페이스북은 지난 1월 15일 청와대를 공격한다는 제목 하에 페이스북에 사제총기사진을 게시한 이용자에 대해 국내 법원이 발급한 압수수색영장에 응하여 이 이용자의 IP주소를 제공함으로써, 한 달이 지난 2월 17일 그 이용자의 체포에 이르게 하였다. 이는 다음과 같은 이유로 국내 이용자들의 표현의 자유와 프라이버시에 동시에 심대한 침해를 가하는 것으로서 그렇게 결정하게 된 이유와 기준을 밝힐 것을 요구한다.
외국의 영토에 있는 은밀한 정보를 수사기관이 압수수색을 할 때는 반드시 그 나라의 사법부의 승인을 거치도록 하는 형사사법공조조약(MLAT)이 미국과 한국을 포함한 여러 나라들 사이에 체결되어 있다. 이에 따라 FBI가 카카오톡 압수수색을 하고자 한다면 반드시 우리나라 법무부 국제법무과에 신청을 하여 한국 검찰이 법원영장을 득해야만 하며, 우리 검찰이 페이스북에 대해 압수수색을 하려 해도 마찬가지이다. 한국 통신비밀보호법 제3조 제1항 그리고 미국의 통신비밀보호법 (ECPA) 제2702조(a)(3)에 각각 해당 법을 통하지 아니하고 감청 또는 통신사실확인자료(IP주소 포함) 제공이 금지된 것도 이 맥락이다.
그런데 페이스북은 형사사법공조조약을 거치지 않고 외국 법원이 발부한 영장을 그대로 집행해준 것이다. 이는 각 나라 내에서의 수사는 그 나라 국민들에게 공적 책무를 지는 사법부에 의해 규율되도록 하여 프라이버시와 수사 목적 사이의 균형을 잡으려는 법률을 위반한 것이다. 이런 관행이 자리잡아 외국정부의 부당한 압수수색요청에 각 기업들이 응할 경우,세계인들은 자신의 인권에 대해 아무런 책임감을 가지고 있지 않은 외국 판사들의 영장심사에 자신의 프라이버시를 내맡겨야 할 것이다. 물론 여기서 이용자가 한국인임이 밝혀졌지만 페이스북이 형사수사협조와 같이 이용자에게 긴절한 사안에 있어서 추정국적이나 사용언어에 따라 이용자들을 차별할 수는 없다. 도리어 페이스북은 인터넷이 글로벌한 매체임을 이용해 권위주의적 정부 하의 국민들이 자국정부의 감시와 검열을 피해 외국 서비스들을 이용하여 표현 통신을 해왔다는 점을 상기해야 할 것이다.
물론 긴절한 피해예방을 위해 필요하다면 IP주소의 제공이 정당화될 수도 있다. 그러나 지난 1월 15일 해당 포스팅이 올라오자마자 경찰은 해당 사제총기사진이 진짜가 아니라 인터넷 매체에서 떠돌던 사진이었음을 알았고, 이 때문에 해당 이용자가 박근혜 대통령 욕설을 올린 것에 대해 모욕죄 수사를 하겠다고 했었다. 그런데 며칠 후 별다른 이유 없이 경찰이 갑자기 강력범죄인 대통령에 대한 협박죄로 죄목을 바꾸고 페이스북에 영장을 제시하여 어제의 사태가 발생한 것이다. 이미 비슷한 사진 게시에 대한 대통령협박죄 기소가 있었지만 여러 차례 무죄로 끝난 점을 감안하면 IP주소 요청의 목적이 협박죄 수사인지 모욕죄 수사인지 불분명하다. 모욕죄는 애매모호함과 권력자의 남용 가능성 때문에 UN인권위원회도 폐지권고를 여러 차례 해온 인권침해적 규제인데, 바로 이 규제를 대통령 비호를 위해 집행하는 길을 페이스북이 닦아준 것이 아닌지 우려된다. 특히 페이스북은 최근 우리나라가 대통령의 평판을 보호하기 위해 국가기관이 제기한 여러 명예훼손 민형사소송 때문에 프리덤하우스의 연례조사에서 OECD국가들 중에서 드물게 ’부분적 자유’국으로 분류되고 있다는 점을 감안하여 이용자 표현의 자유에 대해 더욱 신경을 써야 한다.
방송통신심의위원회(이하 ‘방심위’) 기사단이 ‘여왕님’을 구해내겠다고 굳게 결심했다. 그저 방어적으로 여왕님을 보호하는 것으로는 성에 차지 않았는지, 이제 “선제적 대응”으로 여왕님의 존엄에 해가 되는 표현물을 차단하겠다고 나선 것이다.
과연 무슨 일이 있었던 걸까?
여왕의 한마디
이 모든 것은 박근혜 대통령의 한마디에서 시작했다. 박근혜 대통령은 2014년 9월 16일 국무회의를 주재하면서 이렇게 말했다.
“국민을 대표하는 대통령에 대한 모독적인 발언이 그 도를 넘고 있다. 이는 국민에 대한 모독이기도 하고 국가의 위상 추락과 외교관계에도 악영향을 미칠 수 있는 일이다.”
가장 먼저 움직인 건 검찰. 불과 발언 이틀 뒤였다.
검찰은 박 대통령의 발언 직후 ‘사이버상 허위사실 유포 사범 엄정대응을 위한 유관기관 대책회의’를 열고 “선제적으로 대응하겠다”면서 서울 중앙지검에 ‘사이버 명예훼손 전담팀’을 구성한다. 하지만 카톡 검열 소문이 확산하고, 텔레그램 ‘망명 사태’가 일어나는 등 여론의 역풍이 일자 물러섰다.
당시 관련 기사의 한 대목을 보자.
“검찰이 서울 중앙지검에 ‘사이버 명예훼손 전담팀’을 구성하고 네이버, 다음과 같은 포털은 실시간으로 상시 모니터링 한다는 것은 사실이지만 카카오톡 실시간 모니터링은 사실 무근이라며 밝혔습니다.
카카오톡을 오가는 하루 수십 억의 메시지를 실시간 모니터링 한다는 것은 현실적으로 불가능하지만 검찰의 강경 대처 방침으로 인해 사용자들의 불안감이 높아지고 있습니다.”
이들은 보수시민단체에 의하여 명예훼손 혐의로 고발당했다. 이렇듯 보수 단체나 개인이 대통령과 국가기관을 대신하여 명예훼손죄로 고발장을 내는 게 어제오늘 일은 아니다. (형사법상 명예훼손은 제3자의 고발이 가능하다.)
하지만 방심위가 인터넷 명예훼손 게시물 심의 개시를 위해 제3자의 신청도 받겠다는 것과 형법상 명예훼손의 제3자 고발은 전혀 다른 문제다. 현재 방심위 심의규정은 다음과 같다.
‘정보통신에 관한 심의규정’ 제10조 제2항
명예훼손 등 타인의 권리 침해와 관련된 정보는 당사자 또는 그 대리인이 심의를 신청해야 심의를 개시한다.
왜 형법상 명예훼손과는 달리 당사자(혹은 대리인)의 신청을 받도록 한 걸까. 두 가지 이유다.
첫째, 방심위는 조사권이나 기소권을 가진 검찰과 같은 준사법기관이 아니다. 즉, 그 실질은 행정기관이라고 하더라도 헌법상 독립된 ‘심의’ 기구일 뿐이다. 즉, 심의 의견만을 낼 수 있는 곳이지 무슨 검찰이나 법원 행세를 해선 안 되는 거다.
둘째, 현실적으로 방심위 인력으로 명예훼손에 관계된, 그런데 정작 그 게시물이 명예훼손인지 아니면 표현의 자유에 속한 풍자와 정치적 논평인지 헷갈리는 그 무수한 게시물을 현실적으로 살펴볼 여력도 안 된다.
쉽게 말하자. 방심위는 권한도 없고, 능력도 없다.
여왕 폐하를 지키기 위해 분연히 일어난 방심위 기사단
방심위, 앞으로 무엇을 위해 어떻게 하겠다는 건가
방심위의 의도는 명확해 보인다. 박 대통령을 보우하사, 검찰의 “선제적 대응론”을 실질적으로 ‘밑바닥’에서 실천하겠다는 것.
어떻게?
방법은 간단하다. 규정에서 “당사자 또는 그 대리인이 심의를 신청해야”라는 부분을 삭제하자는 것.
현재 심의규정
명예훼손 등 타인의 권리 침해와 관련된 정보는 당사자 또는 그 대리인이 심의를 신청해야 심의를 개시한다.
방심위가 원하는 개정안
명예훼손 등 타인의 권리 침해와 관련된 정보는 (신고가 있든 없든 방심위 맘대로) 심의를 개시한다.
누가 누가 좋을까
방심위 규정이 개정되면 누가 웃을까. 우선 무엇보다 박근혜 대통령이다. 여기엔 의문의 여지가 없다. 지금까지 살펴본 바와 같이 이 개정안은 무엇보다 박근혜 대통령을 보호(?)하기 위한 것이다. 그리고 힘 센 정치인, 인기 많은 연예인, 돈 많은 기업인이 그 혜택(?)을 볼 것으로 넉넉하게 추정해볼 수 있다.
당신은? 나는? 우리는?
힘없고, 빽 없고, 돈 없고, 게다가 인기도 별로 없는 우리를 위해 방심위가 직권으로 명예훼손 가능성 있는 게시물을 내려줄 것 같지는 않다. 사실 우리 대부분은 누군가에 의해 명예가 훼손되고 싶어도 그럴 가능성이 현실적으로 제로에 가깝다. 누군가 나에 대해 당신에 대해 우리에 대해 이야기하고, 떠들어야 명예훼손의 가능성도 생길 텐데 그럴 일이 아예 별로 아니 거의 없는 거지. (ㅜ.ㅜ)
방심위 개정안 문제를 공론화하기 위해 애쓰는 손지원 변호사에게 이 개정안의 문제점을 물었다. 개정안 문제점을 일문일답 형식으로 간단히 되짚어 보자.
손지원 변호사 (일문일답)
– 가장 큰 문제점는 뭔가.
이 개정안은 제3자 신고나 방심위 직권으로 명예훼손 게시물을 차단하고 삭제하겠다는 것이다. 이 개정안으로 인해 혜택(?)을 받는 건 대통령, 정치인과 같은 대표적인 공인이거나 종교지도나 돈 많은 기업인이나 인기 있는 연예인 정도다.
명예훼손은 앞서 예시한 힘 있고, 돈 있는 사람과 관련해 문제 되는 비중이 99% 이상이라고 해도 과언은 아니다. 평범한 국민에게 이번 심의 규정 개정안은 아무런 상관이 없다. 오로지 힘 있고, 돈 있는 사람들을 더 특권적으로 보호하겠다는 취지로 이번 심의 개정의 의도가 읽힌다. 이 점이 가장 큰 문제다.
– 이제 자기 손에 피 묻히지 않아도 된다?
그렇다. 지금까지는 직접 권리침해 주장자가 신청해야 했지만, 방심위 개정안에 따르면 이제 가만히 있어도 ‘아랫사람’이 대신 신고해주고, 심지어 방심위가 직권으로 심의해서 게시물을 차단하고, 삭제해주니 얼마나 편하고 좋은가. 누구를 위한 개정안인가?
– 정치적 의사표시와 표현의 자유 위축 효과가 우려된다.
표현의 자유가 위축되는 것을 넘어서 대통령이나 유력 정치인에 관한 비판적 여론이 일개 심의기구에 의해 차단되는 실질적인 여론 차단 효과가 발생할 가능성이 크다.
– 형사법상 명예훼손은 제3자가 할 수 있는데.
그래서 방심위의 개정 논리가 형사법 체계와 맞추겠다는 것이다. 그런데 방심위 심의 규정을 굳이 형사법상 명예훼손의 소추 조건과 동일하게 맞출 필요는 전혀 없다. 형사법이 심의규정의 상위법도 아니다. 특히 방심위는 수사권도 없고, 형사법상 명예훼손의 불법성을 확정할 권한도 없다.
– 현재 규정(“당사자 또는 대리인이 심의를 신청해야”)의 취지는?
피해자 의사와 상관없이 제3자의 신고나 고발로 오히려 명예훼손 피해가 확대할 수 있는 위험성을 방지한 것이고, 심의 업무 과중을 우려한 현실적인 취지로 그렇게 규정한 것이다.
형사법상 명예훼손이 ‘반의사불벌죄’(피해 당사자의 의사에 반해서 처벌할 수 없는 죄)인 점에서 당사자의 신청만으로 심의를 개시할 수 있도록 한 현재 심의규정은 오히려 형사법상 명예훼손의 취지에도 맞다.
– 현재 규정의 취지는 여전히 유효하다고 보나.
당연히 현재 규정의 취지는 여전히 유효하다. 아무리 생각해도 개정안은 ‘극소수 권력자와 정치인과 연예인과 기업인 등’을 제외하고는 실효가 전혀 없을 것으로 본다. 이번 개정안으로 일반 국민의 피해 구제 가능성이 높아지는 것은 전혀 아니다. 즉, 한마디로 개정할 필요성가 없다.
– 그럼에도 현실적인 개정 가능성은 어떻게 보나?
아직 확실하지 않다. 이 사안에 대해 국민이 무관심하다면 통과되지 않을까 싶다. 시민들께 알리기 위해 시민단체들과 활발하게 대책을 논의 중이고, 토론회 개최를 계획 중이다.
– 마지막으로 당부하고 싶은 말.
방심위의 정치 심의화가 빠르게 진행하고 있다. 심의규정 개정으로 권력자의 비호 수단으로 통신심의가 남용되지 않을까 우려된다. 관심을 촉구한다.
끝으로 여왕 폐하의 만수무강을 기원하며 노래나 하나 함께 들어보자.
신이여 여왕을 구하소서
그 파시스트 정권을 (구하소서)
그들은 널 바보로
잠재적 수소폭탄으로 만들었지
신이여 여왕을 구하소서
그녀는 사람이 아니야
영국의 꿈속에 미래는 없어
닥쳐, 네가 원하는 게 뭔지
닥쳐, 네가 필요한 게 뭔지
미래는 없어, 미래는 없어
널 위한 미래는 없어
God save the queen
The fascist regime
They made you a moron
Potential H-bomb
God save the queen
She ain’t no human being
There is no future
In England’s dreaming
Don’t be told what you want
Don’t be told what you need
There’s no future, no future,
No future for you
국정원이 해킹감청프로그램을 비밀리에 구매했다는 사실이 드러났고, 국정원이 이 프로그램을 불법감청에 사용했을 것으로 보이는 정황이 조금씩 드러나고 있습니다. 국정원의 프로그램 구매 내역과 사용현황을 정확하게 밝히고 불법사용에 대해 국회가 진상조사에 나서야 합니다. 특히 7월 14일 오후 2시부터 국회 정보위원회 회의가 열리므로 국회 정보위에서 이번 사건의 진상을 밝히는데 나설 것을 촉구하는 기자회견을 개최했습니다.
기자회견문
국정원은 해킹 프로그램 사용을 즉각 중단하고 진상을 국민 앞에 투명하게 밝혀라!
국정원이 이탈리아 해킹 프로그램 사용을 시인했다고 한다. 그러나 "대북·해외 정보전" 차원이었다는 변명을 덧붙였다. 국내 민간인 사찰 목적이 아니라는 설명이다.
불행히도 우리는 이제 국정원을 믿을 수 없다. 원세훈 전 국정원장은 선거개입과 국내정치개입 혐의로 오는 16일 상고심 선고를 앞두고 있다. 국정원이 해킹 프로그램을 한창 구입하기 시작했던 때가 바로 그 문제의 시기였다. 원장의 지시 하에 이루어진 국내정치 개입 과정에서 국정원은 이 프로그램을 전혀 쓰지 않았을까?
또 국정원은 그간 휴대전화 감청을 못하기 때문에 통신사마다 감청설비를 의무화해야 한다고 주장해 왔다. 그러나 사실은 수년에 걸쳐 휴대전화를 해킹하고 카톡을 검열해 온 것으로 보인다. 과거에도 국정원은 "휴대폰은 감청이 안된다"고 국민을 속였지만 뒤로는 몰래 휴대전화 도청장비를 직접 개발하여 사용했던 전력이 있다. 우리 국민은 국정원에 또다시 속은 것인가. 언제까지 속아야 하는가.
진상을 밝히기 위해 오늘 열리는 국회 정보위원회 뿐 아니라 그 후로도 필요한 후속 조치가 모두 이루어져야 할 것이다. 국민들 앞에 국정원의 해킹 프로그램 사용을 둘러싼 모든 의혹이 명명 백백 하게 밝혀져야 한다. 여러 차례 거짓말을 일삼아 온 국정원이 이제는 국민 앞에 투명하게 진상을 밝힐 것을 엄중 요구한다. 규명되어야 할 의혹들은 다음과 같다.
첫째, 국정원이 해킹 프로그램을 이용해 무엇을 했는지 전면 밝혀야 한다. 특히 국내 민간인 사찰 유무가 명확히 밝혀져야 한다.
보도들을 종합해 보면, 국정원의 감시 목표는 국내 스마트폰 이용자였던 것이 거의 확실하다. 국정원은 국내에서 가장 일반적으로 사용된다는 이유에서 해킹팀에 카카오톡 검열 기능을 요청하였고, 국내에 새로운 스마트폰이 출시될 때마다 그 정확한 기종명을 적시하여 보완을 요구하였다. 또한 국내에서 널리 쓰이는 모바일 백신을 회피할 방법을 문의하는 등, 국내 스마트폰 이용자를 사찰하려는 목적이 뚜렷해 보인다.
안드로이드와 아이폰에 대한 원격 공격을 강조하였던 국정원은 특히 지방선거가 있었던 2014년6월 안드로이드폰 공격 기능을 요구하였다. 총선, 대선, 지방선거 등 선거 시기에 국정원이 선거와 국내 정치에 개입하기 위해 이 프로그램을 사용하였을 가능성에 대하여 우리는 깊이 우려하지 않을 수가 없다.
따라서 국정원은 해킹 프로그램의 구체적인 사용현황과 더불어 각각의 적법성에 대하여 정확한 답변을 내놓아야 할 것이다. 이 프로그램을 구입하고 활용한 부서가 국내파트인 2차장 산하가 아닌지에 대한 의혹에도 답해야 한다.
둘째, 국정원이 왜 굳이 나나테크라는 민간회사를 통하는 복잡한 경로로 해킹 프로그램을 은밀하게 구입하였는지도 밝혀져야 할 문제이다.
통신비밀보호법 제10조의2에 따르면 국회 정보위원회에 통보하면 정보수사기관이 적법하게 감청설비를 도입할 수 있다. 그런데 국정원은 그나마의 정보위원회의 감독조차 우회하였고 나나테크 역시 감청설비 수입에 대한 미래부 인가를 받지 않은 것으로 알려져 있다. 불법의 연속이다.
국정원이 이렇게 은밀하고도 불법적으로 이 프로그램을 해외에서 구입한 것은, 해킹팀이 국외에 있기 때문에 장래에 들통나는 것을 방지할 수 있다는 이유에서였다고 한다. 그들은 무엇이들통나는 것이 두려웠던가?
사실은 휴대전화를 도감청해오고 있는데 국민이 그 사실을 알아차리는 것이 두려웠을까? 국정원은 이 프로그램이 국내 '시민 감시에 사용'했을 가능성이 노출되는 것을 뚜렷이 두려워했다.이는 도둑이 제발 저린 모습이 아닌가.
또한 해킹 프로그램은 국내에서 불법이다. 실시간이 아니기에 해킹은 감청이 아니다. 현행 통신제한조치(감청) 영장이 발부되는 영역이 아님은 물론이다. 압수수색영장이 직접 집행될 수 있는 영역도 아니다. 그야말로 불법이다. 국정원은 이 해킹 프로그램의 구매와 사용이 불법임을 충분히 인지하였기에 국민 앞에 감추려고 했던 것이다.
이런 정보기관을 갖게 된 것은 우리 국민의 불행이다. 선거 개입과 국내정치 개입 사실이 밝혀진 후로도 국정원의 개혁은 미완인 채로 남아 있었다. 그 결과 국정원은 바로 며칠 전까지 외국해킹팀과 국민을 속일 방안을 논의할 수 있었다.
민주국가에서 비밀 정보기관이 여러 예외를 인정받는 것은 국민의 안전을 지키기 위해서이다.그러나 이 땅의 국가는 세월호로부터 메르스 때까지 국민이 위험할 때는 존재가 희미하였고, 이렇게 국민을 감시하고 그 위에 군림할 때만 위용을 뽐낸다. 정권의 이해에만 복종하는 국가정보기관은 인정될 수 없다. 국정원은 해킹 프로그램 사용을 즉각 중단하라. 국민 앞에 모든 진상을 밝혀라. 불법행위가 확인되면 관련자들을 즉각 처벌하라.
2015년 7월 14일
민주사회를위한변호사모임 진보네트워크센터 참여연대 천주교인권위원회 한국진보연대
지난 8월 8일, (사)오픈넷, 진보네트워크센터, P2P재단코리아준비위원회는 안드로이드용 “오픈 백신”을 일반에 공개했습니다. 많은 분들이 오픈백신을 설치하셨고, 오픈백신 개발을 격려하고 후원도 해주셨습니다. 일부 언론과 SNS를 통해 오픈 백신에 대한 비판의 소리도 나왔습니다. 그래서 지금까지의 오픈백신의 업데이트 및 이용 현황을 공개하고, 오픈백신에 대한 몇 가지 비판에 대한 반론을 하고자 합니다.
오픈백신 업데이트 현황
지난 8월 8일, 오픈백신 1.0 버전을 공개한 이후 세 차례 업데이트가 이루어져 현재 플레이스토어에서 1.3 버전이 제공되고 있습니다.
초기 1.0 버전에서는 휴대전화 파일 시스템 내의 APK 파일만을 대상으로 검사가 이루어졌으나, 1.2 버전에서는 전체 파일 시스템을 대상으로, 그리고 1.3 버전에서는 APK와 실행파일을 대상으로 검사가 이루어지도록 변경되었습니다.
악성코드 여부를 판별하는 시그니쳐(Signature) 데이터베이스도 지속적으로 업데이트되고 있습니다. 유출된 해킹팀의 이메일에 첨부된 시그니쳐 데이터를 비롯하여, 시티즌랩에서 찾아낸 악성코드가 포함된 파일의 시그니쳐, 그리고 루크 시큐리티(rook security)[1]에서 찾아낸 시그니쳐 등이 추가되었습니다. 그리고 이 중 감염되지 않은 파일로 판단된 시그니쳐(2개)는 제거하였습니다.
오픈백신은 지속적으로 디자인이나 성능 측면에서 개선해나갈 예정입니다.
오픈백신 이용 현황
8월 8일 공개 이후, 8월 18일 현재까지 총 5만대가 넘는 기기에 설치되었습니다.
안드로이드 버전별 설치현황을 보면, 안드로이드 4.4 버전이 54.71%로 가장 많고, 안드로이드 5.0 버전이 27.25 %, 안드로이드 5.1 버전이 7.73%로 그 뒤를 잇고 있습니다.
또한 총 810분이 오픈백신에 대한 리뷰를 해주셨고, 대부분 오픈백신에 대한 격려를 보내주셨습니다. 오픈백신을 이용하고 격려해주신 분들께 감사드립니다.
해킹팀 RCS 탐지 여부
현재까지 해킹팀의 RCS에 감염되었다고 정확하게 확인된 사례는 없었습니다. 아직 오픈백신으로 검사된 기기의 수가 5만여 대에 불과하기 때문에, 좀 더 광범하게 오픈백신이 설치되어 탐지해볼 필요가 있습니다.
물론 설사 RCS에 감염되었던 기기라고 할지라도, 스파이웨어를 원격으로 삭제하였거나, 혹은 이용자가 다른 백신을 통하여 이미 삭제한 경우라면 발견되지 않을 수 있습니다. 국가정보원이 RCS 이용을 위해 얼마나 광범위하게 악성 코드를 배포하였는지 아직 확실하게 드러나지 않았기 때문에, 좀 더 많은 이용자들이 오픈백신을 설치해 확인해 볼 필요가 있는 상황입니다.
오픈백신 비판에 대한 반론
오픈백신 공개 이후에 일부 언론[2]에서 오픈백신을 분석한 기사를 실었습니다. 이 기사들에서 제기하고 있는 문제는 다음 세 가지입니다.
첫째, 현재 백신에 올라가 있는 시그니쳐는 4개뿐이다.
둘째,안드로이드폰 사용자가 설치한 앱은 탐지할 수 없다.
셋째, RCS의 소스코드를 변경한 변종 악성코드는 탐지하지 못한다.
첫 번째, 두 번째 비판은 사실과 다릅니다. 아마도 소스코드를 잘못 분석했거나 공개 이전의 과거의 소스코드를 분석한 것으로 판단됩니다. 오픈백신은 사용자가 설치한 앱 역시 모두 탐지하고 있으며, 앞서 설명드렸다시피, RCS와 관련된 현재까지의 모든 시그니쳐를 업데이트하고 있습니다(https://github.com/p2plab/OpenVaccine/tree/RC1에서 확인 가능).
세 번째 비판은 오픈백신의 목적에 대한 오해에서 비롯된 것입니다. 오픈백신은 모든 악성코드를 탐지하고 치료하는 일반적인 백신을 목적으로 하지 않습니다. 그것은 다른 상업적인 백신업체들이 해야 할 몫입니다. 오픈백신은 기존에 해킹팀이 만들고 국가정보원이 배포한 RCS의 악성코드를 탐지하여 국가기관에 의한 국민감시를 밝히는 것이지, 이를 변형한 다른 악의적인 공격자가 만든 모든 종류의 악성코드에 대응하려는 것이 아닙니다.
오픈백신이 여러 가지 측면에서 부족한 점이 있을 수 있습니다. 그래서 저희는 더 좋은 아이디어와 능력을 가지신 분이 함께 하기를 바랍니다. 중요한 것은 오픈백신이 좋고 나쁘고가 아니라, 국가기관에 의한 시민 감시 여부를 찾아내고, 향후에 시민 감시가 없는 제도를 만드는 것입니다. 질책은 언제나 중요하지만, 부족한 부분을 함께 채워나갈 수 있기를 기대합니다.
그리고 시민들은 앞으로도 지속적인 시그니쳐 업데이트가 이루어질 것이므로 오픈 백신이 업데이트 될 때마다 검사를 해보시기를 당부드립니다.
방통위가 청소년들을 유해정보에서 구해내겠다며 청소년들의 스마트폰에 배포한 스마트보안관이라는 모바일 앱이 있다. 방통위는 2013년부터 무려 이 앱을 위해 약 30억 원의 예산을 들였고 이통3사와 한국무선인터넷산업연합회(이하 MOIBA)가 함께 개발을 했다.
스마트보안관을 실행시키면 이 앱이 계속 스마트폰에 상주해있으면서 이용자, 즉 청소년이 스마트폰을 통해 하는 모든 행동이 모두 모니터링 되는 방식으로 작동한다. 주요 기능은 아래와 같다.
청소년에게 유해하다고 판단된 정보에 접근하는 것을 원천적으로 차단한다.
부모에게 청소년 자녀의 스마트폰 일평균 이용시간, 주 이용시간대, 주 이용정보 카테고리 등의 정보를 제공한다.
부모가 청소년 자녀의 스마트폰 이용을 통제한다. (시간별, 앱별 등)
스마트폰에 설치된 스마트보안관을 청소년이 임의로 삭제할 수 없게 한다.
주요 기능만 봐도 애정이 과한 부모 세대가 청소년 세대를 스토킹하고 일거수 일투족을 감시하는 등 적극적으로 사생활 침해를 하는 느낌이 든다. 놀랍게도 방통위가 2015년 4월 16일부터 시행한 “전기통신사업법 시행령” 일부 개정령에 의하면 청소년에 판매하는 스마트폰에는 유해매체물을 차단할 수 있는 앱을 반드시 설치해야 했다. 이 법률상 의무를 충족할 수 있는 여러 앱이 있지만 방통위는 자신들이 개발한 스마트보안관 설치를 은근히 장려했고 이에 따라 아래와 같이 수십만명의 청소년의 스마트폰에 깔리게 되었다.
참고로 2015년 7월 이통사별 스마트보안관을 설치한 수는 다음과 같다.
SK텔레콤 – 57,217건
KT – 202,041건
LG유플러스 – 120,709건
심각한 보안 문제, 7개월 만에 서비스 중단
결론부터 말하면 2015년 11월 1일 방통위는 스마트보안관 앱·서비스를 중단한다고 발표했다. 실제로 스마트보안관 앱은 구글 플레이 스토어에서 삭제됐다. 방통위가 스마트보안관 서비스를 중단한 건 의무 사용을 강요한 이 서비스에 심각한 보안 문제를 끝내 해결하지 못했기 때문이라는 의견이 있다.
이 보고서에는 스마트보안관의 프라이버시 보호 정도 및 보안성에 대한 독립적인 두 건의 감사 결과가 담겨있다. 감사는 보안감사 전문 회사인 큐어53(Cure53)과 함께 진행이 됐는데, 연구진은 스마트보안관[1]을 이용하는 청소년과 부모의 프라이버시와 보안을 위헙하는 26건의 취약점이 있다고 밝혔다. 이 보안 취약점들을 이용하면 스마트보안관 계정을 무력화시키는 것은 물론이고 데이터 변조, 개인정보 절도 등 다양한 공격에 당할 수 있다는 것이다.
보고서에서 밝힌 문제점들을 요약하면 다음과 같다.
인증 문제: 정상적인 확인절차나 암호 없이도 계정의 등록과 관리가 가능한 문제점 존재
인프라 문제: 서버는 구식 프로그램을 이용하고 있고, 보안조치와 암호화가 업계 표준으로 구현되지 않음. 무작위 대입 공격에 대한 대책 없음
법적·정책적 함의: 스마트보안관의 설계 수준이 취약해서 MOIBA의 스마트보안관 약관과 개인정보정책에 맞지 않음. 또한 스마트보안관의 기능은 전기통신사업법령의 내용을 넘어서 프라이버시를 침해함
시티즌랩은 9월 20일 보고서를 공개하기 전 MOIBA에 이 내용을 공유하고 문제를 수정하도록 45일을 기다렸고 일부 취약점을 보완했다고 답변을 했으나 전체 취약점을 해결했는지 답변이 없어 보고서를 공개했다고 한다.
시티즌랩은 그후 MOIBA가 관련 개선을 하였는지 확인하기 위해 2015년 11월 1일 2차 감사를 한 결과를 발표했다. (참고: 관련 오픈넷 보도자료) 2차 감사는 1차 감사 때보다 보완이 됐다고 주장하는 최신 버전을 대상으로 했는데[2] 일부 수정·보완이 이루어졌지만, 여전히 아래와 같은 심각한 문제점들이 남아있다고 했다.
공격자가 청소년의 휴대폰 번호를 알고 있다면 청소년의 생년월일, 휴대폰에 설치된 모든 앱의 목록, 모든 차단 규칙을 취득할 수 있다.
공격자는 여전히 청소년의 휴대폰의 차단 규칙이나 설정을 마음대로 변경할 수 있기 때문에 청소년이 휴대폰을 사용하지 못하도록 잠글 수 있다.
공격자는 여전히 스마트보안관 부모용의 비밀번호와 청소년의 계정과 연계된 부모의 휴대폰 번호를 찾아낼 수 있다.
이에 시티즌랩은 스마트보안관을 앱스토어에서 즉시 내리고, 이용자들은 사용을 즉시 중단할 것을 권고했다. 즉, 방통위는 시티즌랩이 중단 권고를 한 당일 바로 서비스를 중단한 것이다.
조선닷컴 기사에 따르면 방통위는 스마트보안관 중단 조치에 관해 “지난달 모든 이통사가 음란물 차단 앱을 무료로 보급하기 시작했기 때문에 플레이스토어에서 삭제했을 뿐”이라며 “문제와 관계없이 예정된 일정에 따른 조치”라고 밝혔다.
따라서 문제는 여전히 남아있다. 정부가 아니더라도 이통사를 비롯한 여러 회사들이 유사한 기능의 앱을 계속해서 배포하고 서비스하고 있다. 이런 위험한 앱들이 시중에 나와 있는 가장 근본적인 이유는 일명 “청소년 스마트폰 감시법”이 이런 앱들의 설치를 강제하고 있기 때문이다.
개정된 전기통신사업법에는 이통사가 청소년과 계약을 할 경우 청소년 유해매체물과 음란정보를 차단할 수 있는 수단을 제공해야 한다고 되어 있고, 세부 방법·절차는 시행령에서 정하도록 되어 있다.
전기통신사업법 시행령 제37조의8 제2항
제1항에 따라 차단수단을 제공하는 경우에는 다음 각 호의 절차에 따른다.
1. 계약 체결 시
가. 청소년 및 법정대리인에 대한 차단수단의 종류와 내용 등의 고지
나. 차단수단의 설치 여부 확인
2. 계약 체결 후: 차단수단이 삭제되거나 차단수단이 15일 이상 작동하지 아니할 경우 매월 법정대리인에 대한 그 사실의 통지
(참고로 여기서 차단수단은 청소년유해정보차단 소프트웨어로서 시행령은 정부 배포 “스마트보안관” 등 앱의 형태로 되어 있는 수단을 전제하고 있다)
법에 이렇게 명시되어 있는 경우 정부가 아니더라도 누군가 반드시 청소년에게 유해정보를 차단하기 위한 서비스를 만들어야 한다. 기본적으로 이를 위해서는 많은 정보에 접근을 하고 모든 정보를 들여다봐야 하는데, 그 과정에서 청소년은 부모와 협상할 기회도 없이 부모의 상시감시 아래 놓이게 되는 프라이버시 침해가 발생하는 것은 자명하다.
또 법은 차단서비스만 제공하라고 했지만 차단서비스가 상시 작동하고 있는지 확인하기 위해서는 스마트폰 기기 전체에 대한 상시감시가 필요하고 이를 구현하기 위해서는 스마트보안관처럼 수십 억의 돈을 들여도 이용자들을 오히려 각종 보안 위협에 노출될 가능성도 여전하다.
또한 이 시행령은 이통사가 유해정보 차단 앱이 설치되었는지 확인할 수 있는 방법에 대해 명시하지 않고 있다. 그리고, 이통사를 통해 구입하지 않고, 스마트폰을 직접 구매하는 이용자나 외국산 스마트폰을 이용하는 이용자의 경우는 확인조차 할 수 없는 한계점도 명확하다.
심지어 성인인 부모조차 이러한 발상과 서비스를 거부할 방법이 없다는 것도 문제다. 앱의 품질이 나빠 이용을 거부하거나 자녀의 프라이버시를 지켜주기 위해 설치를 하지 않을 수도 있는데, 시행령은 부모가 당연히 동의할 것이라고 전제하고 있다. 이 앱은 부모가 원치 않아도 자녀의 폰에 설치되어 부모와 자녀를 감시자와 피감시자의 관계로 몰아넣어 스마트폰 이용에 관해 교육적인 대화를 할 수 있는 기회를 박탈한다.
감시와 통제로 교육? 발상 자체가 문제
정부는 프라이버시를 포함한 기본권을 침범할 소지가 높더라도 청소년의 모든 스마트폰 이용 내역을 감시하는 법안을 마련하고, 수십억 원의 예산을 들여 보안성이 매우 떨어지는 앱을 직접 개발해 배포했다. 불행 중 다행으로 지금은 직접 앱을 배포하는 것은 포기했지만, “청소년 스마트폰 감시법” 때문에 여전히 이런 강제 모니터링 앱을 설치해야 하는 수많은 청소년들이 존재한다.
정부는 여전히 청소년의 문자메시지, 채팅 메시지, 검색어 등을 감시하는 서비스를 운영 중이다.
참고로 지금도 서비스 중인 스마트안심드림은 예를 들어, “찍힐”, “주글”, “셔틀”, “찐따”, “빠굴” 등등 비속어 및 변종 그리고 “본드” “죽었”, “스트레스” “쌍커플”, “외모”, “월경”, “성범죄” 등의 주의어 등의 수천개의 단어들 목록에 포함된 단어가 이용되면 부모에게 곧바로 통지가 된다. 이용실적이 2015년 3월 현재 수천명 정도로 높지는 않다는 보도가 있었지만 이 청소년들에 대해서는 이미 통지가 수십만건 이루어지고 있다고 하며 이들은 고도의 감시상태 속에서 생활해야 한다.
정부는 통제와 감시로 문제가 해결된다는 생각을 버려야 한다. 시민들은 학교와 가정에서 교육해야 할 영역을 국가가 법으로 학교·부모의 감시를 강제하거나 이를 위해 개인용 통신기기에 특정 소프트웨어의 장착을 요구하는 것의 위험성에 대해 다시 한번 심각하게 생각해 봐야 할 때다.
[정책비판] SH공사 부채줄이겠다고 임대주택 월세전환 강제하나: SH공사 상호전환제도 변경
최근 서울시 산하기관인 SH공사는 입주민들에게 '상호전환제도 변경 안내'라는 공문을 발송했다. 이 공문에 따르면, 현재 기존 월임대료를 보증금으로 전환할 수 있는 전환보증금 제도를 임대료의 60% 수준으로만 제한하겠다는 내용이다. 즉, 반드시 일정액은 '월세로 내도록 강제'하겠다는 내용이다. 소개된 내용만 보면, SH공사의 전환제도가 그다지 불합리한 것으로 보이지 않는다. 10만원 내는 월세를 4만원만 내면 살 수 있기 때문이다.
하지만 문제는 현재 임대주택 거주자 중에서 월임대료를 전체 환산보증금으로 납부하는 세대가 적지 않다는 데 있다. 즉, 이 경우 월임대료 수준이 40%가 될 때까지 보증금으로 전환하지 못하고 꼬박 꼬박 월세를 내야한다. 당장 수입이 크지 늘지 않는다면 바로 원래 없던 주거비 지출이 생기는 것이다.
그렇다면 왜 서울시 SH공사가 이런 상호전환제도의 변경을 추진하는 걸까? SH공사는 공문을 통해서 제도 변경의 이유로 크게 (1) 최소한의 안정적인 임대료 수입, (2) 회계상 부채 문제의 해소, (3) 임대료 전환 과정에서 발생하는 행정비용 감축을 들고 있다. 하지만 이런 방침은 전형적인 '부담의 전가 모델'로 SH공사가 주거약자에게 임대주택을 공급하는 취지와 상관없이 자체 '기관 목표'를 달성하기 위한 정책변화에 불과하다.
노동당서울시당은 현재 임재주택에 거주하고 있는 당원의 제보로 관련 사항을 인지하였으며, 관련 자료의 수집과 분석을 통해서 <SH공사 부채 줄이겠다고 임대주택 월세전환 강제하나>라는 정책비판 보고서를 발행했다(*첨부화일 참조).노동당은 이와 같은 SH공사의 월세전환 방침이 실제 50% 가까이 '월임대료->보증금' 전환으로 살고 있는 입주민에게 직접적인 부담으로 다가오며, 특히 기존 보증금 제도가 가지고 있던 다양한 사회정책적 측면을 훼손(일차적으로는 자산형성 등)할 것이라는 평가를 담았다.
이를 바탕으로 오는 7월 1일부터 시행될 이 제도는, 입주민들의 의견수렴은 고사하고 제대로된 내부 시뮬레이션도 없이 시행되는 만큼 이를 백지화하고 원점에서 재검토할 것을 요청한다. 또 노동당서울시당은 임대 주택 입주자들과 함께 SH공사의 일방적인 제도변화에 맞서는 다양한 대응 사업도 진행할 예정이다. [끝]
시민들의 의견
댓글 달기