- NLRB 보안 아키텍트 Daniel J. Berulis는 DOGE 계정이 3월 초 민감한 사건 파일에서 10GB 이상 데이터를 가져갔다고 주장했고, 다운로드된 GitHub 코드 묶음 하나가 DOGE 직원 Marko Elez의 코드와 매우 유사한 것으로 확인됨
- DOGE용으로 만들어진 계정은 tenant admin 권한을 갖고 네트워크 로깅 예외를 요구받았으며, 데이터 접근·복사·변경과 로그 가시성 제한까지 가능한 수준이었다고 Berulis가 주장함
- 문제의 코드 설명은 AWS API Gateway의 대규모 IP 풀로 “pseudo-infinite IPs”를 만들어 웹 스크래핑과 무차별 대입에 쓰는 내용이며, GitHub의 requests-ip-rotator 및 Elez가 2025년 1월 fork한 async-ip-rotator와 연결됨
- 함께 다운로드된 GitHub 아카이브에는 웹사이트 API 역공학 도구 Integuru와 웹 작업 자동화용 헤드리스 브라우저 Browserless도 포함돼, 모두 스크래핑·자동화 맥락과 맞닿아 있음
- NLRB 사건 파일에는 노조 결성을 원하는 직원 정보와 기업의 독점 문서가 들어 있어, Berulis는 이 데이터가 기업에 넘어가면 진행 중인 노동 분쟁에서 피고 측에 불공정한 이점을 줄 수 있다고 우려함
NLRB 내부고발자의 주장
- NLRB 보안 아키텍트 Daniel J. Berulis는 DOGE 관계자들이 3월 초 기관의 민감한 사건 파일에서 기가바이트 단위 데이터를 빼냈다고 주장함
- Berulis의 내부고발서에 따르면 DOGE 관계자들은 3월 3일 NLRB 지도부와 만나 여러 개의 강력한 tenant admin 계정 생성을 요구함
- 이 계정들은 일반적으로 상세한 활동 기록을 남기는 네트워크 로깅에서 제외되도록 요구됨
- 새 DOGE 계정은 NLRB 데이터베이스의 정보를 읽고, 복사하고, 변경할 수 있는 제한 없는 권한을 가졌다고 함
- 로그 가시성을 제한하거나, 보존을 지연하거나, 로그를 다른 곳으로 보내거나, 완전히 제거할 수도 있는 권한이었다고 함
- Berulis는 자신이나 상사도 갖지 못한 최상위 사용자 권한이 DOGE 계정에 부여됐다고 주장함
GitHub 코드 다운로드와 IP 회전 도구
- Berulis는 DOGE 계정 중 하나가 NLRB나 계약업체가 사용한 적 없는 외부 GitHub 코드 라이브러리 3개를 다운로드한 사실을 발견했다고 함
- 그중 한 코드 묶음의 README는 AWS API Gateway의 대규모 IP 풀을 프록시처럼 사용해 웹 스크래핑과 무차별 대입을 위한 “pseudo-infinite IPs”를 만든다고 설명함
- 같은 설명 문구를 검색하면 GitHub 사용자 Ge0rg3의 requests-ip-rotator 저장소가 나오며, 이 라이브러리는 IP 기반 요청 제한을 우회할 수 있게 한다고 소개함
- 해당 설명은 “AWS API Gateway의 large IP pool을 프록시로 활용해 웹 스크래핑과 브루트포싱을 위한 pseudo-infinite IPs를 생성하는 Python library”라는 내용임
- Ge0rg3의 코드는 누구나 비상업적으로 복사·재사용할 수 있는 오픈소스 코드로 소개됨
Marko Elez의 async-ip-rotator와의 연결
- Ge0rg3의 requests-ip-rotator에서 파생된 새 프로젝트 async-ip-rotator가 있으며, DOGE 직원 Marko Elez가 2025년 1월 GitHub에 커밋함
- 내부고발자가 DOGE 사용자가 다운로드했다고 밝힌 GitHub 파일의 README 문구는 Elez의 fork 기반 코드와 같은 설명을 공유함
- Elez는 Treasury Department의 중앙 지급 시스템에 접근한 주요 DOGE 인력 중 한 명으로 소개됨
- 그는 X, SpaceX, xAI 등 여러 Musk 회사에서 일한 이력이 있음
- The Wall Street Journal은 Elez를 인종주의와 우생학을 옹호한 소셜미디어 게시물과 연결함
- Elez는 논란 뒤 사임했지만, Donald Trump 대통령과 JD Vance 부통령의 지지 이후 재고용됨
- Politico에 따르면 Elez는 현재 Labor Department 보좌관으로 여러 기관에 파견돼 있으며, 여기에는 Department of Health and Human Services도 포함됨
- Politico는 법원 제출 자료를 인용해 Elez가 Treasury 재직 초기에 이름과 지급 정보가 포함된 스프레드시트를 General Services Administration 관계자들에게 보내 정보보안 정책을 위반했다고 전함
함께 다운로드된 다른 도구
- Berulis는 DOGE 직원들이 NLRB 시스템에 다운로드한 다른 두 GitHub 아카이브로 Integuru와 Browserless를 지목함
- Integuru는 웹사이트가 데이터를 가져올 때 쓰는 애플리케이션 프로그래밍 인터페이스(API)를 역공학하도록 설계된 소프트웨어 프레임워크임
- Browserless는 웹 기반 작업 자동화를 위한 헤드리스 브라우저임
- 웹 스크래핑
- 자동화 테스트
- 여러 브라우저 풀이 필요한 작업에 사용될 수 있음
코드 품질 비판과 저장소 삭제
- 2월 6일 누군가 Elez의 async-ip-rotator GitHub issues 페이지에 긴 비판을 올리고, 해당 코드를 “insecure, unscalable and a fundamental engineering failure”라고 부름
- 그 비판은 이 코드가 단순한 사이드 프로젝트라면 나쁜 코드에 그치지만, 민감한 데이터를 다루는 환경에 비슷한 구현이 배포됐다면 즉시 감사해야 한다고 지적함
- 기사 게시 후 Elez의 코드 저장소는 삭제됨
- 삭제된 저장소의 아카이브 버전은 여기에 남아 있음
NLRB 데이터의 민감성과 노동 분쟁 영향
- Berulis의 내부고발서는 DOGE 계정이 NLRB 사건 파일 데이터베이스에서 10GB 이상을 다운로드했다고 주장함
- 이 데이터베이스에는 노조 결성을 원하는 직원 관련 정보와 기업의 독점 비즈니스 문서 등 민감한 기록이 다량 포함됨
- Berulis는 상급자들이 이전 합의와 달리 이 사안을 US-CERT에 보고하지 말라고 했기 때문에 공개적으로 나섰다고 함
- 무단 데이터 전송이 사실이라면 NLRB에 계류 중인 여러 노동 분쟁에서 피고 측에 불공정한 이점을 줄 수 있다고 Berulis는 우려함
- 어떤 회사든 사건 데이터를 얻으면 불공정한 이점을 갖게 된다고 말함
- 기업이 직원과 노조 조직자를 식별하고 이유를 밝히지 않은 채 해고할 수 있다고 말함
NLRB를 둘러싼 법적 상황
- NLRB는 Trump 대통령이 이사회 구성원 3명을 해임한 뒤 기능에 필요한 quorum을 잃어 사실상 제약을 받는 상태임
- Amazon과 Musk의 SpaceX는 노동자 권리와 노조 조직 관련 분쟁에서 NLRB가 제기한 complaint를 두고 NLRB를 상대로 소송을 진행 중임
- 두 회사는 NLRB의 존재 자체가 위헌이라는 취지의 주장을 하고 있음
- 3월 5일 미국 항소법원은 NLRB 구조가 헌법을 위반한다는 Musk 측 주장을 만장일치로 기각함
- KrebsOnSecurity는 NLRB와 DOGE 양쪽에 의견을 요청했으며, 응답이 있으면 업데이트하겠다고 밝힘