- Citizen Lab 포렌식 분석으로 Paragon Solutions의 Graphite 스파이웨어가 유럽의 저명한 기자 최소 3명의 휴대전화를 겨냥한 정황이 확인됨
- 피해 대상 중 2명은 이탈리아 탐사보도 매체 Fanpage.it 편집자였고, 이 사안은 Giorgia Meloni 정부의 언론·시민사회 감시 의혹으로 번짐
- Graphite는 WhatsApp 사용자 약 90명을 대상으로 한 공격에도 쓰였으며, Meta는 취약점을 패치한 뒤 추가 공격을 탐지하지 못했다고 밝힘
- 공격은 링크 클릭이나 파일 열기 없이 기기를 침해할 수 있고, Signal·WhatsApp 같은 암호화 메신저 접근까지 가능하다는 점에서 위험이 큼
- COPASIR는 Cancellato에 대한 이탈리아 정보기관의 사찰은 없었다고 했지만, 시민사회 활동가 감시는 정부 승인을 받아 이뤄졌다고 확인함
Citizen Lab이 확인한 기자 대상 공격
- Citizen Lab의 분석은 Paragon Solutions 스파이웨어가 유럽의 저명한 기자 최소 3명을 겨냥했다는 새 포렌식 증거를 내놓음
- 피해자 중 2명은 이탈리아 탐사보도 매체 Fanpage.it 편집자임
- Ciro Pellegrino는 Fanpage.it 나폴리 뉴스룸을 이끌며, 4월 29일 자신의 iPhone이 표적이 됐다는 알림을 받음
- Francesco Cancellato는 Fanpage.it 편집장으로, Meta로부터 Android 기기가 Paragon 스파이웨어의 표적이 됐다는 알림을 받음
- Citizen Lab에 따르면 Cancellato의 휴대전화가 Graphite에 실제 감염됐다는 포렌식 증거는 아직 나오지 않음
- 세 번째 사례는 익명을 요청한 저명한 유럽 기자이며, Citizen Lab은 포렌식 증거상 이 사례가 이탈리아 클러스터와 연결된다고 봄
- Fanpage.it은 지난해 Giorgia Meloni 총리의 Brothers of Italy 당 청년 조직에 잠입해 일부 구성원이 파시스트·인종차별 발언을 하는 장면을 촬영했음
Graphite와 공격 방식
- Paragon의 Graphite는 사용자의 별도 행동 없이 기기를 침해할 수 있어 은밀성이 높음
- Citizen Lab은 이번 공격이 iMessage를 통해 이뤄졌고, Apple이 취약점을 패치했다고 밝힘
- Graphite는 NSO Group의 Pegasus처럼 운영자가 앱에 은밀히 접근할 수 있게 함
- 접근 대상에는 Signal, WhatsApp 같은 암호화 메신저도 포함됨
- Citizen Lab의 John Scott-Railton은 사용자가 링크를 클릭하거나 파일을 열 필요 없이, 어느 순간부터 휴대전화 데이터가 공격자에게 스트리밍될 수 있다고 설명함
Paragon Solutions와 상업용 스파이웨어 논란
- Paragon Solutions는 용병형 스파이웨어 산업에서 더 책임 있는 업체로 자리매김하려 했고, 미국 정부 계약도 따냈음
- Paragon은 전 이스라엘 총리 Ehud Barak의 지원을 받았으며, Florida 기반 사모투자사 AE Industrial Partners가 최소 5억 달러 규모 거래로 인수한 것으로 알려짐
- 해당 거래는 규제 승인을 기다리는 상태임
- AE Industrial Partners는 거래 관련 논평 요청에 직접 답하지 않음
- Meta는 1월 Paragon의 Graphite가 주로 유럽을 포함한 24개 이상 국가의 WhatsApp 사용자 약 90명을 표적으로 삼는 데 사용됐다고 밝힘
- WhatsApp은 상업용 스파이웨어가 기자와 시민사회를 겨냥하는 무기로 쓰일 수 있으며, 해당 기업들이 책임을 져야 한다고 비판함
- Meta는 취약점을 패치한 뒤 추가 공격을 탐지하지 못했고, Paragon에 중지 요구 서한을 보냄
- 지난달 California 법원은 NSO Group 스파이웨어가 기자, 활동가, 정부 관계자 등을 포함한 WhatsApp 계정 1,400개 해킹에 사용된 사안에서 Meta에 1억 6,800만 달러 손해배상을 인정함
이탈리아 정부와 의회 감독
- 이번 사안은 Giorgia Meloni 총리 정부가 자신을 비판하는 기자와 시민사회 활동가 감시에 어떤 역할을 했는지에 대한 의문을 키움
- 유럽연합 집행위원회는 기자와 정치적 반대자를 포함한 시민 데이터에 불법 접근하려는 시도가 확인되면 용납될 수 없으며, EU 법의 효과적 적용을 위해 가능한 모든 도구를 쓰겠다고 밝힘
- Meloni 총리실은 논평을 거부했지만, 내각의 한 주요 인사는 이탈리아가 법을 엄격히 준수했고 정부가 기자를 불법 사찰하지 않았다고 말함
- 이탈리아 비밀정보기관을 감독하는 의회 위원회 COPASIR는 Paragon 사용 관련 조사 결과를 공개함
- COPASIR 보고서는 이탈리아 정보기관이 Fanpage 편집장 Cancellato를 사찰하지 않았다고 봄
- 다만 Graphite 등 도구를 이용한 시민사회 활동가 감시는 확인함
- 해당 감시는 활동가 지위 때문이 아니라 불규칙 이민과 국가안보 관련 업무 때문이었고, 합법적이며 정부 승인을 받았다는 판단임
- COPASIR 부위원장이자 Brothers of Italy 주요 인사인 Giovanni Donzelli는 의회 보고서가 민간 자금 지원을 받는 캐나다 연구소의 분석보다 더 관련성이 크다고 말함
- Citizen Lab은 자신들이 엄격히 독립적이며 정부나 기업의 연구 자금을 받지 않는다고 밝힘
Paragon과 이탈리아의 결별, 미국 계약 문제
- 이탈리아와 Paragon은 양측 관계를 종료했다고 밝혔지만, 결별 경위에 대해서는 서로 다른 입장을 보임
- Paragon은 Haaretz에 제공한 성명에서 이탈리아 정부가 Cancellato 사건 조사를 돕겠다는 제안을 거부한 뒤 이탈리아에 스파이웨어 제공을 중단했다고 밝힘
- 이탈리아 당국은 국가안보 우려 때문에 Paragon의 제안을 거절했고, 언론 보도 이후 관계를 종료했다고 설명함
- Paragon은 평판 훼손이 미국 정부 계약에 영향을 줄 가능성을 줄이려는 입장임
- 2023년 미국 행정명령은 표현의 자유와 정치적 반대 억압 등 외국 정부에 의해 오용된 상업용 스파이웨어를 연방 부처와 기관이 획득하는 것을 금지함
- 이 행정명령은 Donald Trump 대통령에 의해 아직 뒤집히지 않았음
- 공개 기록에 따르면 미국 국토안보부는 지난해 9월 Paragon에 미국 이민세관단속국 운영·지원 명목의 1년짜리 200만 달러 계약을 수여함
- 미국 마약단속국도 Graphite를 사용한 것으로 알려졌으며, Adam Schiff는 2022년 12월 DEA의 Graphite 사용이 강력한 감시 역량의 광범위한 확산을 억제하려는 노력과 충돌하는지 질의함