진될 수 있습니다. <br /> 그러나 지금 국회의 문은 굳게 닫혀 있습니다. <br /> 여야 정당들은 국회 의사일정조차 합의하지 못한 채 정쟁에만 빠져 있습니다. <br /><br /> 우리 시민들은 더 이상 기다릴 수 없습니다. <br /> 그래서 정치개혁과 권력기관 개혁을 바라는 시민들의 의지를<br /> 국회, 여야 정당들에 알리려 합니다. <br />  </p> <p><strong>정치개혁과 권력기관 개혁 입법 촉구 시민행진 </strong>일정<br /> - 일시 : 2019. 2. 18(월) ~ 3. 8(금) 평일 오전 8 ~ 9시 <br /> - 행진 경로 <br />    2.18(월) : 자유한국당사 → 더불어민주당사 → 정의당사 → 민주평화당사 → 바른미래당사 → 국회 정문 앞<br />    2.19 ~ : 여의도역 3번 출구 → 더불어민주당사 → 정의당사 → 민주평화당사 → 바른미래당사 → 국회 정문 앞 <br /><br /><span style="color:#2980b9;">* 문의 : 참여연대  02-723-5302 </span></p></div>
금, 2019/02/15- 17:36
53
0

박근혜 대통령 퇴진을 요구하는 촛불이 전국을 뜨겁게 달구고 있습니다. 뉴스타파는 후원회원들이 전국 각지 집회현장에서 보내온 뜨거운 촛불의 기록을 지도에 담았습니다.

※사진/동영상 보내는 곳

-트위터: 해시태그 ‘#촛불1126’를 지역정보와 함께 넣어주세요. 지역 분류를 위해 트윗을 올릴 때 ‘위치 추가’를 꼭 해주시기 부탁드립니다. (예시: #촛불1126 #광주광역시, #촛불1126 #강원도춘천시 )

-카카오톡: http://plus.kakao.com/home/@newstapa (1:1대화 버튼 클릭 후 사진 전송)

-텔레그램: https://telegram.me/newsjebo

토, 2016/11/26- 14:01
42
0

10월 31일 02시 02분.

한국패션산업연구원의 손진기 차장은 당시 쿠키뉴스 김강석 기자를 향해 다음과 같은 문자를 남기고 자살했다.

당신은 펜을 든 살인자요.

손 차장과 김 기자 사이에는 무슨 일이 벌어졌던 것일까? 손진기 차장이 죽기 전 컴퓨터에 남긴 글, 두 사람 사이의 전화통화 녹음파일, 한국패션산업연구원 고위 간부의 증언에 그 단서가 숨어 있었다.


취재: 최경영
촬영: 최형석
C.G: 정동우
편집: 윤석민

금, 2017/11/17- 15:43
35
0

애플비 등에서 유출된 파일들은 120명 이상의 정치인들과 세계 지도자들의 역외거래를 낱낱이 폭로합니다. 영국 여왕이 빈곤층을 착취한다는 비난을 받는 기업에 투자한 사실부터, 트럼프 대통령의 최측근 윌버 로스 미국 상무장관에 이르기까지.


제작 : ICIJ
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
32
0