1P by GN⁺ | ★ favorite | 댓글 1개
  • NLRB 보안 아키텍트 Daniel J. Berulis는 Elon Musk의 DOGE 인력이 3월 초 기관 사건 파일에서 민감 데이터를 기가바이트 단위로 전송하고, 흔적이 거의 남지 않는 단기 계정을 썼다고 주장함
  • 해당 계정은 NLRB 시스템의 tenant admin 권한으로 생성돼 NxGen 사건 관리 데이터를 읽기·복사·수정할 수 있었고, 로그 가시성 제한이나 삭제까지 가능한 권한을 가졌다고 함
  • 3월 4일 새벽 기관 외부 트래픽이 급증한 뒤 신규 계정 하나가 약 10GB를 전송한 것으로 파악됐지만, Berulis와 동료들은 어떤 파일이 어디로 갔는지 확인할 권한이 없었음
  • 새 DOGE 계정 생성 후 15분 안에 러시아 인터넷 주소에서 유효한 계정명과 비밀번호를 사용한 로그인 시도가 20회 이상 발생했고, 미국 외 지역 로그인 차단 정책으로 막힘
  • NLRB는 NPR에 침해가 없었다고 밝혔지만, Berulis는 Microsoft 경고와 내부 이메일 스크린샷을 공유했고 US-CERT 보고 중단 뒤 공개에 나섰으며 이후 관리자 권한도 제한됐다고 말함

NLRB 내부고발의 핵심

  • NLRB 보안 아키텍트 Daniel J. Berulis는 4월 14일 Senate Select Committee on Intelligence에 내부고발 서한을 보냄
  • Berulis의 핵심 주장은 3월 3일부터 약 한 달 동안 DOGE 관계자들이 NLRB 시스템에 강력한 관리자 계정을 만들도록 요구했고, 해당 계정들이 통상적인 네트워크 로깅을 남기지 않도록 예외 처리됐다는 것임
  • NLRB는 불공정 노동행위 관련 민원을 조사·판정하는 소규모 독립 연방기관이며, 노조 결성 희망 직원의 기밀 정보와 기업 독점 정보 등 민감한 데이터를 보관함

DOGE 계정 생성과 권한 요구

  • Berulis에 따르면 3월 3일 검은 SUV와 경찰 호위를 동반한 DOGE 직원들이 워싱턴 D.C. 남동부의 NLRB 본부에 도착함
  • 이들은 Berulis나 NLRB IT 직원들과 대화하지 않고 기관 지도부를 만남
  • 회의 뒤 NLRB의 acting CIO는 DOGE 계정 생성에서 표준 운영 절차를 따르지 말고, DOGE 직원용 계정에 대한 로그나 기록을 만들지 말라고 지시했다고 Berulis가 진술함
  • 감사자가 사용할 수 있는 기존 역할은 있었지만, 변경 권한이나 승인 없는 하위 시스템 접근 권한은 주지 않는 구조였음
    • Berulis는 DOGE 측에 해당 계정을 쓰도록 제안하는 방안이 논의 대상이 아니었다고 함
  • 새 계정들은 NLRB 데이터베이스 정보를 읽고, 복사하고, 수정할 수 있는 무제한 권한을 가졌다고 함
    • 로그 가시성 제한
    • 로그 보존 지연
    • 로그를 다른 곳으로 라우팅
    • 로그 전체 삭제
    • Berulis와 그의 상사도 갖지 못한 최상위 권한

컨테이너와 NxGen 데이터 전송

  • Berulis는 3월 3일 DOGE 계정 중 하나가 컨테이너(container) 라는 불투명한 가상 환경을 만든 것으로 파악함
  • 컨테이너는 프로그램이나 스크립트를 외부에 활동을 드러내지 않고 빌드·실행하는 데 쓰일 수 있음
  • 동료 확인 결과, NLRB 네트워크 안에서 컨테이너를 사용한 전례는 없었다고 함
  • 다음 날인 3월 4일 오전 3~4시경 기관에서 나가는 트래픽이 크게 증가함
  • Berulis와 동료들은 며칠간 조사한 끝에 새 계정 중 하나가 NLRB의 NxGen 사건 관리 시스템에서 약 10GB 데이터를 전송했다고 판단함
    • NxGen 데이터베이스에는 노조, 진행 중인 법적 사건, 기업 비밀 관련 민감 정보가 포함됨
    • Berulis와 동료들은 어떤 파일이 접근·전송됐는지, 데이터가 어디로 갔는지 확인할 네트워크 접근 권한이 없었음
    • Berulis는 데이터가 총 10GB인지, 전송 전에 합쳐지고 압축된 것인지 알 수 없으며 더 많은 데이터가 유출됐을 가능성이 있다고 상원에 전함
    • NLRB 데이터베이스에서 데이터가 직접 외부로 나가는 경우는 거의 없어 이런 급증은 매우 이례적이었다고 함

러시아 IP 로그인 시도와 의심 계정

  • Berulis와 동료들은 러시아 인터넷 주소 83.149.30.186에서 DOGE 직원 계정의 유효한 자격증명을 사용한 로그인 시도가 20회 이상 발생한 것을 확인함
  • 해당 시도는 미국 외 지역 로그인을 금지하는 규칙 때문에 모두 차단됨
  • 인증 흐름상 로그인 시도자는 올바른 사용자명과 비밀번호를 갖고 있었던 것으로 보였다고 Berulis는 밝힘
  • 특히 많은 시도가 DOGE 엔지니어들이 계정을 만든 지 15분 안에 발생해 더 큰 우려를 낳음
  • 의심 활동과 연결된 Microsoft 사용자 계정명 중 하나는 DogeSA_2d5c3e0446f9@nlrb.microsoft.com이었고, Berulis는 이 계정이 NLRB 클라우드 시스템에서 DOGE 용도로 생성됐다가 삭제된 구조로 봄
  • 다른 신규 Microsoft 클라우드 관리자 계정에는 Whitesox, Chicago M., Dancehall, Jamaica R처럼 비표준 사용자명이 포함됨

로그 누락과 외부 코드 라이브러리

  • 3월 5일 Berulis는 최근 생성된 네트워크 리소스 관련 로그의 큰 부분이 사라졌고, Microsoft Azure의 network watcher가 “off” 상태로 설정돼 정상적인 데이터 수집·기록을 하지 않았다고 문서화함
  • 누군가 NLRB나 계약업체가 사용하지 않는 외부 코드 라이브러리 3개를 GitHub에서 다운로드한 사실도 발견함
  • 코드 묶음 중 하나의 readme 파일은 대규모 클라우드 인터넷 주소 풀을 통해 연결을 회전시키는 용도를 담고 있었음
    • 해당 주소 풀은 웹 스크래핑과 브루트포싱을 위한 “pseudo-infinite IPs” 프록시로 쓰인다고 되어 있었음
    • 브루트포스 공격은 여러 자격증명 조합을 빠르게 자동 시도하는 로그인 공격임

US-CERT 보고 중단과 공개 결정

  • Berulis의 내부고발에 따르면 3월 17일 무렵 NLRB는 DOGE 계정의 이상 활동을 완전히 조사할 자원이나 네트워크 접근 권한을 더 이상 갖고 있지 않다는 점이 분명해짐
  • 3월 24일 기관의 associate CIO는 이 사안을 US-CERT에 보고해야 한다는 데 동의함
  • US-CERT는 Department of Homeland Security 산하 CISA가 운영하며, 연방·주 정부 기관에 현장 사이버 사고 대응 역량을 제공함
  • Berulis는 4월 3~4일 사이 자신과 associate CIO가 US-CERT 보고와 조사를 중단하라는 지시를 받았고, 공식 보고서를 만들거나 진행하지 말라는 지시도 받았다고 함
  • 이 시점에 Berulis는 자신의 조사 결과를 공개하기로 결정함

NLRB의 부인과 Berulis의 자료

  • NLRB acting press secretary Tim Bearese는 NPR에 DOGE가 NLRB 시스템 접근을 요청하거나 받은 적이 없다고 말함
  • 그는 Berulis가 우려를 제기한 뒤 기관이 조사했고, “기관 시스템 침해는 없었다”고 결론냈다고 NPR에 밝힘
  • NLRB는 KrebsOnSecurity의 질문에는 답하지 않음
  • Berulis는 DOGE 계정으로 지목된 설명 불가능한 계정 활동에 대한 기관 이메일 논의와, 해당 기간 Microsoft가 관측한 네트워크 이상 관련 NLRB 보안 경고 스크린샷을 공유함

NLRB를 둘러싼 별도 맥락

  • CNN은 지난달 Trump 대통령이 NLRB 이사회 구성원 3명을 해임하면서 기관이 기능에 필요한 정족수를 잃어 사실상 마비됐다고 보도함
  • CNN은 NLRB가 제한에도 불구하고 Elon Musk를 포함한 미국 내 부유하고 강력한 인물들에게 골칫거리였다고 썼음
  • Amazon과 Musk의 SpaceX는 노동자 권리와 노조 조직 관련 분쟁에서 NLRB가 제기한 민원을 두고 NLRB를 상대로 소송을 제기해왔음
    • 두 회사는 NLRB의 존재 자체가 위헌이라고 주장함
    • 3월 5일 미국 항소법원은 NLRB 구조가 헌법을 위반한다는 Musk 측 주장을 만장일치로 기각함

내부고발 이후의 접근 제한

  • Berulis는 NPR이 4월 14일 자신의 주장을 보도한 날, NLRB deputy CIO가 모든 직원 계정에서 관리자 통제가 제거됐다는 이메일을 보냈다고 함
  • 그 결과 NLRB IT 직원들이 더 이상 업무를 제대로 할 수 없게 됐다고 Berulis는 말함
  • 4월 16일 NLRB director Lasharn Hamilton의 기관 전체 이메일은 DOGE 관계자들이 회의를 요청했으며, 기관이 이전에 DOGE 인력과 “공식” 접촉이 없었다는 주장을 반복했다고 함
  • 같은 이메일은 DOGE 대표 2명이 수개월 동안 NLRB에 파트타임으로 배치될 것이라고 직원들에게 알림
  • Berulis는 DOGE 계정에 대한 추가 정보를 요청하려고 Microsoft 지원 티켓을 작성하던 중 자신의 네트워크 관리자 접근 권한이 제한됐다고 함
  • 그는 의원들이 Microsoft에 계정에서 실제로 무슨 일이 있었는지 더 많은 정보를 요청하길 바라고 있음

협박 주장과 현재 상태

  • Berulis의 변호사 Andrew P. Bakaj는 4월 7일 Berulis와 법무팀이 내부고발 문서를 준비하던 중 누군가 Berulis의 집 문에 협박 메모를 붙였다고 의원들에게 전함
  • 해당 메모에는 Berulis가 동네를 걷는 모습을 드론으로 촬영한 사진이 포함됐다고 함
  • 변호사는 협박 메모가 상원 감독기관에 제출하려던 바로 그 공개 내용을 명확히 언급했다고 밝힘
  • 누가 했는지는 알 수 없지만, 변호사는 NLRB 시스템에 접근할 수 있는 누군가가 관련됐을 수 있다고만 추정함
  • Berulis는 친구, 동료, 대중의 반응이 대체로 지지적이었고 공개 결정을 후회하지 않는다고 말함
  • 현재 Berulis는 NLRB에서 유급 가족휴가를 쓰고 있으며, DOGE 직원들이 전체 관리자 통제를 가져가고 모두를 잠갔으며 향후 필요에 따라 제한 권한이 배정될 것이라고 말했다고 함
  • 추가 자료: Berulis의 내부고발 문서

댓글과 토론

Hacker News 의견들
  • 일주일 전에도 관련 논의가 많이 있었음
    https://news.ycombinator.com/item?id=43691142

    • DOGE가 민감한 NLRB 데이터를 가져갔을 가능성을 내부고발자가 자세히 밝힌 글 – https://news.ycombinator.com/item?id=43691142
      7일 전 1139점, 댓글 528개
    • 이 논의가 계속되는 게 다행임. 지금 사회가 동시에 다뤄야 할 큰 흐름이 4개쯤 있고, 각각의 심각도가 커서 하나씩만 처리할 시간이 없음
      1. 법치와 정치 시스템 붕괴: 행정부가 의회를 가로챘고 지금은 SCOTUS까지 잠식 중이며, 양당 모두 죽었고 MAGA가 공화당을 대체했으며 민주당은 길을 잃음
      2. 이 스레드의 주제인 DOGE를 통한 연방정부 파괴
      3. 관세와 Fed 의장 해임을 통한 연준 장악으로 경제를 망가뜨리고, 미국을 사실상 통제경제로 바꾸는 흐름
      4. 1~3에 저항할 수 있는 권력 거점인 로펌과 학계 같은 비정부 기관의 파괴
  • 관련 글: DOGE가 NLRB에서 작업하던 시점의 이상 징후에 대한 내부고발자 진술서[pdf] - 16시간 전, 댓글 13개 - https://news.ycombinator.com/item?id=43755298

  • 이 기사 전체가 코미디처럼 읽힘. 숨겨진 계정, 러시아에서의 로그인 시도, 그리고 이런 대목까지 있음
    “Berulis가 KrebsOnSecurity에 말하길, DOGE 계정에 대한 더 많은 정보를 요청하려고 Microsoft에 지원 티켓을 만들던 중 네트워크 관리자 접근 권한이 제한됐다. 이제 그는 의원들이 Microsoft에 계정에서 실제로 무슨 일이 있었는지 더 많은 정보를 요구해주길 바라고 있다”
    Microsoft가 정부 기관의 로그인과 계정 정보를 갖고 있는 건가? 차라리 지하실에 Windows도 인터넷도 없는 메인프레임이 더 낫겠음

    • 의심할 여지 없이 Office365일 것임. Word나 Outlook 없이 관료제를 운영하기는 어려움
      프랑스/독일 정부가 이런 이유로 대체재에 투자 중임: https://www.techspot.com/news/107225-france-germany-unveil-d...
    • “러시아 IP”는 그 표현만 들으면 파블로프식으로 반응하는 사람들에게 그럴듯한 부인 가능성을 줌. 하지만 크렘린 영향을 받은 구성원이 노골적으로 보이는 행정부에는 이제 그런 부인 가능성조차 필요 없어 보임
    • Azure와 AWS 모두 정부를 꽤 큰 사용자 기반으로 두고 있는 듯함. 몇 가지 의문이 생김
    • 러시아 정보기관이 여기서 꽤 노골적으로 행동한 전례가 있음. 아마 일부러 메시지를 보내려는 방식이었을 것임
      Guccifer 2.0을 떠올려보면, 그 페르소나는 러시아 IP 주소를 썼을 뿐 아니라 GRU 본부 건물에 할당된 IP를 사용했음
    • Azure 클라우드임
  • Edward Coristine은 2022년에 “내부 회사 정보를 경쟁사에 유출했다는 의혹으로 사이버보안 회사 Path Network에서 해고”됐던 인물이라 흥미로움 [1]. 외국 첩보기관이 포섭하기에 이상적인 후보처럼 보임. 게다가 사이버범죄 소셜 네트워크 계정도 사용했음 [2]
    대체 어떻게 이런 사람이 정부 근처에서 계속 일할 수 있는지 모르겠음
    [1] https://en.wikipedia.org/wiki/Edward_Coristine
    [2] https://krebsonsecurity.com/2025/02/teen-on-musks-doge-team-...

    • 심리전으로 보면 훌륭함. 계정을 만들고, 기록 접근을 시도하고, 성공 여부는 신경 쓰지 않은 뒤, 미국 뉴스가 분열을 일으키길 기다리면 됨
      러시아 영향력 작전의 목표 중 하나는 미국의 결속 약화이며, 다양한 성향의 시민단체 광고를 지원했던 사례에서도 봤음
      또 미국이 우크라이나 평화를 두고 러시아와 협상하던 바로 그 시점에 이런 일이 벌어진 것도 수상함. 협상 중인 정권을 곤란하게 만들고 러시아와의 불화를 부추기기 때문임. 간단한 일은 아닐 수 있다는 신호임
      첩보는 복잡함
    • Harvard 졸업생이 다른 Harvard 졸업생을 고용하듯, 범죄자는 다른 범죄자를 고용함
    • “대체 어떻게 이런 사람이 정부 근처에서 계속 일할 수 있나?”에 대한 경로는 길지만 대략 이렇다
      1. SCOTUS가 선거자금 규제를 없애 억만장자가 선거를 살 수 있게 만듦
      2. 세계 최고 부자인 Elon Musk가 2024년 미국 대선을 샀고, 스스로를 “정부 효율화” 조직 책임자로 앉힘
      3. Elon Musk가 Edward Coristine을 골랐고 아무도 “안 된다”고 하지 않았음. 반대했을 사람들은 이미 해고되거나 밀려났고, White House의 다른 인물들도 엄격한 FBI 신원조회를 통과하기 어려워서 그냥 명령으로 전원에게 허가를 주는 상태임
  • DOGE는 앞으로 몇 년 동안 흥미로운 사례 연구가 될 것임. 친구가 국가 항공 시스템을 처음부터 재구축하는 일을 도와달라는 채용 연락을 받았는데, Sean Duffy에게 직접 보고하는 1099 계약자 형태였음
    채용 담당자는 저녁과 주말에 하는 부업처럼 소개했고 시급은 형편없었음. 친구가 보수가 현재 받는 것보다 훨씬 낮다고 하자, DOGE에서 일했다는 명성이 생긴다고 맞받아침

    • 그 명성은 매우 취약한 화폐처럼 보임. 상황이 계속 나빠지면 미래 행정부가 DOGE 직원들을 상대로 자체 보복성 재판을 벌일 수도 있음
    • 다시 일하고 싶다면 이력서에 넣을 수 없게 되는 명성임
    • 무언가에 대해 아무것도 모르는 사람이 들어와서 “예산 절반을 아낄 수 있다”고 말하다가, 아차 싶어 원래 약속의 5% 정도나 가능할지도 모르겠다고 하는 훌륭한 사례 연구임
      결국 DOGE가 얼마를 쓰게 될지 궁금함. 문자 그대로 수십억 달러가 아니길 바라며, 소송 비용 등을 감안해도 1000억~2000억 달러를 절감한다면 순효과는 플러스일 수 있겠음
    • 국가 항공 시스템처럼 중요한 것을 저임금 1099들이 밤과 주말에 일해서 재구축하는 건 견고하고 장애에 강한 시스템을 만드는 방식이 절대 아님. 멍청한 짓임
    • Big Four 컨설턴트를 통해 같은 일을 맡기고 비용은 10배, 회의는 3배, 속도는 5배 느리게 가면 더 명예로울까?
  • 이 글이 중복으로 죽는다면 아쉬움
    이야기가 두 번 올라온 건 맞음. 첫 제출[0]은 약 10시간 더 오래됐고 댓글이 3개뿐임. 이 글은 작성 시점에 댓글이 348개임. 흥미로운 논의를 중시한다면, 분명 이쪽이 중심임
    [0] https://news.ycombinator.com/item?id=43758392

    • 이상함. 보통 중복 감지기는 정말 잘 작동함. 내가 글을 올리면 10번 중 9번은 이미 존재해서 그쪽으로 리다이렉트됨
      그래서 안심하고 자유롭게 제출할 수 있음. 기존 글에 합쳐지거나 새 글이 시작되기 때문임. 이번에는 작동하지 않았나? URL도 같음. 가끔 임의 쿼리 문자열로 중복 감지기를 속이지만, 이 경우는 정말 동일함. 이상함
    • 그리고 정확히 그렇게 됐음. 미친 일임
  • “Berulis는 3월 3일 DOGE 계정 중 하나가 ‘컨테이너’라는 불투명한 가상 환경을 만들었다는 사실을 발견했다. 이는 외부에 활동을 드러내지 않고 프로그램이나 스크립트를 빌드하고 실행하는 데 쓰일 수 있다. Berulis는 동료들에게 확인해보니 NLRB 네트워크 안에서 컨테이너를 써본 사람이 아무도 없어 그 컨테이너가 눈에 띄었다고 말했다”
    이 부분은 여러 이유로 읽으면서 묘한 느낌이 듦

    • 악의적으로 보이도록 쓰였지만, 사실은 기술적 무지를 드러내는 쪽에 가까움
  • 이게 명백히 반역 영역에 들어가지 않는다는 게 놀라움

    • 권력을 가진 누군가가 실제로 그 혐의로 기소해야 반역이 됨
    • 멀리서 보면 Trump는 거의 절대권력에 너무 가까워져서, 실제 결과가 따라야 할 스캔들도 그냥 털어낼 수 있는 것처럼 보임. Signal 스캔들에서 모두가 살아남은 것은 아직도 이해가 안 됨
    • “반역 영역”이란 게 뭘 말하는 건가? 유출인가, 아니면 사건 데이터 흡수인가?
    • 탄핵 시도는 실패했고, Trump에 대한 법적 사건도 대부분 실패했으며, 대법원은 그를 추가 기소로부터 면역시켰고, 그는 재선됨
      견제와 균형은 모두 사용됐지만 실패했음
  • “러시아가 러시아 IP로 미국 데이터에 접근”
    나만 그런가, 이건 누군가 러시아 연결고리를 만들려는 것처럼 들림. 왜 러시아 정보기관이 이렇게 아마추어처럼 하겠나? 마치 잡히고 싶어 하는 것 같음. Cui bono?

    • 패턴상 그들은 잡히는 걸 딱히 신경 쓰지 않음. 목표는 특정 임무 수행이 아니라 혼란 조성임. 상대가 실수하도록 자극하는 걸 좋아함
      애초에 NLRB 데이터로 뭘 하려는 걸까? 아이디어가 있을 수도 있고 없을 수도 있음. 목표는 “우리가 네 데이터를 가져갔으니 불안해하라”임. 잡히는 것도 그 목표에 도움이 됨
    • 누군가와 연결하려고 애쓸 필요도 없이 전체가 이미 충분히 수상함
      IP를 보면 모바일 회선일 수도 있음. Russia, MOW, Moscow, 144700, 55.7558, 37.6173, MegaFon으로 나옴
      예를 들어 계약된 개인 중 한 명이 어떤 이유로든 러시아를 여행 중이었고 로그인 테스트를 하려고 자기 핫스팟을 썼을 가능성도 있음
      여기서 드러난 무능 수준을 보면 놀랍지 않음. 그래서 내부고발자가 필요하고, 조사가 시작되는 것임. 이제 조사가 제대로 시작되기까지 필요한 정보 요청마다 관료주의와 법적 다툼으로 몇 달, 몇 년을 기다려야 할 것임. 엄청 답답함
    • IP 주소만 언급됐는데 왜 러시아 정보기관이라고 가정하나? 또 그런 기관이었다면, 가상의 shiba-doge 유출자/스파이가 지역 제한 방화벽이 있다는 경고를 왜 안 했겠나?
      가장 그럴듯한 경우를 보자면, shiba-doge 아마추어 중 한 명의 노트북에 바이러스가 있었고, 계정을 만든 뒤 그 인증 정보가 자동으로 러시아권 봇팜에 빨려 들어갔으며, 거기서 봇넷이 몇 차례 자동 공격을 시작했지만 지역 방화벽에 막힌 것임
    • 잡히고 싶어 한 게 아니라, 잡히는 걸 신경 쓰지 않는 것처럼 보임
    • 개인적인 가설일 뿐이라 완전히 틀릴 수 있지만, 이건 정보가 아니라 혼란에 관한 일처럼 보임
      일반인에게는 점들을 이어 결론에 도달하는 것만으로 충분해 보임. 어느 정도 기술을 아는 사람들이 강력한 도구를 받았지만, 자기 행동이 어떤 결과를 낳을지 전체 감독은 받지 않은 듯함
  • 이 기사가 왜 HN 첫 페이지에서 사라졌지? 2시간 전에 올라왔고 649점이나 받았는데

    • 플래그 처리된 건 아님. 그림자 차단인가? Hacker News에 그런 게 있나?
    • https://news.ycombinator.com/active에서는 최상단 글임
    • 나도 방금 같은 걸 궁금해하고 있었음
    • Y 쪽 스타트업 일부가 이제 DOGE와 다른 정부 활동에 관여하고 있어서일 수도 있음. 이 웹사이트 배후나 사상적 리더들 중 상당수가 기술 업계의 무정부자본주의 이념이 실행되는 데 영향을 줬다는 점을 기억해야 함
    • HN에서는 글이 “flamebait” 같은 것으로 플래그될 수 있음. 정확한 용어는 기억나지 않지만 수동으로도 가능하고 자동화도 있는 듯하며, 모더레이터가 수동으로 끌 수도 있음
      원치 않는 대화를 촉발할 위험 때문에 글이 사실상 공허 속으로 보내짐