Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

해커는 어떻게 식별되어 재판에 회부될까? 사이버 수사의 모든 것

해커는 어떻게 식별되어 재판에 회부될까? 사이버 수사의 모든 것

러시아 해커들이 미국 대통령 선거에 개입했다는 소식이 전해지면서, 언론에서는 해커를 어떻게 식별하는지에 대한 궁금증이 커지고 있습니다. 사이버 보안 전문가들은 여러 가지 방법을 통해 해킹 공격의 출처를 추적할 수 있습니다.

IP 주소 추적

해커는 어떻게 식별되어 재판에 회부될까? 사이버 수사의 모든 것

해커를 추적하는 가장 기본적이고 직관적인 방법은 IP 주소를 이용하는 것입니다. 물론 어느 정도 실력을 갖춘 해커라면 의미 있는 정보가 담기지 않은 IP 주소를 사용합니다. Tor 네트워크나 VPN을 거치거나, 아예 공공장소에서 작업하기도 합니다. 하지만 추적하려는 해커가 경험이 부족하거나 실수로 자신의 IP 주소를 노출했다고 가정해 봅시다. IP 주소를 통한 추적 과정은 대략 다음과 같습니다.

1. 해커가 목표(그것이 무엇이든)를 달성하지만, 특정 IP 주소에서 접속한 흔적이 담긴 로그를 남깁니다.
2. 피해를 입은 기업이나 개인이 해당 로그를 법 집행 기관에 제출합니다.
3. 법 집행 기관은 ISP(인터넷 서비스 제공업체)에 자료 제공을 요구하여 해당 IP 주소의 소유자 또는 공격 당시 사용자가 누구인지 확인합니다. 조사관은 이 IP 주소를 실제 위치와 연결 지을 수 있습니다.
4. 영장을 확보한 후, 조사관들은 IP 주소가 가리키는 실제 장소로 이동해 수사를 시작합니다.
5. 해커가 정말 무능했다면, 조사관들은 현장 곳곳에서 해킹 관련 증거를 발견하게 됩니다. 이 경우 짧은 재판 끝에 해커는 자신의 죄에 상응하는 형량을 받고 감옥에 수감됩니다.

물론 대부분의 해커가 프록시 뒤에서 활동하기 때문에, 법 집행 기관이 확보한 IP 주소가 유용한 단서로 이어지지 않는 경우가 많습니다. 이럴 때는 다른 분석 기법을 활용하거나, 해커가 실수를 저지르기를 기다려야 합니다.

작은 단서들을 추적하다

해커는 어떻게 식별되어 재판에 회부될까? 사이버 수사의 모든 것

숙련된 해커를 조사할 때는 디지털 포렌식을 통해 사소한 실수와 정황 증거를 찾아내는 것이 핵심입니다. 공격자의 집을 크게 가리키는 빨간 화살표 역할을 하는 IP 주소는 없습니다. 대신 잠재적 범인을 추측할 수 있게 도와주는 작은 빵 부스러기 같은 단서들만 남겨져 있습니다.

해킹의 난이도가 높으면 잠재적 범인의 범위는 고도로 숙련된 인물로 좁혀집니다. 미국 정보기관은 과거 공격 기록을 보관하고 있으며, 이름을 알지 못하더라도 특정 해커와 연관 지어 관리합니다.

예를 들어, 미국 법 집행 기관은 DNC(민주당 전국위원회) 해킹의 배후를 'APT 29(Advanced Persistent Threat 29)'라고 명명했습니다. 이름과 주소는 알 수 없지만, 공격 스타일, 행동 방식, 사용된 소프트웨어 패키지를 근거로 해킹 사건을 특정 인물에게 귀속시킬 수 있습니다.

해킹에 사용된 소프트웨어 패키지의 유형은 '서명(signature)' 패턴을 드러내기도 합니다. 많은 해커가 고도로 맞춤화된 소프트웨어를 사용하며, 일부는 국가 정보기관까지 거슬러 올라가 추적될 수 있습니다. 실제로 DNC 해킹 사건에서 포렌식 조사관들은 해킹에 사용된 SSL 인증서가 2015년 독일 연방의회 해킹에 러시아 군 정보기관이 사용한 것과 동일하다는 사실을 밝혀냈습니다.

때로는 정말 사소한 것이 결정적 단서가 됩니다. 무작위 통신에서 반복적으로 나타나는 특이한 문구가 해킹을 특정 개인과 연결시키기도 하고, 소프트웨어가 남긴 작은 흔적이 범인을 가리키기도 합니다.

DNC 해킹이 러시아와 연관 지어진 이유 중 하나도 바로 이런 세부 사항 때문이었습니다. 조사관들은 해킹으로 유출된 일부 워드 문서에서 러시아어 버전의 워드를 사용하는 사용자, 그리고 키릴 문자 사용자명의 수정 기록을 발견했습니다. 버그가 있는 도구는 해커의 위치마저 노출시킬 수 있습니다. 인기 DDoS 도구였던 'Low Orbit Ion Cannon'은 한때 사용자의 위치를 그대로 노출하는 버그를 갖고 있었습니다.

전통적인 경찰 수법도 해커를 찾는 데 큰 힘이 됩니다. 구체적인 공격 대상이 범인을 특정하는 단서가 될 수 있습니다. 법 집행 기관이 공격 동기를 파악하면 정치적 배경까지 규명할 수도 있습니다. 해킹이 특정 집단이나 개인에게 의심스러울 만큼 유리하다면 어디를 조사해야 할지 명확해집니다. 해커가 은행 계좌로 자금을 이체한다면 그 흐름을 추적할 수도 있습니다. 그리고 해커들 역시 자신을 구하기 위해 동료를 '밀고'하는 일에서 자유롭지 못합니다.

마지막으로, 해커 스스로 정보를 알려주는 경우도 있습니다. 최근의 공격 성과를 트위터나 IRC에서 떠벌리는 해커를 종종 볼 수 있습니다.

조사관들이 충분한 단서를 확보하면 사건의 전체 그림을 그려낼 수 있고, 나아가 유의미한 IP 주소를 확보하려 시도할 수 있습니다.

해커의 체포

해커는 어떻게 식별되어 재판에 회부될까? 사이버 수사의 모든 것

해커의 코드명을 아는 것과 실제로 검거하는 것은 전혀 다른 문제입니다. 해커의 체포는 대개 사소한 실수 하나로 결정되곤 합니다. 예를 들어 해커 그룹 룰즈섹(LulzSec)의 리더였던 사부(Sabu)는 Tor를 거치지 않고 IRC에 로그인한 실수 한 번으로 체포되었습니다. 단 한 번의 실수였지만, 그를 감시하던 기관이 그의 실제 위치를 파악하기에는 충분했습니다.

결론

법 집행 기관은 놀라울 만큼 다양한 방법으로 해커를 찾아냅니다. 그리고 그 과정은 대부분 범인이 저지르는 작지만 치명적인 실수에서 비롯됩니다. 완벽해 보이는 해킹이라도 결국 한 번의 부주의가 신원 노출로 이어질 수 있다는 점이 바로 사이버 수사의 핵심입니다.