주요 콘텐츠로 건너뛰기

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

지역

“RCS 로그기록도 조작 가능…운영체제 전부 분석해야”

익명 (미확인) | 목, 2015/07/30- 20:49

국정원이 민간인 해킹 의혹을 풀 핵심 열쇠인 로그파일 공개를 계속 거부하고 있는 가운데, 보안 전문가들은 국정원 RCS 로그파일이 이미 위변조되었을 가능성도 있다는 견해를 밝혔다. 이에 따라 완전한 의혹 해소를 위해서는 로그파일만이 아니라 국정원 RCS의 운영체제, 즉 하드디스크까지 객관적으로 분석해 원본 파일에 조작이 있었는지 여부를 검증할 필요성이 제기되고 있다.

‘로그파일 공개’는 ‘민간인 해킹 검증’의 핵심

국정원 해킹 의혹의 본질이 국내 민간인에 대한 해킹 여부라는 것은 주지의 사실이다. 이를 판가름할 핵심 정보는 국정원 RCS 서버에 담긴 로그기록 속에 들어 있다.

이미 해킹팀 유출 자료 가운데 지난 5월과 6월 중 국정원이 요청한 악성코드의 활동이 담긴 로그기록이 26건이 확인된 바 있는데, 악성코드의 활동 일시, 접속 아이피, 단말기 모델 및 기종, 설정 언어, 미끼 URL, 감염 성공 여부까지를 확인할 수 있는 형식이었다. 이 가운데 2건은 내국인 해킹이 의심되는 기록이다.

※ 관련 데이터 : 해킹팀 서버 국정원 로그기록

사태 초기 야당은 국정원에 이 로그파일을 제출하라고 요구했다. 대국민 해킹이라는 휘발성 높은 의혹이 일었던 만큼 여당 역시 최대한 국정원이 자료를 공개하도록 협조하겠다는 입장이었다.

▲ 7월 18일 국정원 직원 임 과장 자살 현장

▲ 7월 18일 국정원 직원 임 과장 자살 현장

그러나 7월 18일 RCS 운영팀의 일원이었던 국정원 임 모 과장이 유서에 ‘일부 자료를 삭제했다’고 밝히며 스스로 목숨을 끊으면서 분위기가 바뀌었다. 야당이 자살 배경과 경위에 대한 석연치 않은 정황들을 이유로 공세를 강화하자 여당은 입장을 바꾼다. 로그파일 공개는 국가 기밀을 유출하라는 것이고 국가 안보를 무장해제하라는 것이어서, 북한만 이롭게 하는 행위라는 논리로 맞공세를 시작한 것이다.

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

▲ 7월 27일 국회 정보위원회에 참석한 이병호 국정원장

7월 27일 국정원은 임 과장이 삭제한 자료를 10일 만에 모두 복원했다며 국회 정보위원들에게 보고한다. 모두 51건의 해킹 시도 기록 가운데 대북·대테러 용의자를 대상으로 10건은 성공, 10건은 실패한 자료였으며, 나머지 31건은 내부 실험용 기록이었다는 것이다. 그러면서 이병호 국정원장은 자신의 직을 걸고 국내 사찰은 없었다고 강변했다. 그러나 야당은 국정원이 이른바 ‘셀프 검증’으로 ‘셀프 면죄부’를 발부하고 있다며, 객관적이고 세부적인 자료 제출 없이는 믿을 수 없다고 반발했다.

보안 전문가들의 견해는? “로그파일 이미 위변조됐을 수도”

국정원 해킹 의혹을 둘러싼 이 같은 여야 간 대치 정국을 국내외 보안 전문가들은 어떻게 바라보고 있을까. 뉴스타파가 접촉한 전문가들은 하나같이 의혹을 말끔히 해소하기 위해 필요한 것은 정치적 공방이 아니라 냉정한 기술적 접근이라고 조언했다.

우선 이들은 임 과장의 자료 삭제 문제는 큰 틀에서 볼 때 중요치 않을 수도 있다는 점을 언급했다. 내국인 사찰 여부를 가를 핵심은 어차피 로그파일인데, 해킹팀 자료 유출 이후 이미 20일 이상 흐른 시점에서 임 과장이 아닌 다른 국정원 직원이 로그파일에 손을 댔어도 이상할 것이 없기 때문이라는 것이다.

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

▲ 뉴스타파와 빌 마크잭의 화상 인터뷰 장면

이탈리아 해킹팀의 RCS가 전세계 21개국에서 활동하고 있음을 지난해 폭로했던 토론토대학 시티즌랩 연구원 빌 마크잭은 뉴스타파와의 화상 인터뷰에서 “로그파일은 기본적으로 텍스트 파일 형태이므로 누구라도 쉽게 편집과 삭제와 추가 등의 조작이 가능하다”며 “이런 조작이 있었는지를 디지털 포렌식 전문가조차 알 수 없게 수행하는 것도 얼마든지 가능하다”고 밝혔다.

익명을 요구한 한 국내 디지털 포렌식 전문가는 “디지털 포렌식에도 ‘골든타임’이 존재한다”면서 “해킹팀의 자료 유출 직후 국정원 RCS 서버에 담긴 로그파일을 곧바로 확보하지 않은 이상, 지금 와선 그 파일에 이미 어떤 조작이 가해졌는지를 판단하긴 어렵다”고 말했다.

▲ 김진국 플레인비트 대표와의 인터뷰 장면

▲ 김진국 플레인비트 대표와의 인터뷰 장면

이런 상태에서는 야당이 요구하는 로그파일이 공개된다 해도 의혹을 해소하기는커녕 되레 논란을 증폭시킬 수 있다는 견해도 있었다. 김진국 플레인비트 대표는 “디지털 자료는 위변조가 너무나 용이하다. 따라서 어떤 디지털 데이터의 ‘원본’이라는 것은 특정 시점에서 데이터의 특정 상태에 관해 이해 당사자 간의 상호 인정이 있을 때, 혹은 객관적 인증 절차(전자지문 등)가 있었을 때 성립하는 개념이다. 바꿔 말하면 이런 절차 없이 제시되는 디지털 자료는 이해 관계에 따라 ‘원본’이라고 주장할 수도 있고 아니라고 주장할 수도 있게 되는 것”이라고 설명했다. 즉 지금 당장 로그파일이 공개됐을 때 문제되는 내용이 없으면 여당은 ‘원본’으로 야당은 ‘조작본’으로 규정할 것이며, 문제되는 내용이 나오면 그 반대 주장이 펼쳐질 것이라는 의미다.

“로그파일 조작 여부 판단 위해 운영체제 전부 들여다 봐야”

전문가들은 이런 문제를 해결하기 위해선 로그파일만이 아니라 파일이 담겨 있던 국정원 RCS 서버의 운영체제를 모두 분석해 위변조 여부부터 판단해야 한다고 조언했다.

▲ 운영체제 검증 개념도 CG

▲ 운영체제 검증 개념도 CG

원리는 이렇다. 만약 누군가가 로그파일 일부를 변조했다면 파일을 열고, 내용을 수정하고, 저장하고, 파일을 닫는 일련의 과정을 거쳐야 하는데 각각의 단계마다 디지털 기호 형태의 흔적이 운영체제 어딘가에 남겨진다는 것이다. 혹은 파일을 열지 않은 채로 삭제하려면 이 기능을 수행하는 소프트웨어나 프로그램이 실행되어야 하는데 이 역시 운영체제 어딘가에 흔적을 남긴다. 이런 산재한 정보들을 모두 긁어모아 분석하면, 로그파일이 위변조되기 이전의 원 정보를 복원시킬 수는 없더라도 최소한 조작이 있었다는 사실은 확정할 수 있다는 것이다.

이 파일이 만약에 어떻게 수정이 되거나 사용자가 어떤 행위를 했다, 그러면 그 시스템, 우리가 윈도우즈 컴퓨터라고 하면 컴퓨터 자체, 서버면 서버 자체, 그 디스크 자체가 전체적으로 있으면 그 안에 있는 로그파일에 어떤 임의적인 조작을 가했다 안 했다(를 알 수 습니다.) 사실 이것도 시간이 지나면 밝혀내기가 어렵습니다. 그래도 어느 정도 파일 하나만 보고 판단하는 것보다는 신빙성 있게, 신뢰성 있게 판단할 수 있죠.
– 김진국 플레인비트 대표

포렌식 분석을 제대로 하기 위해선 해킹팀의 소프트웨어가 실행됐던 국정원 컴퓨터의 원본 하드 드라이브를 확보해야 합니다. 만약 국정원이 로그파일만을 제공한다면 그것의 조작 여부를 확인할 확실한 방법은 없다고 봐야 하고요.
– 빌 마크잭 토론토대학 시티즌랩 연구원

국정원, 국민 신뢰 회복할 마지막 기회 잡을 수 있을까

지난 29일 여야는 민간 추천 전문가와 국정원 기술진의 간담회 개최에 조건부 합의했다. 이때 야당은 국정원이 RCS 데이터가 담긴 하드디스크 원본 등 6개 자료가 제출되지 않으면 합의를 파기하겠다는 뜻을 밝혔다. 이는 디지털 보안과 포렌식 전문가들이 제시한 검증 방식의 틀에 부합하는 것이다.

마찬가지로 국정원도 민간인 사찰 의혹을 근본적으로 해소하는 데 필수인 디지털 증거를 제시하는 데 주력할 필요가 있다. 특히 국정원장 직을 걸겠다고 밝힐 정도로 자신이 있다면 전문가들이 인정하는 검증 방법을 마다할 이유가 없을 것이다. 그리고 그 결정은 빠를수록 좋다. 이미 대선 개입과 간첩 증거 조작으로 국민의 신뢰를 잃은 국정원이기에 더더욱 그렇다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

10월 31일 02시 02분.

한국패션산업연구원의 손진기 차장은 당시 쿠키뉴스 김강석 기자를 향해 다음과 같은 문자를 남기고 자살했다.

당신은 펜을 든 살인자요.

손 차장과 김 기자 사이에는 무슨 일이 벌어졌던 것일까? 손진기 차장이 죽기 전 컴퓨터에 남긴 글, 두 사람 사이의 전화통화 녹음파일, 한국패션산업연구원 고위 간부의 증언에 그 단서가 숨어 있었다.


취재: 최경영
촬영: 최형석
C.G: 정동우
편집: 윤석민

금, 2017/11/17- 15:43
28
0

2013년 전재국 씨 조세도피처 회사 발표를 시작으로 지난 5년간 뉴스타파는 조세 도피와의 전쟁을 해왔습니다. 2014년에는 조세도피처로 간 국민연금을 추적 보도했고, 이듬 해 삼성인원 명의의 스위스 계좌도 발견해 보도했습니다. 그리고 2016년 노재헌 씨의 자금을 추적한 파나마 페이퍼스에 이어 올해에는 파라다이스 페이퍼스를 보도합니다.

월, 2017/11/06- 03:00
26
0

영악한 컨설턴트는 햄버거 소스 레시피에 대한 지적재산권을 조세도피처로 옮겨놓으라고 권합니다. 이를 통해 해외 매장의 과세 소득을 크게 줄이고, 또한 본국에 내는 세금도 절감하는 거죠. 나이키 등 많은 거대기업들이 악용하는 수법입니다.


제작 : ICIJ(국제탐사보도인협회)
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
17
0
<div class="xe_content"><h1>참여연대, 감사원에 국정원 기관운영 감사결과 공개 질의</h1> <h2>감사결과 개요, 위법사항, 예산낭비 사례 등 공개 요구</h2> <p> </p> <p> </p> <p>참여연대 행정감시센터(소장 이광수 변호사)는 감사원이 국가정보원(이하 국정원)에 대한 기관운영 감사를 마무리했으나 감사결과는 공개하지 않는다는 언론 보도(4/8)와 관련해, 오늘(4/12) 감사원에 국정원 기관운영 감사결과 공개 여부에 대한 질의서를 발송했습니다. </p> <p> </p> <p> 「공공기관의 정보공개에 관한 법률」에 의해 공공기관이 보유·관리하는 정보는 적극적으로 공개하는 것이 원칙이고, 위법하거나 부당한 직무집행과 예산낭비까지 비공개할 이유는 없습니다. 또한 최재형 감사원장은 작년 국정감사에서 “가급적 국민들에게 국정원의 활동을 투명하게 공개하는 게 국정원에 더 이득이 된다, 국민의 신뢰를 더 증진하는 것이다”고 발언한 바 있습니다. 그러나 감사원은 국정원 기관운영 감사결과의 개요는 물론 위법사항이나 예산낭비 사례 조차 모두 비공개하고, 심지어 보도자료조차 발행하지 않았습니다. </p> <p> </p> <p>참여연대는 국민의 알권리 충족을 위해 감사원이 (1) 국정원 감사결과 중 그 전체 개요에 대한 공개 여부, (2) 국정원 감사결과 중 위법·불법사항 및 고발 및 수사의뢰 사항에 대한 공개 여부, (3) 국정원 감사결과 중 예산낭비 사항과 그 사례에 대한 공개 여부에 대해 입장을 밝혀줄 것을 요청했습니다(세부 내용은 붙임 질의서 참조). </p> <p> </p> <p> </p> <blockquote> <p> </p> <h2>국가정보원 기관운영 감사결과 공개여부에 대한 질의서</h2> <p> </p> <p>안녕하십니까? </p> <p> </p> <p>언론 보도에 따르면, 지난 4월 8일(월) 귀 기관이 국가정보원(이하 국정원)에 대한 기관운영감사를 마무리했으며, 상세내용은 대외비이므로 알리기 어렵다는 문자메시지를 출입기자들에게 발송했다고 알려졌습니다.  </p> <p> </p> <p>원세훈 등 전직 국정원장들과 국정원 직원들이 줄줄이 기소돼 법정에 서있는 상황에서  국정원에 대한 감사결과라는 이유만으로 감사결과 전부를 공개하지 않는 것은 국민의 알권리를 중대하게 침해하는 것입니다. 2004년 김선일 피살사건과 관련해 감사원 감사가 진행된 이후, 사상 최초로 국정원의 재무와 조직운영 전반에 걸친 기관운영감사가 진행된 것은 긍정적입니다. 그러나 국정원에 대한 기관운영 감사결과 전부를 비공개하는 것은 지나친 비밀주의입니다. 또한, 헌법기관인 귀 기관이 감사결과 공개 여부에 대해 독립적으로 판단하지 않고, 국정원과 협의해 결정하겠다는 것 역시 이해하기 어려운 결정입니다.  </p> <p> </p> <p>「공공기관의 정보공개에 관한 법률」 제3조에 따라 국민의 알권리 보장 등을 위해 보유·관리 하는 정보는 적극적으로 공개하는 것이 원칙입니다. 물론 동법 제9조에 따라 비공개 대상정보에 해당하는 사안에 대해서는 비공개할 수 있습니다만, 위법·부당한 직무집행과 예산낭비까지 비밀로 보호할 가치가 있다고 보기 어렵습니다. 오히려 그러한 정보는 공개하는 것이 해당 기관의 잘못된 관행을 개선하고, 국민의 알권리를 충족시켜 공익에 부합합니다. 감사결과에 국정원의 비밀정보나 비공개 정보가 포함되어 있다면 그 정보를 제외하고 부분공개를 할 수도 있습니다. 이러한 판단을 하지 않고 모든 감사결과를 비공개하고 보도자료조차 내지 않는 것은 납득하기 어렵습니다. </p> <p> </p> <p>게다가 최재형 감사원장께서는 2018년 10월 22일 국회 법제사법위원회 국정감사에서 “비기밀성 예산에 대해서는 저희들이 감사를 실시할 생각으로 있”다며,  “가급적 국민들에게 국정원의 활동을 투명하게 공개하는 게 국정원에 더 이득이 된다,  국민의 신뢰를 더 증진하는 것이다”고 발언한 바 있습니다. 즉 감사원의 이번 감사는 국정원의 비기밀성 예산을 대상으로 진행한 것으로 기밀에 해당하지 않고, 감사원장님의 말씀대로 국민들에게 투명하게 공개하는 것이 국민의 신뢰를 증진하는 방안입니다. </p> <p> </p> <p>이에 아래 항목의 공개 여부에 대해 귀 기관의 공식 입장을 밝혀 주실 것을 요청드립니다.</p> <p> </p> <p>⑴ 국정원 감사결과 중 그 전체 개요에 대한 공개 여부</p> <p>⑵ 국정원 감사결과 중 위법·불법사항 및 고발 및 수사의뢰 사항에 대한 공개 여부</p> <p>⑶ 국정원 감사결과 중 예산낭비 사항과 그 사례에 대한 공개 여부</p> <p> </p> <p>선거개입, 특수활동비 횡령 및 청와대 상납, 간첩조작, 민간인 사찰 등 국정원과 그 소속 직원들이 저질러온 가공할 범죄들이 더 이상 반복되지 않기 위해서는 국정원에 대한 민주적 통제와 감시가 필요합니다. 국회의 민주적 통제와 시민들의 감시를 위해서는 국정원에 대한 정보들이 더 많이 투명하게 공개되어야 합니다. 국정원 기관운영 감사결과에 대해 가능한 많은 정보를 공개해 주실 것을 요청드립니다. </p> <p> </p> <p> </p> </blockquote> <p>[<a href="https://docs.google.com/document/d/1eMEnBc7PZSjEm8mGCo3EXQowJoM31lyzRLo…; rel="nofollow">보도자료 원문보기/다운로드</a>]</p></div>
금, 2019/04/12- 13:59
13
0