뉴욕타임스, 한국 국정원 카카오톡 해킹기술 강구– 국가정보원, 휴대폰과 컴퓨터 해킹 프로그램 사들여– 카카오톡 대화 해킹 기술 개발 문의 시인– 전직 국정원장들 불법 도·감청 및 불법 온라인 캠페인 지시로 유죄 선고 받아뉴욕타임스는 AP 통신을 받아 14일 한국 국가정보원이 해외의 한 보안업체로부터 해킹 프로그램을 구매한 사실을 시인했으며 그뿐만 아니라 카카오톡 해킹기술 개발을 의뢰하기도 했다는 소식을 보도했다.기사는 이병호 ...
세계인권선언일인 오늘 12월 10일, <존엄과 안전에 관한 4.16인권선언>을 발표했습니다. 1년의 시간동안 세월호를 기억하는 사람들과 함께 무수한 토론과 회의를 거쳐 만들었습니다.
오늘 선언문을 낭독하면서 권리조항을 쌓는 퍼포먼스도 진행했습니다. 13개의 권리조항이 분향소 영정 앞에 놓였습니다.
이제 ‘선언에서 행동으로’ 이어지는 <선언인 운동>이 시작됩니다. 우리의 선언은 선언문으로 완결되지 않습니다. 수많은 ‘우리’가 다시 말하고, 외치고, 행동하는 과정 속에서 완성되어 갈 것입니다.
함께 손을 잡자! 함께 행동하자! 선언에 동참해주세요! 선언을 실현할 약속에 동참해주세요!
존엄과 안전에 관한 4.16 인권선언
누구도 살아남지 못할 것이다. 세월호 침몰은 한국 사회가 이미 가라앉기 시작했음을 보여주는 상징적인 사건이었으며, 수많은 세월호들의 침몰 속에서 다시 닥쳐온 재난이다. 이 사회의 모순과 부조리를 참혹하게 드러낸 참사에도 불구하고, 정부는 정의를 짓밟고 언론은 진실을 왜곡하고 있다. 인간의 존엄에 침을 뱉고 참사의 진실을 덮으며 여전히 가만히 있으라 한다. 그러나 가만히 있으면 이 땅에 아무도 남지 않게 될 것이다.
우리는 인간으로 다시 살기 위해 저항과 연대를 멈출 수 없었다. 팽목항에서, 안산에서, 광화문에서, 애통함이 뒤덮인 또 다른 거리에서 우리는 함께 마음을 졸이고 아파했다. 눈물을 흘렸고, 이야기를 했고, 광장에 나섰고, 길을 걸었다. 흔들리면서도, 박해받으면서도 우리는 함께 싸우며 우리의 존엄을 회복하고 있다. 어둠은 빛을 이길 수 없고 모욕은 존엄을 밀어낼 수 없다.
모든 사람은 그 자체로 자유롭고 평등하다. 안전한 삶은 모든 사람이 누려야할 권리다. 안전은 통제와 억압으로 보장될 수 없으며, 돈으로 살 수 있는 것도 아니다. 자유, 평등, 연대 속에서 구현되는 인간의 존엄성이야말로 안전의 기초이다. 우리의 존재가 오직 이윤 취득과 특권 유지의 수단으로만 취급되고 부당한 힘이 우리의 권리와 삶의 안전을 위협할 때 우리는 이에 맞서 싸울 것이다.
권리는 저절로 주어지지 않으며 우리가 협력하여 싸울 때 쟁취하고 지킬 수 있다. 권리를 위한 실천이 우리가 주권자임을 확인하는 길이며, 곧 민주주의 투쟁이다. 우리는 존엄과 안전을 위협하고 박탈하는 세력들에 맞서 노란 리본을 달고 촛불을 들겠다. 세월호의 아픔으로 시작한 이 싸움은, 모든 이들의 존엄을 해하는 그 어떤 장애물도 넘어설 것이다. 그리하여 함께 살고 함께 나누는 세상을 향해 나아갈 것이다.
이 다짐을 담아 다음과 같이 선언한다.
1. (인간의 생명과 존엄성) 인간의 생명과 존엄성은 최우선적으로 보장되어야 한다. 돈이나 권력은 인간의 생명과 존엄보다 앞설 수 없다.
2. (자유와 평등) 모든 사람은 자유롭고 평등하다. 어떠한 이유로도 억압당하거나 차별받아서는 안 된다.
3. (연대와 협력) 모든 사람은 연대할 권리를 가진다. 누구도 혼자 살 수 없으며, 인간의 존엄은 타인과의 관계 속에서 협력하며 살아갈 때 지켜질 수 있다.
4. (안전을 위한 시민의 권리와 정부의 책임) 모든 사람은 안전하게 살아갈 권리를 가지며, 안전한 사회를 만들기 위해 참여할 권리를 가진다. 모든 사람은 위험을 알고, 줄이고, 피할 권리가 있으며 이를 보장할 일차적 책임은 정부에 있다.
5. (구조의 의무) 정부는 모든 역량을 동원하여 재난 상황에 처한 사람들을 구조하고 이들의 안전을 확보하기 위해 마지막까지 최선을 다해야 한다. 구조에 있어서 그 어떤 차별도 있어서는 안 된다.
6. (진실에 대한 권리) 모든 사람은 재난을 초래한 환경과 이유를 포함한 진실을 알 권리를 가진다. 진상조사를 위한 기구에는 충분한 권한이 주어져야 하며 공정성과 독립성이 확보되어야 한다. 진실에 대한 어떠한 은폐와 왜곡도 용납될 수 없다.
7. (책임과 재발방지) 재난의 해결은 정의로운 방식으로 이루어져야 한다. 책임자를 엄정하고 공정하게 처벌해야 하며, 유사한 재난의 발생을 막기 위해 정부와 사회는 철저한 재발방지대책을 마련해야 한다.
8. (피해자의 권리) 피해자는 부당한 해를 입었고 고통을 겪는다는 사실을 인정받고, 존중 받을 권리가 있다. 특히, 정부와 책임 있는 대표자로부터 공식적인 사과와 배상을 받을 권리가 있다. 또한 피해자는 사건 해결의 전 과정에 참여할 권리가 있다.
9. (치유와 회복) 피해자는 재난 발생 즉시 필요한 구제와 지원을 평등하게 받을 권리가 있다. 또한 치유와 회복을 위해 적극적이고 충분한 조치를 취할 일차적 책임은 정부에 있다.
10. (공감과 행동) 모든 사람은 재난으로 생명을 잃은 이들을 충분히 애도할 권리를 가진다. 모든 사람은 재난 피해자의 아픔에 동참하고 정의를 실현하기 위하여 말하고, 모이고, 행동할 권리를 가진다.
11. (기억과 기록) 공동체는 피해자를 기억하고, 재난과 그 해결의 전 과정을 기록하여야 한다.
12. (저항할 권리) 정부, 기업, 언론 등 권력기관이 인간의 생명과 존엄성을 침해하고 안전을 위협할 경우, 모든 사람은 스스로 방어하고 연대하여 투쟁할 권리를 가진다.
13. (존엄에 기초한 사회를 만들 권리) 모든 사람은 돈과 권력이 중심이 되는 사회를 근본적으로 바꿔 자유와 평등, 연대와 협력, 인간의 생명과 존엄에 기초한 사회를 만들 권리를 가진다.
우리는 상실과 애통, 그리고 들끓는 분노로 존엄과 안전에 관한 권리를 선언한다. 우리는 약속한다. 세월호 참사를 기억하고 진실을 밝히고 정의를 세우기 위한 실천을 포기하지 않을 것임을. 또한 우리는 다짐한다. 이 세계에서 벌어지는 각종 재난과 참사, 그리고 비참에 관심을 기울이고 연대할 것임을. 우리는 존엄과 안전을 해치는 구조와 권력에 맞서 가려진 것을 들추어내고 목소리를 내는데 주저하지 않겠다. 이 선언은 선언문으로 완결되는 것이 아니라 수많은 우리가 다시 말하고 외치고 행동하는 과정 속에서 완성되어 갈 것이다. 함께 손을 잡자. 함께 행동하자.
선언을 실현할 자신만의 약속을 다짐하며
'4.16인권선언인'이 되어주세요!
* <4.16인권선언 약속피켓>은 첨부파일로 다운받아서 자유롭게 사용하실 수 있습니다.(인증샷 찍기, 주변에 나누기 등)
2015년 7월6일 이탈리아 보안업체 ‘해킹팀’의 내부자료가 유출돼 인터넷에 공개된 후 우리나라의 국가정보원도 이 업체로부터 감청프로그램을 구입해 사용했다는 사실이 확인되면서 파장이 확산되고 있습니다. 기술적으로 복잡한 내용도 많고 확인되지 않은 채 유통되는 정보도 많습니다. 이해를 돕기 위해 몇가지 사항에 대해 문답식으로 풀어봤습니다. 앞으로 궁금한 점에 대해 질문을 주시면 취재를 통해 함께 답을 찾아나가도록 하겠습니다.
▲ 이탈리아 업체 ‘해킹팀’의 원격감시프로그램 RCS 설치용 CD
Q.국정원이 사용하는 해킹솔루션인 RCS(Remote Control System)은 불특정 다수의 PC나 휴대폰을 무차별적으로 해킹하나?
그렇지 않다. 많은 사람들이 오해하는 부분인데 국정원이 사용하는 RCS라는 해킹프로그램은 원하는 목표물만 대상으로 한다. 도감청 대상자(target)가 사용하는 PC나 스마트폰에 문자나 메일을 보내 감염시킨 뒤에 에이전트(원격으로 작동하는 작은 스파이웨어)를 설치해 단말기 내 자료를 해킹하거나 통화내용을 빼가는 방식이다. 스팸메일이나 보이스피싱처럼 악성코드를 무차별적으로 살포해 불특정 다수를 목표로 하는 방식과는 다르다.
Q.그렇다면 국정원은 몇 명이나 도감청할 수 있나?
국정원이 감시할 수 있는 대상(target)은 동시에 최대 20개까지 가능하다. 도감청 목표물의 수는 이탈리아 해킹팀과의 계약에 따라 늘어날 수도 있고 줄어들 수도 있다. 국정원은 2012년 초 첫 계약 때 10개를 계약했고, 그해 7월에 목표물 10개를 더 감시할 수 있는 시스템을 추가로 계약해 현재 20개를 커버할 수 있는 것으로 확인됐다. 즉 현재 운용하는 시스템은 최대 20개의 목표물을 동시에 해킹하거나 도감청할 수 있는데 목적을 달성한 목표물은 빼고, 그만큼의 목표물을 추가할 수 있다. 물론 돈을 더 많이 지불하면 더 많은 목표물을 감시할 수 있지만 그럴 경우 국정원의 관리인력과 장비도 그만큼 보강해야 한다.
▲ 2013년 7월, 국정원이 사용하고 있는 RCS에 표시된 목표물 감시 현황이다. 에이전트. 20개 가운데 17개가 가동되고 있는 것으로 보인다.
Q.아이폰은 해킹이 불가능하다던데?
이탈리아 해킹팀의 RCS 제품은 아이폰도 해킹할 수 있다. 단 현재는 이른바 ‘탈옥폰’의 경우만 가능하다. 탈옥폰은 제조사인 애플이 여러가지 기능을 제한하기 위해 걸어놓은 잠금장치를 해제시킨 휴대폰을 말한다. 탈옥폰은 사용자 환경을 마음대로 바꿀 수 있고 유료 앱을 무료로 쓸 수 있게 해주지만 보안에 치명적인 약점을 가지게 된다. 탈옥시키지 않은 정상적인 폰의 경우에는 아직까지 RCS의 침투가 불가능하다. 그러나 유출된 자료를 보면 해킹팀은 탈옥하지 않은 아이폰도 해킹이 가능하도록 연구 중이며 이미 데모 버전도 만들어 놓은 것으로 알려졌다. 또 현재의 RCS 버전 9.6 이후에 나올 버전 10.0부터는 아이폰에 대해서도 RCS가 작동하도록 할 계획이었던 것으로 알려졌다.
Q. 안드로이드폰의 경우는 어떤가?
운영체제 버전에 따라 다르다. 해킹팀의 RCS는 안드로이드 4.4(킷캣)까지만 지원하고 안드로이드 5.0(롤리팝)은 아직 지원하지 않는다.
Q.국정원의 해킹 프로그램이 뚫고 들어갈 수 있는 스마트폰은 어떤 게 있나?
운영체제와 단말기에 따라 다르다. 앞서 말한대로 아이폰의 경우는 탈옥폰의 경우에만 가능하고 안드로이드폰의 경우는 운영체제와 제품에 따라 침투되는 것도 있고 아닌 것도 있다. 해킹팀은 블랙베리도 뚫을 수 있다고 설명한다.
RCS를 작동하려면 우선 해당 기종의 보안 취약점을 공격해야 하는데 새로 출시되는 휴대폰 단말기 종류와 운영체제가 워낙 다양해 해킹팀이 이를 바로 따라잡지는 못하고 있다. 즉 개발까지는 일정한 시차가 있기 때문에 최신 휴대폰일수록 안되는 경우가 많다고 보면 된다. 국내에서 많이 사용되는 삼성 단말기의 경우 갤럭시 시리즈는 S, S2, S3, S4, S5까지 침투가 가능하고 노트의 경우는 노트3까지 해킹이 가능하다. 갤럭시 S6와 S6에지는 아직 불가능하다.
Q.파일을 빼가는 것은 물론 통화녹음도 할 수 있다는데?
물론이다. 에이전트를 심어놓은 PC나 스마트폰은 국정원이 원격으로 자기 마음대로 조정할 수 있다고 보면 된다. 통화도 녹음할 수 있고 단말기에 내장된 마이크를 통해 감시 대상자가 있는 현장의 소리를 녹음할 수 있다. 내장 카메라를 통해 사용자 몰래 사진을 찍어 저장해 놓은 뒤 이를 전송할 수도 있다.
해킹팀이 고객들의 문의에 답한 내용을 보면 감시 대상자의 스마트폰 내부에 저장공간이 부족해 녹음파일을 저장할 수 없는 경우에는 통화 녹음이 불가능하다고 돼 있다.
Q.스마트폰 메신저 앱을 통한 대화도 가로채 갈 수 있나?
그렇다. 하지만 이 기능은 2015년 6월 현재 안드로이드폰의 경우 ‘루팅’된 폰에서만 가능한 것으로 돼 있다. 루팅폰은 탈옥폰과 마찬가지로 제조사의 기능제한 장치를 풀어버린 폰이다.
루팅이 돼 있을 경우는 스카이프, 왓츠앱, 바이버, 라인, 페이스북, 행아웃, 텔레그램 등에서 이뤄지는 문자 대화 내용을 모두 빼낼 수 있다. 스카이프와 바이버의 경우에는 앱을 통한 음성통화까지 가로채는 게 가능하다.
Q.국정원은 누구를 대상으로 해킹프로그램을 사용했나?
그동안 해킹프로그램과 관련해 어떤 정보도 확인해 줄 수 없다던 국정원은 첫 보도 6일만인 14일에야 대북정보전을 위한 연구개발을 위해 해킹프로그램을 사용했다고 국회 정보위에서 해명했다. 국내 민간인을 대상으로 사용한 적은 없다는 것이다. 정보기관의 특성상 자세한 내용을 밝힐 순 없지만 일부 테스트용으로 사용한 것도 북한공작원을 상대로 한 것이라고 주장했다. 카카오톡에 대한 해킹 문의를 한 것도 북한 공작원이 카카오톡을 사용하는 경우가 있기 때문이라는 것이다. 유출자료를 보면 해킹을 시도한 대상이 중국같은 해외에 있는 PC나 휴대폰인 경우도 확인이 된다. 하지만 국내 이동통신사에서 출시한 스마트폰에 대한 해킹을 요청하거나 ‘천안함 문의’라는 한글 이메일을 통해 감시대상 단말기를 감염시키려 한 사례가 발견돼 국내 민간인을 감시한 게 아니냐는 의혹은 가시지 않고 있다.
▲ 국정원이 2013년10월4일 에이전트를 심어 달라고 해킹팀에 보낸 Cheonan-ham(Cheonan ship).docx 파일. 미디어오늘의 ‘조현호’ 기자를 사칭한 것으로 보인다.
Q.이탈리아의 해킹팀은 해킹 조직인가? 소프트웨어 회사인가?
이탈리아 업체 해킹팀은 지하에서 익명으로 활동하는 해커들의 비밀스러운 조직은 아니다. 2004년부터 해킹프로그램을 만들어서 판매하는 인터넷 보안업체다. 본사는 밀라노에 있지만 싱가포르와 미국 애나폴리스에 지부를 두고 있고 해마다 각국에서 열리는 유명 보안 관련 전시회와 컨퍼런스에도 자주 참여해 마케팅 활동을 펼치고 있다. 하지만 ‘시티즌랩’과 ‘국경없는 기자회’ 같은 국제단체들은 해킹팀의 감시프로그램이 독재국가에서 인권탄압 등에 악용되고 있다며 이 업체를 ‘인터넷의 적’이라고 비난해 왔다.
해킹팀은 프로그램 프리젠테이션과 운영에 관한 기술지원, 교육을 위해 지난 2010년 12월 7일 한국을 처음 방문한데 이어 지금까지 모두 5차례 한국에 와 국정원 담당자들을 만났다.
시민들의 의견
댓글 달기