1P by GN⁺ | ★ favorite | 댓글 1개
  • WhatsApp은 2019년부터 NSO Group의 Pegasus 스파이웨어 코드 접근을 요구해 왔고, 미국 법원은 설치 계층을 넘어 관련 스파이웨어의 전체 기능 정보를 공개하라고 판단함
  • 소송의 핵심은 Pegasus가 2주 동안 WhatsApp 사용자 1,400명을 감시하고, 암호화 메시지를 포함한 민감한 데이터에 무단 접근했다는 WhatsApp의 주장임
  • Phyllis Hamilton 미국 지방법원 판사는 설치 계층만으로는 데이터 접근·추출 방식을 파악하기 어렵다며, WhatsApp 서버를 겨냥했거나 WhatsApp을 이용한 관련 NSO 스파이웨어까지 공개 범위에 넣음
  • 다만 법원은 NSO의 서버 아키텍처 세부 정보와 고객 식별 요구는 제외했고, WhatsApp과 Citizen Lab의 소송 이후 커뮤니케이션을 요구한 NSO 신청도 기각함
  • 양측 전문가 공개는 2024년 8월 30일, 재판 시작은 2025년 3월 3일로 예정돼 있어 Pegasus의 실제 기능 범위가 본안 판단의 핵심 자료가 될 전망임

Pegasus 기능 공개를 둘러싼 법원 판단

  • WhatsApp은 NSO Group의 Pegasus가 2019년 2주 동안 WhatsApp 사용자 1,400명을 감시하는 데 사용됐다고 주장하며 소송을 제기함
  • WhatsApp은 Pegasus가 암호화 메시지를 포함한 민감한 데이터에 무단 접근했다고 주장함
  • 당시 소송은 전 세계 정부에 고급 악성코드 서비스를 판매하는 비규제 산업을 겨냥한 전례 없는 법적 조치로 평가됨
  • NSO는 미국과 이스라엘의 여러 제한을 이유로 증거개시 전체를 막으려 했지만, 포괄적 차단 요청은 기각됨

설치 계층만으로는 부족하다는 판단

  • Phyllis Hamilton 미국 지방법원 판사는 NSO가 Pegasus의 설치 계층 정보만 넘기면 된다는 주장을 받아들이지 않음
  • 법원은 WhatsApp의 요청을 받아들여 “관련 스파이웨어의 전체 기능”에 관한 정보를 제공하도록 명령함
  • 설치 계층 정보만으로는 스파이웨어가 데이터를 접근하고 추출하는 기능을 어떻게 수행하는지 원고가 이해하기 어렵다는 판단임
  • 공개 대상은 WhatsApp 서버를 겨냥했거나 WhatsApp을 어떤 방식으로든 사용해 대상 기기에 접근한 관련 NSO 스파이웨어
    • 기간은 alleged attack 기준 1년 전부터 1년 후까지임

WhatsApp이 주장한 Pegasus 기능

  • WhatsApp은 Pegasus가 기기에서 오가는 통신을 가로챌 수 있다고 주장함
    • 대상 서비스에는 iMessage, Skype, Telegram, WeChat, Facebook Messenger, WhatsApp 등이 포함됨
  • Pegasus는 목적에 맞게 커스터마이즈될 수 있다는 주장도 포함됨
    • 통신 가로채기
    • 스크린샷 캡처
    • 브라우저 기록 유출

공개 대상에서 제외된 정보

  • Hamilton 판사는 WhatsApp의 모든 증거개시 요청을 허용하지는 않음
  • NSO의 서버 아키텍처에 관한 특정 정보는 공개 대상에서 빠짐
    • WhatsApp이 관련 스파이웨어의 전체 기능 정보에서 같은 정보를 파악할 수 있다는 이유임
  • NSO는 고객을 식별하도록 강제되지 않음
  • NSO는 스파이웨어를 구매한 정부를 공개적으로 밝히지 않음
  • The Guardian 보도에 따르면 Poland, Saudi Arabia, Rwanda, India, Hungary, United Arab Emirates가 Pegasus를 반체제 인사 표적화에 사용했다는 보고가 있음
  • 2021년 미국은 NSO를 블랙리스트에 올렸고, 그 이유는 “억압에 사용되는 디지털 도구”를 퍼뜨렸다는 혐의였음

Citizen Lab 관련 요청 기각

  • 같은 명령에서 Hamilton 판사는 NSO가 WhatsApp과 Citizen Lab의 소송 이후 커뮤니케이션을 공개하라고 요구한 신청도 기각함
  • Citizen Lab은 이 사건에서 제3자 증인으로 참여했고, NSO 고객이 Pegasus를 시민사회에 오용했다는 WhatsApp 측 논리를 뒷받침함
  • NSO는 WhatsApp이 Citizen Lab의 “Pegasus가 테러와 중범죄 수사가 아니라 시민사회 구성원에게 사용됐다”는 취지를 사건 기록에서 철회하면 해당 증거개시 필요성이 크게 줄어든다고 법원 제출 문서에 적음
  • Hamilton 판사는 요청된 증거개시의 관련성을 보기 어렵다며 NSO의 요청을 받아들이지 않음

남은 절차와 반응

  • NSO는 이번 명령에 대해 아직 논평하지 않음
  • WhatsApp 대변인은 The Guardian에 이번 판결이 불법 공격으로부터 WhatsApp 사용자를 보호하려는 장기 목표에서 중요한 이정표라고 밝힘
  • 대변인은 스파이웨어 회사와 악의적 행위자가 붙잡힐 수 있고 법을 무시할 수 없다는 점을 이해해야 한다고 말함
  • 법원은 양측의 전문가 공개를 2024년 8월 30일 받을 예정임
  • 재판은 2025년 3월 3일 시작될 것으로 예상됨

댓글과 토론

Hacker News 의견들
  • NSO가 “미국과 이스라엘의 각종 제한”을 이유로 증거개시 절차 전체를 막으려 했지만 기각된 접근이 흥미로움
    미국 법원은 다른 나라의 제한인 이스라엘 규정을 크게 신경 쓰지 않을 가능성이 큼
    미국 정부는 공식적으로 Pegasus를 블랙리스트에 올렸지만 https://arstechnica.com/tech-policy/2021/11/us-blacklists-ma..., 미국 정보기관 일부가 여전히 쓰고 있어도 놀랍지 않음
    그렇다면 Pegasus가 기밀 정보 공개나 국익 침해를 근거로 미국 정보기관에 소송을 막아 달라고 요청할 수도 있음
    어느 날 갑자기 “무슨 일”이 생겨 사건이 미스터리하게 기각되는지 보면 흥미로울 듯함

    • 미국 정보기관이 공식적으로 아직 쓰고 있을 가능성은 낮아 보임
      그냥 Pegasus를 쓰는 동맹 정보기관에 결과물을 요청해서 받는 편이 훨씬 쉬움
      팔 길이만큼 떨어진 수집 방식이 법적으로 덜 위험함
      다만 미국 법원에서 국가안보를 주장하기에는 불리함. “이 소프트웨어를 쓰고 있나?” “공식적으로는 아니다.” “그럼 어떤 근거로 국가안보를 주장하나?”가 되기 때문임
    • 흥미로운 점은 NSO가 마치 정부를 대변하고 정부를 대신해 행동하는 것처럼, 정부에 주어지는 보호를 주장한다는 데 있음
    • 음모론은 제쳐두더라도, 실제로는 “무슨 일”이 아니라 비공개 법원 제출문서가 보일 것임
    • 미국 정보기관이 Pegasus를 쓴다면 매우 놀랄 듯함. 제재는 장난이 아니고, 비슷한 역량을 가진 Five Eyes 계열 업체도 충분히 많음
  • Snowden 폭로가 나온 지도 오래됐고, 그때 본 것만 해도 믿기 어려웠음
    지금 정보기관들이 무엇을 쓰는지는 상상도 안 됨
    기관들이 보유하고 사용할 수 있는 것에 비하면 Pegasus가 대체 뭐가 대단한가 싶음

  • 이 사건이 이해가 잘 안 됨
    이미 미국 정부가 블랙리스트에 올린 외국 이스라엘 스파이웨어 업체에 왜 미국 법원 관할권이 생기는지 모르겠음
    또 이스라엘이 패소하더라도 왜 WhatsApp에 스파이웨어 소스 코드를 보내겠는지도 의문임

    • NSO Group이 달러를 다루기 때문임
      대응하지 않으면 궐석패소가 되고, 법원은 미국이 손댈 수 있는 자산 압류를 명령할 수 있음
      이스라엘 밖 국가들에서 셰켈로 대금을 받더라도 환전 과정에서 달러가 중개 통화로 들어가고, 거기가 미국의 틈새가 됨
    • 이것은 역외적용이라고 불림
      프랑스에서도 말도 안 되는 일이 있었음
      미국은 거대한 프랑스 기업 Alstom을 사실상 파산으로 몰고 헐값에 사들였고, 이후 Airbus도 무너뜨리려 했음
      두 경우 모두 미국이 스스로 부여한 역외적용이라는 권리를 이용했음
      이 이야기는 이 다큐멘터리에 기록돼 있음: https://www.arte.tv/fr/videos/093798-000-A/la-bataille-d-air...
      예전에는 YouTube에서도 https://youtu.be/Sa22eu1FWyo로 볼 수 있었지만 지금은 비공개로 바뀐 듯함. 불편한 폭로였던 걸까
    • 미국이니까 가능함
      FATCA도 같은 이유로 가능함
    • 설명할 게 많지 않음. 미국은 동맹국과 상호 조약을 맺고 있음
      정부가 늘 떠드는 “국제 자유주의 질서”라는 것임
      이스라엘은 미국 법원 판결을 존중하고 집행하겠다는 조약에 서명했고, 미국도 이스라엘 법원 판결을 존중하고 집행하겠다는 조약에 서명했음
      그래서 미국 판사가 명령에 서명해 이스라엘 판사에게 보내면 이스라엘 판사가 집행하고, 반대도 마찬가지임
    • 미국에서 벌어진 행위로 미국에서 소송을 당하고 있기 때문임. 별로 어렵거나 특별한 일이 아님
      물론 소송을 무시할 수도 있지만, 그러면 관련자들은 다시는 미국에 들어오지 않는 편이 좋음
      애초에 그들의 운영 방식은 겉보기에도 범죄 성격이 강하니 전 직원에게 미국 입국을 피하라고 권하고 싶을 정도임
  • 언급된 다른 플랫폼 중 하나가 Signal인지 궁금함

    • 기기가 루팅되면 어떤 앱에서도 데이터를 빼낼 수 있으니, 마케팅용으로 모든 플랫폼을 언급하는 것 같음
      그렇다고 취약점이 해당 앱에 있었다거나, 앱의 잘못이었다는 뜻은 아님
      결국 이건 플랫폼, 특히 iOS와 Apple, 그리고 익스플로잇 개발자·거래상 사이의 문제로 이해함
      그래서 Apple이 이들을 싫어하는 것임
      좋든 나쁘든 Apple을 압박하는 건 나머지 사용자에게도 대체로 좋은 일일 수 있음
      반대로 Apple이 이런 문제를 더 잘 챙기고 보안 연구자 보상을 더 높여야 한다고도 볼 수 있음
      20년 전보다는 나아졌지만, 거대 기업이 발견에 대해 푼돈을 줄지 기대하는 것보다 이런 수상한 주체들에게 익스플로잇을 파는 편이 여전히 더 돈이 될 가능성이 큼
  • 참고로 https://grapheneos.org/https://signal.org/가 존재함

    • 이건 논점 이탈 아닌가 싶음
      어떤 스파이웨어가 기기에서 ring0 수준 접근 권한을 얻었다면, Signal 같은 앱의 보안 속성은 별 의미가 없음
      스파이웨어가 아주 쉽게 접근할 수 있기 때문임
  • 이스라엘이 소스 코드 반출을 허용할 리 없음

    • 그 나라는 사실상 불량 국가인데도 이상하게 늘 조심스럽게 다뤄짐
  • Pegasus가 패소하더라도 왜 진짜 소스 코드를 WhatsApp에 보내야 하는지 이해가 안 됨
    그냥 엉터리 내용을 보내면 되는 것 아닌가, 뭔가 놓치고 있나

    • 법원과 그 법적 권한을 놓치고 있음
  • NSO Group, 나아가 이스라엘이 왜 이 스파이웨어 때문에 제재받지 않았는지 이해가 안 됨
    이 회사는 남용되기 쉬운 도구를 서방의 최악의 반민주적 적들에게 파는 위험한 회사

    • NSO는 이미 제재받았음: https://www.state.gov/the-united-states-adds-foreign-compani...
    • 수많은 미국의 이해와 가치에 반하는 행동을 했는데도 100억 달러 군사원조가 줄지 않은 것과 같은 이유임
      정치 때문임
    • NSO Group은 이미 제재받았음: https://www.washingtonpost.com/technology/2021/11/03/pegasus...
    • 이스라엘은 오래전부터, “서구적 가치” 기준으로는 끔찍하지만 미국 기업 이해에는 순응적인 국가들에 무기를 전달하는 우회 창구 역할을 해왔음
      적도기니가 그런 예였고, 독재자 Obiang과 ExxonMobil 계약이 관련돼 있었음
      Steve Coll은 "Private Empire: ExxonMobil and American Power" (2012)에서 이렇게 썼음

      "Fortunately for Obiang, coup-prone African governments rolling in oil but lacking in arms and intelligence to defend their bounty had a discrete alternative to the Pentagon and C.I.A. for defense support: Israel. Quietly, the Bush Administration encouraged Obiang to enter into security and commercial ties with Tel Aviv."
      아제르바이잔도 비슷함. 인권 탄압 문제로 미국 무기 판매가 금지돼 있었기 때문임
      Wikileaks에 공개된 2009년 미국 국무부 전문에는 “이스라엘과의 긴밀한 관계를 통해 아제르바이잔은 여러 법적 제한 때문에 미국과 유럽에서 얻을 수 없는 수준의 고품질 무기 체계 접근권을 얻는다”는 내용이 있었음
      독재 정부가 석유 자금을 서방 금융 시스템으로 흘려보내면, 미국은 이런 일, 예컨대 사우디와 UAE가 민주화 활동가 탄압에 Pegasus를 쓰는 것을 눈감아 줌
      그렇지 않으면 제재와 정권교체의 시간이 됨

    • 음모론 모자를 쓰고 보자면, 경쟁자가 아니라 강한 파트너가 이런 물건을 파는 데서 깊은 이익이 있을 것 같음
      표적 국가에는 전혀 좋지 않지만, 이스라엘과 미국 정보기관에는 유리함
  • 그래서 사이버 보안 분야에서 일하고 싶지 않음
    위험한 사람들을 상대해야 하기 때문임

    • 경찰 업무도 그렇고 군대는 더 심함
      그리고 사이버 보안은 범위가 매우 넓음
      많은 역할은 직원에게 보안 원칙과 절차를 교육하고, 데이터 분류를 구현하는 일에 가까움
      모두가 직접 공격을 다루는 것은 아니고, 대부분은 예방 업무
      우리 회사에서는 기술적으로 사이버 보안 일을 하는 사람 중 공격을 직접 다루는 비율이 아마 20% 미만임. 다만 우리 SOC를 외주로 둔 영향도 있음