본문 바로가기
bar_progress

글자크기 설정

닫기

삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤]

시계아이콘02분 33초 소요
숏뉴스
숏 뉴스 AI 요약 기술은 핵심만 전달합니다. 전체 내용의 이해를 위해 기사 본문을 확인해주세요.

불러오는 중...

닫기
뉴스듣기 글자크기

은폐_해킹 당해도 숨는 기업들

<2부. 음지의 협상>
[2]화이트해커 향한 검은 유혹

장형석 스틸리언 화이트해커 인터뷰

몸값 챙겨 '부자'된 블랙해커들
화이트해커 SNS 찾아 은밀한 제안
공식 보상금보다 10배 넘게 불러

"검은돈 유혹에 절대 혹하면 안돼"
멀쩡한 기업 무너지고 국가안보 위협

삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤] 챗GPT 제작
AD

세상에는 두 종류의 해커가 있다. 악의적으로 정보를 탈취하는 블랙해커와 이들의 공격을 방어하는 화이트해커. 블랙해커들이 추적이 어려운 암호화폐로 천문학적인 랜섬(몸값)을 챙길 수 있게 되면서 화이트해커에게 은밀한 제안이 오기 시작했다. 대가를 두둑이 챙겨줄 테니 '검은돈'의 세계로 넘어오라는 손짓을 보낸다. 사이버보안 기업 스틸리언에서 화이트해커로 일하는 장형석 팀장(32)도 이런 '악마의 유혹'을 받은 사람 중 한명이다. 그는 지난달 아시아경제와 인터뷰에서 "해커조직으로부터 '함께 일해보자' '공동연구해 보자'는 연락을 수차례 받은 적 있다"며 "자신의 팀에 합류하면 매달 중형 세단 외제차 한대 값의 돈을 주겠다고 약속한 조직도 있었다"고 전했다.


그는 2014년부터 국군사이버작전사령부에서 화이트해커로 활동하기 시작했다. 구글 크롬과 마이크로소프트(MS)의 엣지와 윈도우 운영체제·문서편집기 등에서 보안 취약점을 공식 제보한 경험이 있다.


삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤] 사이버보안 기업 스틸리언 소속 화이트해커 장형석 팀장이 아시아경제와 인터뷰를 하고 있다. 박유진 기자

- 블랙해커에게 어떤 식으로 제안이 오나.

기업 홈페이지에서 손쉽게 뚫릴 수 있는 취약점을 잘 찾는 화이트해커 명단이 블랙해커가 화이트해커를 포섭하는 수단으로 쓰인다. 능력이 증명된 화이트해커의 사회관계망서비스(SNS) 계정을 찾아 은밀하게 제안한다. 나 같은 경우에는 엑스(X·옛 트위터)를 통해 같이 일해보자고 연락이 왔다. 장기간 조직에 몸담지 않더라도 우리 같은 전문가들이 발견한 취약점 정보를 넘겨주면 거액을 주겠다는 제안도 한다. 취약점을 해당 기업에 제공할 때 받는 보상금보다 훨씬 많은 돈을 주겠다는 식이다. 최소 2~3배, 많게는 10배까지도 부른다.


- 취약점이 블랙해커 손에 들어가면 어떻게 되나.

블랙해커가 그런 큰돈을 준다고 하는 이유는 그 정보가 유출되면 기업이 엄청나게 위험해지기 때문이다. 취약점을 팔라는 연락을 받아봤지만 나는 한 번도 답장해 본 적이 없다. 나뿐 아니라 많은 주변의 해커들이 윤리적인 책임을 중요하게 생각한다. 돈에 눈이 멀어 판매한 취약점이 어디로 어떻게 흘러갈지 모르는 것이 가장 두려운 일이다. 멀쩡하던 기업이 한순간에 무너질 수도 있고 극단적으로는 적대국이 취약점을 사서 미사일을 쏜다거나 원자력발전소를 폭발시킬 수도 있다. 과거에는 사이버공격으로 원자력 시설이 타격을 입은 사례도 있었다. 업계에서는 특정 해커 조직이 정부나 국가 단위의 후원을 받는 것으로 추정되는 경우가 종종 있다. 일부 국가가 사이버공격 역량 강화를 위해 해킹 조직을 통해 제로데이 공격(프로그램의 보안 업데이트가 이뤄지기 전 취약점을 노리는 수법)을 하려고 금전을 제공했다는 국제 보고서들도 있다.


삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤]

- 화이트해커는 취약점을 어떻게 발견하나.

취약점은 말 그대로 '보안의 틈'이다. 겉보기에는 잘 작동하는 프로그램이라도 그 안을 들여다보면 예상치 못한 실수가 숨어 있는 경우가 많다. 예를 들어 웹 브라우저 같은 프로그램은 수많은 코드와 복잡한 동작으로 이뤄져 있다. 메모리를 잘못 다루거나 특정 상황에서 잘못된 값이 처리되는 경우 해커가 이를 파고들 수 있는 취약점이 생긴다. 화이트해커는 이런 틈을 찾기 위해 프로그램의 동작을 꼼꼼히 살핀다. 자동으로 다양한 입력값을 넣어보면서 이상한 반응이 나오는지를 보는 '퍼징(Fuzzing)' 기법을 쓰기도 하고 아예 코드를 직접 보면서 의심스러운 흐름을 찾아내기도 한다. 오래된 문이 조금만 흔들어도 덜컥 열리는 것처럼 코드도 눈에 띄지 않는 허술한 부분이 존재한다. 경험이 많은 화이트해커는 이런 '느낌'을 빠르게 알아차린다.


- 구체적인 사례를 들어달라.

보안이 허술한 홈페이지는 '파일 업로드' 기능이 위험하다. PDF·JPG 같은 문서나 사진을 올리는 자리에 해커가 랜섬웨어 실행파일을 올릴 수 있다. '로그인' 기능에 취약점이 있다면 관리자 계정까지 탈취당할 위험이 있다. 해커가 아이디를 입력하는 란에 ' OR 1=1 -- 를 써넣는 수법이다. 얼핏 보면 암호 같은 기호인데 사실 '조건이 무엇이든 간에 다 통과시켜라'는 뜻이다. 보안에 구멍이 뚫린 홈페이지라면 이를 정상적인 요청이라고 착각하고 내부정보를 보여준다. 홈페이지나 프로그램의 코드를 눈으로 쭉 읽다 보면 화이트해커 눈에는 취약점으로 보이는 흐름이 있다. 이게 나타나면 위험하다고 인지하는 것이다.


- 기업들은 취약점을 어떻게 해결하나.


AD

취약점은 홈페이지에 뚫린 구멍, 랜섬웨어는 무기인 셈이다. 당하지 않으려면 취약점부터 막아야 한다. 화이트해커로부터 문제점을 제보받으면 그때부터는 해당 기업 내부 개발자들이 움직인다. 우리가 한 제보를 바탕으로 이를 패치(보완)하는 작업을 해 해커가 침입할 수 있는 구멍을 막는다. 대기업이나 해외 빅테크는 취약점에 보상금을 건다. 화이트해커가 공식적으로 제보하라고 독려하는 것이다. 취약점의 심각도에 따라 적게는 30만~50만원, 많게는 억 단위까지 보상금을 지급한다. 삼성전자의 경우 최소 200달러에서 최대 100만달러(우리 돈 28만~14억원)의 보상금을 준다. 분기별로 시상식을 열고 호텔과 비행기까지 제공하면서 화이트해커를 초청하는 곳도 있다. 제보한 화이트해커의 닉네임과 함께 취약점 정보, 보상금 액수가 회사별 보안대응사이트에 공지된다. 이게 화이트해커의 커리어가 된다. 아이러니하게도 이 커리어를 보고 블랙해커들이 접근해 온다.


삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤] ▲구글이 지난 5년간(2020~2024년) 취약점을 공식 제보한 화이트해커에게 준 보상금. 지난해 화이트해커에게 지급한 돈은 총 1184만2651달러, 우리 돈으로 약 165억원에 달한다.
삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤] ▲스마트폰·태블릿 등 삼성 모바일의 보안 취약점을 발견한 화이트해커 목록. 삼성은 매년 10명을 선정해 명예의 전당에 올린다. 'SVE'는 삼성이 취약점을 추적·관리하기 위해 부여하는 고유 식별번호를 말한다.

편집자주현실 세계에서 인질극이 벌어지면 누군가 신고를 하기 마련이다. 당한 사람이 직접 하든 주변에서 대신 하든 빨리 경찰에 알리는 게 급선무다. 그런데 랜섬웨어로 인해 벌어지는 사이버 인질극은 정반대다. 피해기업은 돈과 시간을 해커에게 몽땅 빼앗기고도 철저하게 숨기 바쁘다. 지난 10년간 총 2만건이 넘는 랜섬웨어 공격에 대응해 온 이형택 한국랜섬웨어침해대응센터장은 "SK텔레콤처럼 해킹을 당하면 신고하는 기업은 극히 드물다고 봐야 한다. 피해를 입고도 외부에 절대 알리지 않는 기업이 10곳 중 9곳은 된다"며 "해커는 돈만 챙기고 떠나는 구조가 반복되고 있다"고 했다.
삼성은 최대 14억 보상금…"매달 외제차값 벌게 해줄게" 유혹받는 화이트해커들[은폐⑤]



전영주 기자 ange@asiae.co.kr
박유진 기자 genie@asiae.co.kr
심나영 기자 sny@asiae.co.kr
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제(www.asiae.co.kr) 무단전재 배포금지>

AD
AD

당신이 궁금할 이슈 콘텐츠

AD

맞춤콘텐츠

AD

실시간 핫이슈

AD

놓칠 수 없는 이슈 픽

  • 25.06.1114:00
     송인수 "채용을 바꿔야 교육이 바뀐다"
    송인수 "채용을 바꿔야 교육이 바뀐다"

    "출신 대학을 보고 채용하는 문화가 바뀌지 않는 한 대한민국 교육의 미래도 없다." 송인수 교육의봄 대표는 아시아경제의 인터뷰에서 "기업이 채용할 때 지원자의 능력보다 '출신학교'를 보고 뽑기 때문에 학벌 경쟁이 벌어지고, '학벌'을 얻기 위해 사교육비 폭증이 생기는 것"이라면서 이같이 말했다. 2020년 창립한 교육의봄은 대한민국 교육 문제 해결을 위해서는 '학벌 없는 채용'이 핵심이라고 보고, 기업의 채용 변화에 나

  • 25.06.1114:00
     윤지관 "대학 특성화로 서열 구조 타파해야"
    윤지관 "대학 특성화로 서열 구조 타파해야"

    "대학 특성화를 통해 지방 대학을 살려야 서울 중심 대학 서열 체제를 해결할 수 있습니다." 윤지관 대학문제연구소 소장은 아시아경제와 만나 "서울 중심의 대학 서열 구조는 교육을 넘어 저출산의 원인이 되는 한국 사회의 근본적 문제"라고 말했다. 2014년 설립된 대학문제연구소는 대학 문제가 고등교육만이 아니라 인구, 사회불평등구조, 국민복지, 지역균형발전 문제 등 국가 의제와 맞닿아 있다는 인식 아래 해법을 연구해

  • 25.06.1114:00
     남궁지영 "정권 변해도 교육 정책은 백년가야"
    남궁지영 "정권 변해도 교육 정책은 백년가야"

    수능 응시자 3명 중 1명은 N수생인 시대다. N수생 증가는 수능 대비를 위한 사교육 증가, 부모의 사회경제적 지위에 따른 교육 불평등 확대 등의 부작용을 낳는다는 점에서 개선되어야 할 대표적인 교육 문제로 꼽힌다. 최근 N수생 실태를 조사한 남궁지영 한국교육개발원 선임연구위원은 아시아경제와 인터뷰에서 "잦은 입시 정책 변화를 최소화하는 것이야말로 교육 개혁의 첫걸음"이라고 말했다. 남궁 연구위원은 "2019년 조국

  • 25.06.1015:00
     벤 넬슨 "입시, 대학 자체 기준으로 뽑아야"
    벤 넬슨 "입시, 대학 자체 기준으로 뽑아야"

    "한국의 대학 입시 제도 개혁을 위해서는 모든 대학이 '하나의 시험'으로 인재를 선발할 게 아니라, 각 대학이 원하는 인재상에 따라 자율적으로 뽑을 수 있어야 한다고 생각합니다." 벤 넬슨(Ben Nelson) 미네르바 대학 설립자 겸 최고경영자(CEO)는 아시아경제와 가진 서면 인터뷰에서 "대학별로 자체적인 입학 기준을 가져야 한다"면서 이같이 말했다. 넬슨 설립자는 대학의 인재 선발 확대가 수험생(학생)들이 자신에게 적합

  • 25.06.1015:00
     양오봉 "국가교육委 역할과 권한 강화해야"
    양오봉 "국가교육委 역할과 권한 강화해야"

    양오봉 한국대학교육협의회 회장(전북대 총장)은 '입시 지옥'으로 대변되는 한국 교육의 문제를 해결하기 위해 "창의적인 토론형 교육으로의 전환이 시급하다"고 말했다. 양 총장은 아시아 경제 인터뷰에서 "초등학교 교육부터 대학 교육까지 지식 전달식(주입식)으로 교육이 이뤄지는 것이 문제"라고 짚으면서 "창의적이고 창조적인 교육보다는 암기, 지식 전달 위주의 교육이 아직도 개선이 안 되고 있다"고 말했다. 양 총장은

  • 25.06.1109:50
    강원택 "국민의힘 한심, 다투는 것도 한가로워"
    강원택 "국민의힘 한심, 다투는 것도 한가로워"

    강원택 서울대 정치학부 교수가 아시아경제 시사 유튜브 채널 'AK라디오'에 출연해 "이재명 정부의 첫인사는 무난했다. 문재인 정부 첫인사보다 낫다"고 평가했다. 지난 10일 오전 10시 서울 중구 충무로 아시아경제 스튜디오에서 1시간 동안 진행된 인터뷰에서 강 교수는 "당장은 경제가 급하지만, 이 대통령이 국가의 장기 발전과 관련한 인프라를 깔 필요가 있다"고 조언했다. 또 "입법권이 사법권을 침해하는 듯한 모양새를 연

  • 25.06.0707:30
    美 월가 새 경제용어, '타코'에 트럼프가 격분한 이유
    美 월가 새 경제용어, '타코'에 트럼프가 격분한 이유

    최근 미국 월가에서 '타코(TACO)'라는 신조어가 화제를 불러일으키고 있다. 이는 멕시코 음식 타코가 아닌, 도널드 트럼프 대통령의 오락가락하는 관세 정책을 비판하는 용어로 사용되고 있다. 트럼프 대통령이 기자회견장에서 이 용어를 사용한 기자에게 "무례하다"며 강하게 반발한 가운데, 사회관계망서비스(SNS)에서는 트럼프 대통령을 조롱하는 영상들이 쏟아지고 있는 상황이다. 월가의 신조어 타코는 'Trump Always Chicken

  • 25.06.0517:15
    ②박명호 교수 "이 대통령 과반 못 넘은 것 항상 유의해야"[AK라디오]
    ②박명호 교수 "이 대통령 과반 못 넘은 것 항상 유의해야"[AK라디오]

    5일 오전 9시 아시아경제 유튜브 채널 'AK라디오'에 출연한 박명호 동국대 정치학과 교수는 "이재명 대통령은 기회와 위기 요인을 동시에 갖고 있다"며 "단기보다는 중장기를 준비하는 리더십을 기대한다"고 말했다. 박 교수는 "보수의 키맨은 이준석·한동훈이 될 것"이라면서 "총선이 많이 남아 있어 국민의힘의 변화가 쉽지 않을 것"이라고 내다봤다. 대선 결과가 주는 시사점은 무엇인가. 승부는 이미 결정된 선거였다. 기본적

  • 25.06.0417:35
    ①김만흠·채진원"대선 결과는 계엄 심판, 독주 견제"[AK라디오]
    ①김만흠·채진원"대선 결과는 계엄 심판, 독주 견제"[AK라디오]

    이재명 더불어민주당 후보가 21대 대한민국 대통령이 됐다. 이재명 후보는 49.42% 득표율을 기록해 김문수 국민의힘 후보(41.15%), 이준석 개혁신당 후보(8.34%), 권영국 민주노동당 후보(0.98%)를 제쳤다. 4일 오전 9시 아시아경제 유튜브채널 'AK라디오'에 출연한 김만흠 전 국회 입법조사처장과 채진원 경희대 공공거버넌스연구소 교수는 "계엄에 대해 심판하면서도 이재명 후보가 과반을 얻지 못하고 김문수 후보와의 격차가

  • 25.06.0106:00
    독재 정권도 90%는 넘는데…'투표율 12%'에도 승리 주장하는 베네수엘라 정권
    독재 정권도 90%는 넘는데…'투표율 12%'에도 승리 주장하는 베네수엘라 정권

    최근 베네수엘라에서 실시된 총선에서 투표율이 고작 12%를 기록하며 선거의 정당성에 대한 논란이 일고 있다. 그럼에도 불구하고 마두로 정권은 대법원과 선거관리위원회의 승인을 받아 80%로 승리했다고 발표했으며, 이에 반발한 국민들의 시위가 전국적으로 확산되고 있는 상황이다. 일반적으로 독재 정권 하에서도 투표율이 90%에서 100%에 달하는 것과는 대조적으로, 베네수엘라의 12% 투표율은 총선으로서의 정당성 자체가 성


다양한 채널에서 아시아경제를 만나보세요!

위로가기