네덜란드, 사이버공격 지원 혐의로 서버 800대 압수하고 2명 체포
(krebsonsecurity.com)- 네덜란드 당국은 러시아의 EU 내 사이버공격·영향력 작전·허위정보 캠페인에 쓰인 IT 인프라 운영 혐의로 호스팅 회사 공동 소유자 2명을 체포함
- FIOD는 5월 18일 암스테르담의 57세 남성과 헤이그의 39세 남성을 체포하고, 사업장·데이터센터 수색에서 서버 800대 이상과 기기를 압수함
- 수사는 러시아 침공 직전 등장한 Stark Industries에 집중되며, 이 인프라는 유럽 대상 DDoS 공격과 러시아 지원 해킹 그룹 관련 프록시·익명화 서비스에 반복 등장함
- EU 제재 직전 Stark 자산은 PQHosting에서 the[.]hosting으로 이전됐고, 이 법인은 WorkTitans BV 아래에서 MIRhosting만 통해 인터넷 연결을 받은 것으로 나타남
- MIRhosting과 Andrey Nesterenko는 제재 회피와 불법 활동 지원을 부인했지만, WorkTitans 서비스를 일시 중단하고 덴마크 선거 관련 내부 조사를 시작함
네덜란드의 체포와 서버 압수
- 네덜란드 금융범죄수사기관 FIOD는 5월 18일 암스테르담의 57세 남성과 헤이그의 39세 남성을 체포했다고 네덜란드 일간지 de Volkskrant가 보도함
- 두 사람은 EU 제재 대상에 직접 또는 간접적으로 경제적 자원을 제공해 제재법을 위반한 혐의를 받음
- 수사관들은 Enschede와 Almere의 사업장 3곳, Dronten과 Schiphol-Rijk의 데이터센터 2곳을 수색했고, 노트북·전화기·서버 800대 이상을 압수했다고 네덜란드 당국이 발표함
- the[.]hosting 고객에게 전달된 메시지는 압수 직후 서버에 저장된 데이터가 손실됐고 복구할 수 없다고 안내함
Stark Industries와 제재 회피 의혹
- 네덜란드 수사는 러시아의 우크라이나 침공 2주 전 등장한 대형 호스팅 제공업체 Stark Industries에 초점을 둠
- Stark는 유럽 표적을 겨냥한 대규모 DDoS 공격의 출처가 됐고, 러시아 지원 해킹 그룹과 연결된 공격에서 반복적으로 나타난 프록시·익명화 서비스의 주요 공급자로 부상했다고 2024년 5월 심층 분석에서 다뤄짐
- 해당 분석은 Moldovan 형제 Ivan Neculiti와 Yuri Neculiti, 그리고 이들의 회사 PQHosting이 Stark의 두 주요 인터넷 연결 통로 중 하나를 제공했다고 식별함
- EU는 2025년 5월 러시아의 하이브리드전 수행을 도운 혐의로 PQHosting과 Neculiti 형제를 제재함
- 그러나 2025년 9월 보도 기준으로 제재는 Stark의 남은 인터넷 연결 통로인 네덜란드 기반 ISP MIRhosting을 겨냥하지 못함
- PQHosting과 Neculiti 형제에 대한 EU 제재 발표 약 2주 전 관련 소식이 언론에 유출됐고, 그 사이 Stark의 네트워크 자산은 PQHosting에서 새 법인 the[.]hosting으로 이전됨
- the[.]hosting은 네덜란드 법인 WorkTitans BV의 통제 아래 있었고, WorkTitans는 Andrey Nesterenko와 Youssef Zinad가 통제한 것으로 2025년 9월 보도에서 나타남
- WorkTitans는 더 큰 인터넷으로의 연결을 오직 MIRhosting을 통해서만 받았고, Zinad는 이전에 MIRhosting에서 일한 바 있음
덴마크 선거 기간 공격과 MIRhosting의 반박
- de Volkskrant는 2025년 11월 13일부터 19일까지 덴마크 지방선거 주간에 덴마크 정부 기관을 겨냥한 친러시아 공격에서 WorkTitans와 MIRhosting이 가장 많이 사용된 네트워크였음을 보여주는 데이터를 검토함
- Nesterenko는 체포 전 자신의 서버가 친러시아 사이버범죄자들에게 오용됐다는 사실을 몰랐다고 부인함
- Nesterenko는 2025년 5월 EU 제재가 발효됐을 때 Neculiti 형제와의 모든 서비스를 종료했고, “해롭고 부정확한 보도”에 대해 모든 권리를 행사할 수 있다고 밝힘
- MIRhosting은 덴마크 선거와 관련된 혐의에 대해 내부 조사를 시작했고, 추가 검토 중 예방 조치로 WorkTitans에 대한 서비스를 일시 중단했다고 성명을 냄
- MIRhosting은 예비 조사에서 자사가 통제하는 서비스가 덴마크 선거에 영향을 주는 데 실제로 사용됐다는 징후가 없었다고 밝힘
- 해당 기간 네트워크 트래픽에서 이상이나 급증이 관찰되지 않았으며, 대규모 DDoS 공격이 있었다면 그런 활동이 드러났을 것이라고 MIRhosting은 주장함
- MIRhosting은 언론 보도 전까지 의심 활동이나 네트워크 오용과 관련한 민원, abuse report, 공식 요청을 받은 적이 없고, 다른 고객에 대한 서비스는 계속 정상 운영 중이라고 밝힘
Andrey Nesterenko와 MIRhosting의 이력
- Andrey Nesterenko는 2004년 MIRhosting의 모회사 Innovation IT Solutions Corp. 를 설립함
- Innovation IT Solutions Corp.는 2008년 러시아군이 조지아를 침공한 시점에 등장한 해커 행동주의 웹사이트 stopgeorgia[.]ru를 호스팅한 회사로 언급됨
- stopgeorgia[.]ru는 조지아 대상 사이버공격을 조직하는 웹사이트였고, 해당 충돌은 눈에 띄는 사이버공격과 실제 군사 교전이 동시에 벌어진 최초의 전쟁으로 여겨졌다고 소개됨
- Nesterenko는 이메일 답변에서 MIRhosting이 사이버범죄, 제재 회피, 불법 활동을 지원하지 않으며, 네덜란드 당국의 혐의와 체포가 자신과 회사에 극도로 해롭다고 밝힘
- Nesterenko는 the[.]hosting으로의 전환이 제재 회피 목적이 아니었고, 하드웨어와 고객 포트폴리오는 제재가 등장하기 전에 이미 WorkTitans로 이전됐다고 주장함
- Nesterenko는 합법적인 네덜란드 인프라 회사를 폐쇄하거나 훼손해도 사이버범죄를 멈추지 못하고, 아무 잘못이 없는 많은 사람에게 피해를 줄 것이라고 밝힘
Youssef Zinad의 역할
- Youssef Zinad에 대해서는 공개된 정보가 훨씬 적고, 2025년 보도 이후 낮은 프로필을 유지해 온 것으로 전해짐
- Nesterenko는 Zinad가 MIRhosting 직원이 아니며, 회사 간 일반적인 B2B 계약 아래 특정 비즈니스 업무에서 자신과 MIRhosting을 도왔다고 주장함
- 그러나 이전에 KrebsOnSecurity에 보낸 이메일에서 Nesterenko는 @mirhosting.com 이메일을 가진 Zinad를 참조에 넣고, 그가 회사 법무팀의 일부라고 설명한 바 있음
- 네덜란드 웹사이트 stagemarkt[.]nl은 Youssef Zinad를 MIRhosting의 Almere 사무소 공식 연락처로 기재함
- de Volkskrant는 Zinad가 LinkedIn 계정 접근을 차단했고 이메일·WhatsApp·전화에 몇 달 동안 응답하지 않았으며, 이후 암스테르담의 한 주거지에서 체포됐다고 보도함
댓글과 토론
Hacker News 의견들
-
이 업체들은 합법적인 호스팅 회사라고 보기 어렵다는 점을 짚어야 함. KYC를 안 하는 해외 서버 정도로 걱정할 문제가 아니라, 러시아 정보기관 인원이 소유한 러시아 정보기관의 위장 회사에 가깝고, 그 외의 사업은 하지 않으며 일반인이 원해도 호스팅을 제공하지 않는다고 봄
독일에서는 누군가 이메일 서비스 제공자(pissmail)에 가입해 스팸을 보낸 탓에 그 제공자가 감옥에 갔고, 그 여파로 내 소셜 미디어 계정 여러 개를 잃은 적이 있음- “일반인이 원해도 호스팅을 제공하지 않는다”는 말은 맞지 않는 듯함. 예전에 임시 VPS가 급히 필요해서 PQ.Hosting을 쓴 적이 있고, 다른 정상 사용자들도 많았음
요구사항이 많지는 않았지만 토렌트만 해도 이용자를 마구 차단하곤 해서, 의미 있는 수준의 방탄 호스팅은 아니었음. 수상한 일에 얽혀 있었을 가능성은 크고 IP 품질도 형편없었지만, 정상 서비스도 제공하긴 했음 - 그 주장을 뒷받침할 출처가 필요함. 없으면 거의 음모론처럼 보임
- “일반인이 원해도 호스팅을 제공하지 않는다”는 말은 맞지 않는 듯함. 예전에 임시 VPS가 급히 필요해서 PQ.Hosting을 쓴 적이 있고, 다른 정상 사용자들도 많았음
-
보안 업무 내내 방어자 입장에 있었음
어떤 시장에서는 범죄가 합법적인 일보다 돈이 된다는 건 알지만, 사이버 범죄자를 위한 인프라 IT 서비스를 제공하는 데 그렇게 많은 사고, 노력, 계획, 공학이 들어간다는 사실은 늘 놀라움. 관련된 사람들은 합법적인 일로도 충분히 돈을 벌 역량이 있는데, 범죄자를 지원하는 길을 택한다는 게 이해가 잘 안 됨- 좋은 직장, 커리어, 가족이 있던 사람이 사이버 범죄에 발을 들인 뒤 몰락하고 결국 감옥에 가는 과정을 봤음
내가 이해한 바로는 그는 법을 피하고, 자신이 멍청하다고 본 사람들을 착취하며, 그 과정에서 돈을 버는 데서 우월감의 스릴을 즐겼던 것 같음
돌이켜보면 정말 멍청한 실수로 잡혔음. 본인의 지적 우월성과 타인의 어리석음을 너무 믿은 나머지, 결국 아무도 자신을 잡을 수 없다고 생각하게 된 듯함 - 합법적인 길로 가는 게 쉽지만은 않음. 특히 요즘 취업 시장에서는 거주 지역에 따라 더 그렇다
미국은 기술직 급여가 높은 특이한 시장이고, 이런 순수 운영 업무는 그 높은 급여 중에서도 낮은 축에 속함. 평균 시스템 관리자 연봉이 훨씬 낮은 나라라면, 예를 들어 동유럽에서는 대략 연 3만~3만5천 달러 수준이라 사이버 범죄 쪽이 유혹적으로 보이는 이유를 이해하기 어렵지 않음 -
- 사이버 보안이 “주주 가치” 같은 말보다 실제로 최우선이고, 2) 다른 모든 주체가 악의적이라고 가정해야 하는 시스템을 설계하며, 3) 예산은 사실상 무제한이고, 4) 민간 기업보다 몇 배 더 많이 받는 조직에서 일한다고 상상해보면 됨
흔한 “제로 트러스트를 한다지만 관리 평면 전체가 Azure 관리라 어쩔 수 없다” 같은 예외도 없는 환경임
- 사이버 보안이 “주주 가치” 같은 말보다 실제로 최우선이고, 2) 다른 모든 주체가 악의적이라고 가정해야 하는 시스템을 설계하며, 3) 예산은 사실상 무제한이고, 4) 민간 기업보다 몇 배 더 많이 받는 조직에서 일한다고 상상해보면 됨
- 이걸 “사이버 범죄자에게 인프라 IT 서비스를 제공한다”고 생각하지 않는 편이 좋음. 마치 이들이 본질적으로 IT 인력이고 인프라를 운영하는데 고객층만 우연히 그쪽인 것처럼 보이기 때문임
오히려 여러 사이버 범죄 조직이 자신들을 받아줄 호스팅을 찾지 못해 직접 백엔드 IT 인프라를 마련하는 고된 일을 했고, 그 뒤 이미 구축한 인프라를 바탕으로 몇 가지 방향으로 흘러간다고 보는 게 맞음
첫째, 자기들의 필요가 “묻지도 말고 말하지도 않는” 호스팅에 대한 더 일반적인 미충족 수요를 보여준다고 깨닫고, 부업으로 호스팅을 시작함
둘째, ASN 등록 같은 상황에서 꾸며낸 호스팅 회사라는 가장을 더 그럴듯하게 만들수록 보호막이 된다고 보고, 실제 고객도 제어 평면도 없는 호스팅 사이트의 외피를 대충 붙임
셋째, ASN에서 합법적인 트래픽이 나오는 실제 고객이 있으면 더 정당해 보이고 다른 ASN들이 통째로 차단하기를 망설인다고 판단해, 어딘가의 초라한 서버 한 대에 흔한 VPS 제공자 수준의 설비를 실제로 세움. 대개 OpenStack보다는 사이버 범죄 장터에서 산 낡고 조악한 턴키 IaaS 장비일 가능성이 큼
넷째, 이게 가장 흔한 경로로 보이는데, 사이버 범죄자 친구들과 이야기하다가 그들이 “너희가 직접 뭔가 만들었다면 우리도 호스팅 좀 해달라”고 부탁하면서 점점 사실상의 호스팅 부문으로 진화함. 입소문으로 들어오는 이런 고접촉 고객을 더 받다 보면 수동 설정이 부담스러워지고, 결국 자동화를 시작하게 됨 - 합법적인 기술직으로 가는 게 그렇게 쉬운 일은 아님. 요즘은 기술직 일자리 자체가 이미 사치에 가까움
- 좋은 직장, 커리어, 가족이 있던 사람이 사이버 범죄에 발을 들인 뒤 몰락하고 결국 감옥에 가는 과정을 봤음
-
홈랩을 배우면서 pfSense를 설정했을 때, 집 인터넷 IP로 들어오는 스캔과 공격의 지역을 볼 수 있었음. 네덜란드가 러시아, 중국과 비슷한 수준으로 많아서 놀랐고 전부 지역 차단했음
네덜란드가 왜 이 사람들에게 그렇게 매력적인지 궁금함- 서버가 거기에 있기 때문임. 네덜란드에 있는 Tor 노드 수를 보면 됨. 실제 운영자가 네덜란드에 있다는 뜻은 아님
- 높은 대역폭과 비교적 낮은 형량 때문일 것 같음
-
악명 높은 데이터센터가 궁금하다면 CyberBunker를 보면 좋음. 개념적으로는 흥미롭고, 이것도 네덜란드에 있음
https://en.wikipedia.org/wiki/CyberBunker -
“제재가 Stark의 남은 인터넷 연결, 즉 네덜란드 기반 인터넷 서비스 제공자 MIRhosting을 겨냥하지 못했다”는 대목이 황당함. mirhosting 사무실을 매일 지나감
-
공격을 수행하도록 돈을 낸 사람들도 이름을 공개하고 기소하면 좋겠음
- FSB라면 뭘 할 수 있겠음. 러시아가 네덜란드 시민이 가득 탄 여객기를 격추했는데도 별다른 결과가 없었음
- 수사기관은 보통 진행 중인 수사에 대해 말하지 않음