주요 콘텐츠로 건너뛰기

이탈리아 해킹팀 활동 재개?…RCS 악성프로그램 발견

지역

이탈리아 해킹팀 활동 재개?…RCS 악성프로그램 발견

익명 (미확인) | 목, 2016/03/03- 13:26

지난해 7월 국정원 등 각국의 정보기관에 해킹프로그램, RCS를 대량 판매한 것으로 드러나 전세계를 떠들썩하게 만들었던 이탈리아 해킹팀이 최근 활동을 재개했음을 보여주는 악성프로그램이 발견됐다.

미국의 보안업체 센티넬원(Sentinelone)의 페드로 빌라사 연구원은 최근 입수한 악성프로그램 샘플을 분석한 결과 이탈리아 해킹팀이 사용하던 RCS, 즉 리모트 컨트롤 시스템과 같은 소스코드를 사용하고 있는 것으로 확인됐다고 자신의 블로그에 밝혔다.

▲ 악성프로그램 소스코드 분석화면. 이탈리아 해킹팀과 같은 소스코드를 사용했다.

▲ 악성프로그램 소스코드 분석화면. 이탈리아 해킹팀과 같은 소스코드를 사용했다.

또 이 악성프로그램에 심어진 암호화 코드의 작성 날짜가 2015년 10월 16일로 돼 있는 것으로 미루어 볼 때 해킹팀이 지난 7월 사태 이후 다시 활동을 시작했을 가능성이 크다고 지적했다.

이 악성프로그램은 감염된 컴퓨터에 다른 프로그램이 설치되도록 도와주는 것으로, 이번에 발견된 샘플은 애플의 운영체제를 사용하는 컴퓨터를 대상으로 하고 있으며 감염될 경우 해킹팀의 RCS가 설치되도록 유도하는 것으로 드러났다.

또 소스코드에서는 악성프로그램에 명령을 보내는 서버의 아이피주소도 발견됐는데 아이피 검색 결과 할당대역은 영국으로 돼 있지만 이미 차단돼 있는 것으로 나타났다.

빌라사 연구원은 이번에 발견된 악성프로그램은 해킹팀의 내부 소스코드가 유출됐을 때 확인했던 마지막 버전인 2015년 3월 버전과 같은 형식을 띄고 있지만 백신프로그램에 검출이 어렵도록 약간의 업그레이드가 이루어져 있다면서 ‘새로운 코드로 다시 돌아오겠다’고 선언했던 이탈리아 해킹팀이 그동안 큰 발전을 이루지는 못한 것 같다는 설명도 덧붙였다.

이와 관련해 보안업체 사이낵의 연구원 패트릭 워들은 이번 악성프로그램이 예전에 사용했던 형식을 사용하고는 있지만 소스코드의 분석을 어렵게 하기 위해 애플의 암호화 구조를 사용하는 등 몇가지 발전된 기술이 사용됐다는 분석도 내놓았다.

이번에 발견된 악성프로그램은 두 가지 형태로 지난 2월 4일 구글이 운영하는 바이러스 검색사이트인 ‘바이러스토탈’에 처음 올라왔으며 당시에는 어떤 백신프로그램에도 검출이 되지 않았으나 지금(3월1일 현재)은 55개 백신프로그램 가운데 안랩의 V3 등 19개가 이를 감지할 수 있는 것으로 나타났다.

▲ 바이러스포탈 화면. 19개 백신프로그램에 검출되는 것으로 나타난다.

▲ 바이러스토탈 화면. 19개 백신프로그램에 검출되는 것으로 나타난다.

이탈리아 해킹팀은 지난해 7월 400 기가바이트 분량의 내부자료와 소스코드가 해킹으로 유출된 후에도 변함없이 사업을 진행하겠다는 입장을 밝혔다.

이와 관련해 국정원 대변인은 “지난해 7월 해킹팀의 RCS를 국정원이 도입해 사용하고 있다는 사실이 밝혀져 논란이 일었을 당시에 국정원은 RCS의 사용을 중단하겠다”고 밝힌 입장에서 변화가 없다면서도 현재도 중단 상태인지 여부에 대해선 일일이 확인해주기 어렵다고 말했다.

시민들의 의견

댓글 달기

Plain text

  • 웹 페이지 주소 및 이메일 주소는 자동으로 링크로 전환됩니다.
  • 줄과 단락은 자동으로 분리됩니다.
  • 사용할 수 있는 HTML 태그: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd>
이미지
무제한 수의 파일을 이 필드에 업로드할 수 있습니다.
50 MB 한계입니다.
허용된 유형: png gif jpg jpeg.
Enter the YouTube URL. Valid URL formats include: http://www.youtube.com/watch?v=1SqBdS0XkV4 and http://youtu.be/1SqBdS0XkV4.
CAPTCHA
스펨 사용자 차단 질문

영악한 컨설턴트는 햄버거 소스 레시피에 대한 지적재산권을 조세도피처로 옮겨놓으라고 권합니다. 이를 통해 해외 매장의 과세 소득을 크게 줄이고, 또한 본국에 내는 세금도 절감하는 거죠. 나이키 등 많은 거대기업들이 악용하는 수법입니다.


제작 : ICIJ(국제탐사보도인협회)
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
76
0

애플비 등에서 유출된 파일들은 120명 이상의 정치인들과 세계 지도자들의 역외거래를 낱낱이 폭로합니다. 영국 여왕이 빈곤층을 착취한다는 비난을 받는 기업에 투자한 사실부터, 트럼프 대통령의 최측근 윌버 로스 미국 상무장관에 이르기까지.


제작 : ICIJ
번역 : 뉴스타파

 

월, 2017/11/06- 03:00
74
0

본 방송은 2012년 4월 8일 「YTN 핵심간부들 불법사찰 협력 의혹」제하의 보도에서 YTN 감사팀장이 원충현 공직윤리지원관실 점검1팀 조사관과 집중 통화한 사실로 미루어 불법사찰 및 증거 폐기 공모 의혹이 있다고 보도했습니다.

그러나 이에 대해 수사한 서울중앙지방검찰청은 2015년 4월 16일, “원충현이 YTN 법무팀장과 당시 감사팀장으로부터 YTN 관련 정보를 취득하여 불법사찰하고 이에 대한 증거를 인멸했다는 것은 추론에 불과하고 아무런 증거도 없다”며 당시 감사팀장에 대해 무혐의 처분하였음을 알려드립니다.

이 보도는 언론중재위원회의 조정에 따른 것입니다.

월, 2015/10/12- 09:00
71
0

지난해 파나마페이퍼스에 이어 또다시 대규모 조세도피처 파일이 유출됐다. 뉴스타파는 지금까지 1.4 TB 규모의 이 파일에서 200여 명의 한국인 이름과 이들이 설립한 조세도피처 페이퍼컴퍼니 90개, 이와 관련된 각종 서류 등을 찾았다. 또 이 유출 파일엔 11월 7일 방한 예정인 트럼프 미국 대통령의 최측근, 엘리자베스 영국 여왕 등 세계 각국 정상과 그 핵심 측근 등 저명 정치인 120여 명, 세계적 가수와 배우 등 다수의 월드 스타 등이 조세도피처를 통해 거래한 기록이 들어있어 앞으로 큰 파장이 예상된다.

▲ 쥐트도이체차이퉁

▲ 쥐트도이체차이퉁

취재를 위해 모인 ICIJ 공조취재단

▲ 취재를 위해 모인 ICIJ 공조취재단

지난해 파나마 로펌 모색 폰세카의 내부 파일, 이른바 파나마페이퍼스를 입수했던 독일 일간지 쥐트도이체차이퉁이 이번엔 영국령 섬나라 버뮤다에 있는 로펌 ‘애플비(Appleby)’ 내부 문서 680만 건 등 모두 1,340만 건의 조세도피처 관련 문서를 입수해 국제탐사보도언론인협회 ICIJ와 국제공조취재에 나섰다. 이 자료는 파일 규모만 1.4 TB에 이른다. 이 문서는 ICIJ와 국제 공조취재단에 의해 ‘파라다이스페이퍼스(Paradise Papers)’로 이름 붙여졌다.

2017110601_01

파라다이스페이퍼스와 ICIJ 국제공조취재

유출 파일 규모: 1.4TB
유출 파일 생산기간: 1950~2016
유출 문서 건수: 13,436,050건
– 애플비: 6,829,333건
– 아시아시티트러스트: 566,157건
– 19개 조세도피처 법인등기소: 6,040,560건
국적별 애플비 고객
– 미국: 31,180명
– 영국: 14434명
– 버뮤다: 12017
– 케이맨제도: 8640
– 홍콩: 7065
– 중국: 5924
파라다이스페이퍼스 국제공조 취재단
– 참여 언론인: 382
– 참여 언론사: 뉴스타파, 뉴욕타임스, BBC 등 96개 사
– 참여 국가: 67개국

이번에 내부 자료가 대규모로 유출된 애플비는 1898년 당시 영국 식민지이던 버뮤다에 설립된 유서 깊은 법률회사다. 현재 버뮤다에 본사, 영국령 버진아일랜드, 케이맨아일랜드, 홍콩 등 전세계 조세도피처 11곳에 지사를 두고 변호사 등 직원 700여 명이 세계 각국의 부호와 다국적 거대기업 등에게 조세도피처를 이용해 검은 돈을 숨기거나 세금을 줄여주는 서비스를 제공해왔다.

▲ 애플비 버뮤다 본사

▲ 애플비 버뮤다 본사

뉴스타파 취재진은 ‘파라다이스페이퍼스’ 국제공조 프로젝트에 한국 언론사로서는 유일하게 참여해 지난 6개월 동안 방대한 데이터를 일일이 분석했다. 그 결과 현재까지 한국인 232명의 이름을 찾아냈다. 애플비 등의 유출 문서 내부에 기재된 거주지 주소, 여권번호, 국적 등을 통해 이들이 한국 국적임을 확인할 수 있었다. 이 가운데 조세도피처 설립 서류에 자신의 주소를 한국 주소로 기재한 한국인은 197명이었다.

이들 한국인이 조세도피처에 세운 법인은 모두 90개로 나타났다. 코스닥 상장기업같은 중견업체부터 가스공사같은 공기업, 그리고 재벌기업도 적지 않게 발견됐다. 이 페이퍼컴퍼니들을 설립지 별로 분석한 결과 지중해의 몰타가 42개로 가장 많았고, 버뮤다가 18개, 케이맨제도와 세이셸이 각각 7개로 나타났다.

2017110601_03

이들 페이퍼컴퍼니의 설립연도를 보니 1990년대 중반부터 증가해 2000년대 중반 미국발 금융위기를 전후해 급증했다가 2013년 뉴스타파와 ICIJ가 조세도피처 프로젝트를 진행한 이후 약간 주춤해졌으나 지난 2016년 다시 9건으로 크게 치솟았다.

2017110601_04

한편 이번 파라다이스페이퍼스엔 미국 트럼프대통령의 측근인 미국 상무장관 윌버 로스와 캐나다 총리 트뤼도의 수석 정치자금모금책 스티븐 브론프맨, 영국 엘리자베스 여왕 등 고위 정치인과 세계적 지도자 120여 명의 이름이 나왔다. 또 이 유출 자료를 통해 록 밴드 U2의 보노가 말타를 경유해 리투아니아의 대형 쇼핑몰을 은밀히 소유한 사실이 드러나는 등 월드스타급 유명인들이 다수 조세도피처를 이용해 비밀스러운 거래를 한 기록이 발견돼 앞으로 큰 파장이 예상된다. 파라다이스페이퍼스에 들어있는 트럼프 측근 인사와 세계 저명 정치인들의 명단은 이 인터랙티브 인포그래픽 ‘트럼프월드’와 ‘파워플레이어’에서 볼 수 있다.


데이터분석: 최윤원
촬영: 김남범
편집: 윤석민
CG: 정동우
영상자료: ICIJ 국제공조취재단

월, 2017/11/06- 03:04
70
0

‘파라다이스 페이퍼스 프로젝트’를 주도한 국제탐사보도언론인협회 ICIJ의 부대표 마리나 게바라를 뉴스타파 김용진 대표가 만났다.

파라다이스 페이퍼스 프로젝트 시작 시점에서 이뤄진 이 인터뷰에서 마리나 게바라 부대표는 국제협업 저널리즘의 중요성, 데이터 저널리즘, ICIJ의 향후 계획 등을 밝혔다.


취재 : 김용진
촬영 : 장정훈PD
편집 : 정지성

 

화, 2017/11/07- 21:20
62
0