- NLRB 보안 아키텍트 Daniel J. Berulis는 Elon Musk의 DOGE 인력이 3월 초 기관 사건 파일에서 민감 데이터를 기가바이트 단위로 전송하고, 흔적이 거의 남지 않는 단기 계정을 썼다고 주장함
- 해당 계정은 NLRB 시스템의 tenant admin 권한으로 생성돼 NxGen 사건 관리 데이터를 읽기·복사·수정할 수 있었고, 로그 가시성 제한이나 삭제까지 가능한 권한을 가졌다고 함
- 3월 4일 새벽 기관 외부 트래픽이 급증한 뒤 신규 계정 하나가 약 10GB를 전송한 것으로 파악됐지만, Berulis와 동료들은 어떤 파일이 어디로 갔는지 확인할 권한이 없었음
- 새 DOGE 계정 생성 후 15분 안에 러시아 인터넷 주소에서 유효한 계정명과 비밀번호를 사용한 로그인 시도가 20회 이상 발생했고, 미국 외 지역 로그인 차단 정책으로 막힘
- NLRB는 NPR에 침해가 없었다고 밝혔지만, Berulis는 Microsoft 경고와 내부 이메일 스크린샷을 공유했고 US-CERT 보고 중단 뒤 공개에 나섰으며 이후 관리자 권한도 제한됐다고 말함
NLRB 내부고발의 핵심
- NLRB 보안 아키텍트 Daniel J. Berulis는 4월 14일 Senate Select Committee on Intelligence에 내부고발 서한을 보냄
- Berulis의 핵심 주장은 3월 3일부터 약 한 달 동안 DOGE 관계자들이 NLRB 시스템에 강력한 관리자 계정을 만들도록 요구했고, 해당 계정들이 통상적인 네트워크 로깅을 남기지 않도록 예외 처리됐다는 것임
- NLRB는 불공정 노동행위 관련 민원을 조사·판정하는 소규모 독립 연방기관이며, 노조 결성 희망 직원의 기밀 정보와 기업 독점 정보 등 민감한 데이터를 보관함
DOGE 계정 생성과 권한 요구
- Berulis에 따르면 3월 3일 검은 SUV와 경찰 호위를 동반한 DOGE 직원들이 워싱턴 D.C. 남동부의 NLRB 본부에 도착함
- 이들은 Berulis나 NLRB IT 직원들과 대화하지 않고 기관 지도부를 만남
- 회의 뒤 NLRB의 acting CIO는 DOGE 계정 생성에서 표준 운영 절차를 따르지 말고, DOGE 직원용 계정에 대한 로그나 기록을 만들지 말라고 지시했다고 Berulis가 진술함
- 감사자가 사용할 수 있는 기존 역할은 있었지만, 변경 권한이나 승인 없는 하위 시스템 접근 권한은 주지 않는 구조였음
- Berulis는 DOGE 측에 해당 계정을 쓰도록 제안하는 방안이 논의 대상이 아니었다고 함
- 새 계정들은 NLRB 데이터베이스 정보를 읽고, 복사하고, 수정할 수 있는 무제한 권한을 가졌다고 함
- 로그 가시성 제한
- 로그 보존 지연
- 로그를 다른 곳으로 라우팅
- 로그 전체 삭제
- Berulis와 그의 상사도 갖지 못한 최상위 권한
컨테이너와 NxGen 데이터 전송
- Berulis는 3월 3일 DOGE 계정 중 하나가 컨테이너(container) 라는 불투명한 가상 환경을 만든 것으로 파악함
- 컨테이너는 프로그램이나 스크립트를 외부에 활동을 드러내지 않고 빌드·실행하는 데 쓰일 수 있음
- 동료 확인 결과, NLRB 네트워크 안에서 컨테이너를 사용한 전례는 없었다고 함
- 다음 날인 3월 4일 오전 3~4시경 기관에서 나가는 트래픽이 크게 증가함
- Berulis와 동료들은 며칠간 조사한 끝에 새 계정 중 하나가 NLRB의 NxGen 사건 관리 시스템에서 약 10GB 데이터를 전송했다고 판단함
- NxGen 데이터베이스에는 노조, 진행 중인 법적 사건, 기업 비밀 관련 민감 정보가 포함됨
- Berulis와 동료들은 어떤 파일이 접근·전송됐는지, 데이터가 어디로 갔는지 확인할 네트워크 접근 권한이 없었음
- Berulis는 데이터가 총 10GB인지, 전송 전에 합쳐지고 압축된 것인지 알 수 없으며 더 많은 데이터가 유출됐을 가능성이 있다고 상원에 전함
- NLRB 데이터베이스에서 데이터가 직접 외부로 나가는 경우는 거의 없어 이런 급증은 매우 이례적이었다고 함
러시아 IP 로그인 시도와 의심 계정
- Berulis와 동료들은 러시아 인터넷 주소 83.149.30.186에서 DOGE 직원 계정의 유효한 자격증명을 사용한 로그인 시도가 20회 이상 발생한 것을 확인함
- 해당 시도는 미국 외 지역 로그인을 금지하는 규칙 때문에 모두 차단됨
- 인증 흐름상 로그인 시도자는 올바른 사용자명과 비밀번호를 갖고 있었던 것으로 보였다고 Berulis는 밝힘
- 특히 많은 시도가 DOGE 엔지니어들이 계정을 만든 지 15분 안에 발생해 더 큰 우려를 낳음
- 의심 활동과 연결된 Microsoft 사용자 계정명 중 하나는 DogeSA_2d5c3e0446f9@nlrb.microsoft.com이었고, Berulis는 이 계정이 NLRB 클라우드 시스템에서 DOGE 용도로 생성됐다가 삭제된 구조로 봄
- 다른 신규 Microsoft 클라우드 관리자 계정에는 Whitesox, Chicago M., Dancehall, Jamaica R처럼 비표준 사용자명이 포함됨
로그 누락과 외부 코드 라이브러리
- 3월 5일 Berulis는 최근 생성된 네트워크 리소스 관련 로그의 큰 부분이 사라졌고, Microsoft Azure의 network watcher가 “off” 상태로 설정돼 정상적인 데이터 수집·기록을 하지 않았다고 문서화함
- 누군가 NLRB나 계약업체가 사용하지 않는 외부 코드 라이브러리 3개를 GitHub에서 다운로드한 사실도 발견함
- 코드 묶음 중 하나의 readme 파일은 대규모 클라우드 인터넷 주소 풀을 통해 연결을 회전시키는 용도를 담고 있었음
- 해당 주소 풀은 웹 스크래핑과 브루트포싱을 위한 “pseudo-infinite IPs” 프록시로 쓰인다고 되어 있었음
- 브루트포스 공격은 여러 자격증명 조합을 빠르게 자동 시도하는 로그인 공격임
US-CERT 보고 중단과 공개 결정
- Berulis의 내부고발에 따르면 3월 17일 무렵 NLRB는 DOGE 계정의 이상 활동을 완전히 조사할 자원이나 네트워크 접근 권한을 더 이상 갖고 있지 않다는 점이 분명해짐
- 3월 24일 기관의 associate CIO는 이 사안을 US-CERT에 보고해야 한다는 데 동의함
- US-CERT는 Department of Homeland Security 산하 CISA가 운영하며, 연방·주 정부 기관에 현장 사이버 사고 대응 역량을 제공함
- Berulis는 4월 3~4일 사이 자신과 associate CIO가 US-CERT 보고와 조사를 중단하라는 지시를 받았고, 공식 보고서를 만들거나 진행하지 말라는 지시도 받았다고 함
- 이 시점에 Berulis는 자신의 조사 결과를 공개하기로 결정함
NLRB의 부인과 Berulis의 자료
- NLRB acting press secretary Tim Bearese는 NPR에 DOGE가 NLRB 시스템 접근을 요청하거나 받은 적이 없다고 말함
- 그는 Berulis가 우려를 제기한 뒤 기관이 조사했고, “기관 시스템 침해는 없었다”고 결론냈다고 NPR에 밝힘
- NLRB는 KrebsOnSecurity의 질문에는 답하지 않음
- Berulis는 DOGE 계정으로 지목된 설명 불가능한 계정 활동에 대한 기관 이메일 논의와, 해당 기간 Microsoft가 관측한 네트워크 이상 관련 NLRB 보안 경고 스크린샷을 공유함
NLRB를 둘러싼 별도 맥락
- CNN은 지난달 Trump 대통령이 NLRB 이사회 구성원 3명을 해임하면서 기관이 기능에 필요한 정족수를 잃어 사실상 마비됐다고 보도함
- CNN은 NLRB가 제한에도 불구하고 Elon Musk를 포함한 미국 내 부유하고 강력한 인물들에게 골칫거리였다고 썼음
- Amazon과 Musk의 SpaceX는 노동자 권리와 노조 조직 관련 분쟁에서 NLRB가 제기한 민원을 두고 NLRB를 상대로 소송을 제기해왔음
- 두 회사는 NLRB의 존재 자체가 위헌이라고 주장함
- 3월 5일 미국 항소법원은 NLRB 구조가 헌법을 위반한다는 Musk 측 주장을 만장일치로 기각함
내부고발 이후의 접근 제한
- Berulis는 NPR이 4월 14일 자신의 주장을 보도한 날, NLRB deputy CIO가 모든 직원 계정에서 관리자 통제가 제거됐다는 이메일을 보냈다고 함
- 그 결과 NLRB IT 직원들이 더 이상 업무를 제대로 할 수 없게 됐다고 Berulis는 말함
- 4월 16일 NLRB director Lasharn Hamilton의 기관 전체 이메일은 DOGE 관계자들이 회의를 요청했으며, 기관이 이전에 DOGE 인력과 “공식” 접촉이 없었다는 주장을 반복했다고 함
- 같은 이메일은 DOGE 대표 2명이 수개월 동안 NLRB에 파트타임으로 배치될 것이라고 직원들에게 알림
- Berulis는 DOGE 계정에 대한 추가 정보를 요청하려고 Microsoft 지원 티켓을 작성하던 중 자신의 네트워크 관리자 접근 권한이 제한됐다고 함
- 그는 의원들이 Microsoft에 계정에서 실제로 무슨 일이 있었는지 더 많은 정보를 요청하길 바라고 있음
협박 주장과 현재 상태
- Berulis의 변호사 Andrew P. Bakaj는 4월 7일 Berulis와 법무팀이 내부고발 문서를 준비하던 중 누군가 Berulis의 집 문에 협박 메모를 붙였다고 의원들에게 전함
- 해당 메모에는 Berulis가 동네를 걷는 모습을 드론으로 촬영한 사진이 포함됐다고 함
- 변호사는 협박 메모가 상원 감독기관에 제출하려던 바로 그 공개 내용을 명확히 언급했다고 밝힘
- 누가 했는지는 알 수 없지만, 변호사는 NLRB 시스템에 접근할 수 있는 누군가가 관련됐을 수 있다고만 추정함
- Berulis는 친구, 동료, 대중의 반응이 대체로 지지적이었고 공개 결정을 후회하지 않는다고 말함
- 현재 Berulis는 NLRB에서 유급 가족휴가를 쓰고 있으며, DOGE 직원들이 전체 관리자 통제를 가져가고 모두를 잠갔으며 향후 필요에 따라 제한 권한이 배정될 것이라고 말했다고 함
- 추가 자료: Berulis의 내부고발 문서