북한이 사이버 공간에서 전개하는 악의적 스파이 활동에 전 세계가 경악하고 있다. 지난 8월19일 미국의 권위있는 사이버보안 전문 저널 프랙(Phrack)은 ‘APT무력화-북한 파일(APT Down-The North Korea Flles’이라는 보고서를 발표했다. 이 보고서는 북한의 해킹 조직 김수키(kimsuky)가 한국의 국방부·외교부·국군방첩사령부·대검찰청·행정안전부·통일부·해양수산부 등 정부 부처를 지속적으로 해킹해 왔다고 지적했다. 또한 KT와 LG유플러스 등 민간 통신망도 뚫렸음을 지적했다. * APT(Advanced Persistent Threat) : 지능형 지속적 위협 방식 해킹
특히 행정안전부가 관리하는 정부 네트워크 시스템인 '온나라 시스템'도 공격당해 행정전자서명(GPKI) 인증서가 유출됐다. 외교부·통일부·해양수산부의 업무관리시스템의 소스코드도 유출됐다. 방첩사와 대검찰청에 대한 해킹 공격 흔적은 최근 6월 초까지 이어졌다. 또한 해킹이 정부 및 민간기업뿐만 아니라 개인을 대상으로 한 시도 흔적들도 다수 발견됐다. 카카오 등 포털 사이트에 가짜 로그인 페이지를 만들어 접속을 유도하여 아이디와 패스워드 및 이메일을 탈취하였다. 대한민국의 국가안보기관과 상용망이 해킹당하는 경천동지(驚天動地)할 사건이 발생했는데도 정부는 묵묵부답이고 민간사업체들은 해킹당한 적이 없다고 오리발을 내미는 한심한 형국을 보여주고 있다.
북한 해커의 놀이터가 된 대한민국
지금도 북한의 사이버 간첩들이 평양과 해외거점의 데스크에 앉아 대한민국의 국가기관망·국방관계망·금융망·방송통신망·교통망·에너지망·교육망·사회안전망 및 민간 상용망 등을 대상으로 초(秒) 단위의 사이버 공격을 전개하고 있다. 한때는 북한 및 해외로부터 한국을 대상으로 해킹을 시도하는 건수가 하루 평균 155만 건에 달한 적도 있다. 주목할 점은 여기에는 민간망에 대한 사이버공격 회수는 포함되지 않았다는 것이다.
북한은 과거 직파간첩이나 고정간첩을 통해 얻을 수 있는 정보를 이제는 북한 사이버 요원들이 평양이나 해외거점의 데스크에 앉아 매일 매 시각 한국의 주요 국가기관망, 공공망, 상용포탈망 등에 접속하여 조직동향, 관련 자료 등을 탐색하고 각종 정보를 손쉽게 탈취하고 있다. 또한 필요한 정보수집을 위해 주요 국가 및 공공망에 접속하여 광범위한 정보를 빼가는 스파이 공작을 일상화하고 있다.
북한은 2003년 이른바 1.25 인터넷 대란을 일으킨 후 2009년 7.7 사이버 공격, 2011년 3.4 DDoS 공격, 농협전산망 공격, 2013년 3.20 및 6.25 사이버 공격, 2014년 한국수력원자력 해킹, 2015년 서울메트로 해킹, 2016년 국방부 통합데이터센터 해킹, 2017년 암호화폐거래소 빗썸 해킹, 2018년 평창 동계올림픽 사이버 공격, 암호화폐거래소 빗썸 350억 해킹, 2019년 청와대 및 안보관계자 해킹, 암호화폐거래소 업비트 580억 해킹, 2020년 코로나10 백신 개발회사 해킹, 2021년 한국원자력연구원(KAERI)과 한국항공우주산업(KAI) 등 방산업체 해킹, 2022년 '드림잡 작전'(Operation Dream Job), 이태원 참사 관련 무차별적 해킹 메일 발송, 2023년 대법원 전산망 해킹, 2024년 방산업체 해킹, 2025년 국방부·외교부·국군방첩사령부·대검찰청·행정안전부·통일부 해킹사건 등에서 보듯이 여러 방면에서 사이버상 간첩질을 지속하고 있다.
대표적 사례를 보자. 2014년 한국군의 무기 연구개발을 책임지는 국방과학연구소(ADD)의 내부 PC 3000여 대를 장악당하여 800쪽이 넘는 군사기밀 2급 및 3급으로 분류된 문서 수백 건이 북한 해커들에 의해 유출되었다. 유출자료 중에는 중고도 무인정찰기(MUAV) 위성데이터 시스템, 700억 원 상당이 투입된 휴대용 미사일 신궁 성능시험 자료 등도 있었다.
2016년 8월 국방부의 통합데이터센터(DIDC) 해킹 사건은 충격적이다. 북한 해커들이 2016년 9월 최초로 우리 군(軍) 데이터베이스 센터격인 국방통합데이터센터(DIDC)를 해킹한 후 빼내간 문서는 총 235GB(기가바이트)다. A4용지 1500만여 쪽 분량이다. 군(軍)은 해킹을 통해 DIDC에서 비정상적으로 흘러나간 데이터의 총량(235GB)은 확인했지만, 이 중 어떤 자료들이 나갔는지 파악한 것은 전체의 22.5%인 53GB(1만 700여 건)에 불과했다. 나머지 80% 가까운 데이터(182GB)는 외부 유출 흔적은 있지만 어떤 자료가 어느 정도 유출됐는지를 파악하지 못했다.
유출이 확인된 문서 가운데는 군사 2급 기밀 226건을 비롯해 3급 기밀 42건, 대외비 27건 등 군사기밀로 지정된 자료 295건이 포함돼 있었다. 한·미의 대북 전면전 작전계획인 '작계 5015' 유출도 확인됐다.
2021년 5월14일 한국원자력연구원(KAERI) 내부 서버에 해커가 접속하여 휘젓고 다녔다. 이 사실을 파악한 것은 5월29일이었다. 원자력연구원은 가장 선진적인 이른바 한국표준형원전의 원천기술을 가지고 있는 세계 최고의 원자력 관련 기관이다. 상당수 핵심 원전기술이 빠져나갔을 것으로 추정된다. 같은 해 6월 30일에는 한국항공우주산업(KAI)도 해킹당한 것으로 확인되었다. KAI는 한국형 전투기(KF-X) 시리즈를 생산하고 있는데 최신 국산전투기인 KF-21(보라매)뿐만 아니라 FA-50 경공격기·무인기·헬기·레이더 등의 첨단기술 자료도 통째로 탈취된 것으로 보인다.
2024년 법원 전산망이 2년 넘게 북한 해커의 놀이터로 전락한 사실이 밝혀졌다. 경찰청과 국가정보원 등의 합동 조사 및 수사 결과 발표에 따르면, 지난 2021년 1월 이전부터 2023년 2월9일까지 2년 넘게 법원 전산망이 해킹을 당해 무려 1.014TB(A4용지 약 26억 쪽 분량)의 정보자료가 유출되었다. 특히, 전체 해킹 자료 중 유출 내용이 파악된 것은 0.5%(파일 5171개)에 불과하다. 여기에는 주민등록번호, 은행 거래 내역 등 수만 명의 개인 정보도 포함돼 있다. 대법원은 2023년 2월 9일 해킹 사실을 처음 발견하고도 즉각 관계 당국에 신고하지 않았다. 개인정보보호법 제34조에 따르면 모든 개인정보 처리자는 개인정보 분실·도난·유출 사실을 알게 됐을 때 지체 없이 해당 정보주체(개인정보보호위)에 통지·신고해야 한다. 대법원이 법절차에 따라 초기부터 신속히 대응했더라면 피해 규모도 줄이고 유출된 자료가 무엇인지 확인해 2차 피해를 막을 수 있었을 것이다.
2024년 4월 경찰청은 북한 해킹조직(라자루스와 안다리엘, 김수키)이 방산업체와 협력업체 10여 곳을 해킹한 사실을 확인하고 보안조치를 한 바 있다. 라자루스는 지난 2022년 11월부터 한 방산업체 서버 해킹과 악성코드를 심어 기술 자료를 국외의 서버로 빼돌렸다. 안다리엘 역시 지난 2022년 10월부터 한 방산 협력업체 서버에 악성코드를 감염시켜 기술 자료를 가져간 것으로 파악이 됐으며, 김수키도 2023년 4월부터 7월까지 방산 협력업체 이메일 서버의 취약점을 이용해 자료를 탈취한 것으로 밝혀졌다. 문제는 앞의 사례는 빙산의 일각이고 적발되지 않은 해킹 사례가 부지기수(不知其數)일 것으로 판단된다.
북한 사이버 간첩의 본산: 기술정찰국
세계적 해킹조직으로 알려진 ‘김수키(Kimsuky)’와 ‘라자루스(Lazarus)’는 바로 북한 정찰정보총국(구 정찰총국)의 정예 사이버 공작 부서인 ‘기술정찰국’ 소속이다. 김수키란 명칭은 2013년 러시아의 사이버보안업체인 ‘카스퍼스키랩(Kaspersky Lab)’이 북한 해킹사건을 추적하면서 이름 붙인 것이다. 세계 사이버 보안전문업체인 카스퍼스키랩 등은 2014년 소니픽처스 해킹 사건을 조사한 후 해킹조직 이름을 ‘라자루스’로 명명했다.
이외 북한의 기술정찰국 등에서 운영하는 해킹팀은 안다리엘(Andariel), APT37, APT38. 템프허밋(TEMP·Hermit), 히든 코브라(Hidden Cobra), 천리마(미로·침묵·별똥), Group 123, 니켈 아카데미(Nickel Academy), 리퍼(Reaper, 죽음의 신) 등 15~30개 정도이다. 실제 이들 팀은 일정 기간 특정한 표적을 대상으로 하는 해킹, 테러, 금전탈취 등의 작전을 마치면 또 다른 작전에 투입되기 때문에 새로운 조직처럼 보이나 기본적으로 중복된 팀들인 경우가 많다. 이들은 중국 선양·다롄·광저우·베이징·몽골·인도네시아 등 전 세계에 무역회사 등으로 위장한 수십 개의 해외 사이버공작 거점을 두고 해킹과 사이버테러 및 금전탈취를 병행하고 있다.
스테가노그래피 방식의 간첩교신
북한에 의해 국내에 직파(直派)되거나 포섭된 간첩들은 과거와 같이 무전기를 통한 대북보고나 무인포스트에 의존하지 않고도 인터넷을 통해 간단하게 대북 보고나 지령을 하달받아 교신한다. 북한의 대남 공작부서에서는 이른바 ‘사이버 드보크’(Cyber Dvoke)라는 신종 연락수단을 개발하여, 사이버상 도처에 드보크(무인매설함)를 설치하고 교신수단으로 활용하고 있다. 예를 들면, 북한 상부선과 국내 간첩은 외국계 이메일 계정을 개설하여, 아이디와 패스워드를 공유하면서 음어화된 보고내용과 지령내용을 올려놓고 교신하는 방식이다. 또 다른 유형은 국내 간첩이 수집한 자료를 상호 약정된 수십 개의 특정 웹사이트 내 자유게시판 등에 올리고 교신하는 방법이다. 이는 페이스북 등 SNS 계정을 통해서도 활용되고 있다. 2010년 적발된 간첩 한춘길 사건에서 최초로 ‘사이버 드보크’가 등장한 바 있다.
2023년 적발된 민노총 침투 간첩망사건을 보면, 민노총의 자유게시판이나 유튜브 댓글 아이디를 공유하며 이를 통해 대북연락수단으로 활용해 왔다. 북한은 2019년 보고문을 주고받는 과정이 정상화되기 전까지 신호선을 이메일과 함께 종전의 ‘실개천’을 병행 이용하도록 하겠다고 하달했는데 실제 민주노총 홈페이지 게시판에서 ‘실개천’ 명의 게시글(암호해독 코드 등)이 올라와 있었다. 또한 ‘처음처럼’ 아이디로 소통하기도 했다.
2023년 적발된 제주간첩망, 창원간첩망(자주통일 민중전위), 민노총 침투 간첩망들은 모두 북한과 첨단 암호화방식으로 교신하였다. 2000년대 이후 북한의 직파(直派)간첩이나 포섭된 간첩들은 클라우드와 이메일 등을 이용한 첨단암호화 방식인 스테가노그래피(steganography)를 사용한다. 스테가노그래피란 비밀메시지를 이미지, 오디오, 비디오 또는 텍스트 등에 ‘커버’라 불리는 숨겨진 메시지를 넣어놓고 전송하는 첨단기법으로 메시지를 숨기는 것은 물론 메시지 전송 여부를 알지 못하게 한다. 이 방식은 2001년 알카에다가 9·11테러 공격의 준비와 실행에 사용했으며 2011년 왕재산간첩단과 2021년 청주간첩단(자주통일 충북동지회) 사건에서도 발견되었다. 이렇듯 사이버 공간이 간첩 교신 수단으로 활용되고 있다.
북한의 사이버 남침은 진행 중
북한의 사이버상 간첩질은 해킹이나 간첩교신 뿐만 아니라 금전탈취, 사이버테러, 사이버 심리전 등 여러 방면에서 정교하게 전개되고 있다는 점을 지적한다. 북한은 이른바 전조선혁명 완수를 위해 오프라인(off-line) 상에서 간첩활동을 강화하며 남침전쟁을 상시적으로 준비하고 있지만, 온라인(on-line)상에선 이미 사이버 남침이 전개되고 있다. 북한은 사이버상 스파이 활동을 통해 사회 교란의 핵심인 통신망·교통망·금융망·방송망·에너지망·의료망·사회안전망 및 민간 상용망 등에 대한 해킹을 일상화하고 있다.
김정은은 2013년 8월 “싸이버전은 핵·미사일과 함께 우리 인민군대의 무자비한 타격능력을 담보하는 만능의 보검”이라고 강조한 바 있다. 또한 2014년 6월에는 김정은이 평양 룡성구역에 신축된 것으로 알려진 정찰총국 소속 사이버전담부서(기술정찰국) 청사를 방문하여 사이버 전형을 보고받고 “적들의 싸이버 거점들을 일순에 장악하고 무력화할 수 있는 만반의 준비를 갖출 것”을 지시했다. 특히 김정은의 사이버 분야에 대한 지극한 애정(?)을 감안하면 향후 북한 사이버상 간첩질은 더 고도화되고 거세질 것으로 전망된다.
요즘 자고 나면 여기저기서 SKT·롯데카드·KT·정부기관 등이 해킹 당했다는 뉴스가 봇물을 이루고 있다. 대한민국 전역이 사이버 간첩들에 의해 뚫리고 있다. 그러나 우리는 사이버상에서 행해지는 북한이나 비국가행위자(NSA)들에 의한 스파이 활동을 차단할 기본적인 법적 근거인 ‘(가칭)사이버안보 기본법’마저도 제정하지 못하고 있다. 북한의 정교한 사이버상 스파이 활동을 억지하기 위해서는 탐지·차단·복구 등의 방어 차원에서 벗어나, 사이버 공격 원점을 추적하여 철저히 응징하는 공세적 대응 시스템의 구축과 실행이 필요하다.
후원하기



























