시민의 핸드폰을 감시하는 정부와 기업
조사의 시작: 앰네스티 활동가를 향한 공격

국제앰네스티 활동가가 받은 페가수스 피싱 메시지
NSO 페가수스: 시민 사회를 억압하는 감시 소프트웨어
최근 밝혀진 바에 따르면 페가수스 소프트웨어는 부재중 통화를 남기는 것만으로 핸드폰에 설치될 수 있다. 핸드폰의 주인이 링크를 클릭하거나 메시지를 열어보지 않아도 이를 막을 수 없다. 모두 잠든 밤, 공격자가 와츠앱을 통해 누군가의 핸드폰에 부재중 통화를 남기기만 하면 이 핸드폰에는 스파이웨어가 설치되고, 공격자는 핸드폰에 있는 모든 개인정보를 열람하고 확인할 수 있게 된다.
와츠앱 같은 기술을 사용해 모든 메시지를 암호화해도, (스파이웨어를 설치한 사람은) 핸드폰 사용자가 타이핑하는 걸 다 볼 수 있어요. 마이크나 카메라에 접속할 수도 있고 이메일의 비밀번호, ID도 알 수 있죠.
라이드 라바시Raed Labassi, 국제앰네스티 보안팀 기술 전문가 & 해커
페가수스 프로젝트: 페가수스를 파헤치는 글로벌 조사
국제앰네스티 보안 연구소Security Lab는 이 과정에서 페가수스 스파이웨어의 동향과 관련 인프라 세부 사항을 조사했다. 또한 페가수스로 인해 피해를 입은 활동가, 정치인, 언론인 등의 사례를 조사하고 스파이웨어의 흔적을 찾기 위해 최첨단 포렌식 분석 기술을 지원했다.
국제앰네스티와 협업 단체는 이번 조사로 페가수스의 잠재적인 감시 대상 연락처 50,000여 건의 명단을 입수할 수 있었다. 해당 명단에는 언론인, 정치인, 기업인, 인권 활동가는 물론 대통령 등 국가 수장도 포함되어 있었다. 또한 감시를 위해 NSO으로 소프트웨어를 구매해 사용했을 것으로 추정되는 잠재 NSO 고객은 아제르바이잔, 바레인, 헝가리, 인도, 카자흐스탄, 멕시코, 모로코, 르완다, 사우디아라비아, 토고, 아랍에미리트 등 11개국이 확인되었다.
전 세계에서 일어난 감시: 누구든 해킹 대상이 될 수 있다

사례 하나: 르완다 활동가, 언론인, 정치인 등 3,500명
2021년 7월 19일 국제앰네스티와 포비든 스토리즈가 공개한 증거에 따르면 르완다 당국은 2016년부터 약 3,500명의 활동가, 언론인, 정치인, 외교관 등을 선정해 이들을 페가수스 스파이웨어의 표적으로 삼았다.

사례 둘: 헝가리 국적 일반인 300명
헝가리 비영리 언론 단체 Direkt36이 7월 20일 밝힌 바에 따르면 헝가리인 300여명의 연락처가 페가수스 잠재 감시 명단에 포함되어 있었다. 국제앰네스티 전문가들이 이중 일부의 핸드폰을 분석하여 스파이웨어가 설치되어 있는 것을 확인하기도 했다. 앰네스티는 헝가리 정부에, 정부가 이를 알고 있었는지, 또는 이러한 감시를 승인했는지 답하라고 촉구하고 있다.

사례 셋: 국제 주요 언론사 편집 국장
AP 통신, CNN, 뉴욕타임즈, 로이터 통신 등 주요 국제 언론사에서 근무하는 언론인들도 잠재적인 감시 표적 대상 중 일부였다. 이중에는 주요 언론사 중 한 곳인 파이낸셜 타임즈의 편집국장 로울라 칼라프Roula Khalaf도 있었다.

사례 넷: 사망한 언론인 자말 카쇼기의 가족들
2018년 10월 2일, 사우디 언론인 자말 카쇼기는 이스탄불에 있는 사우디 총영사관에서 사우디 정보원에 의해 살해됐다. 국제앰네스티 조사 결과 그의 사망 전후로 그의 가족들이 페가수스 스파이웨어의 표적이 된 것이 확인되었다. 국제앰네스티 보안연구소에 따르면 자말 카쇼기의 아내 하난 엘라트Hanan Elatr는 2017년 9월부터 2018년 4월까지 스파이웨어 공격을 꾸준히 받았으며, 아들 압둘라Abdullah 또한 스파이웨어의 표적이 되었다.

사례 다섯: 프랑스 대통령 등 14개국 국가 수장
잠재 감시 대상 명단에는 고위 공직자들도 있었다. 2021년 7월 20일, 이번 프로젝트에 함께한 워싱턴 포스트가 밝힌 바에 따르면, 잠재 감시 명단에 프랑스 대통령 마크롱을 포함한 14개국의 국가 수장이 있었다. 구체적으로는 모로코의 왕 모하메드 6세Mohammed VI, 이라크 대통령 바르함 살리흐Barham Salih, 이집트 총리 무스타파 마드불리Mostafa Madbouly, 벨기에 전 총리이자 유럽연합 정상회의 상임의장 샤를 미셸Charles Michel 등이 있었다. 그외에도 34개국에 있는 정치인 및 공직자 600명도 명단에 포함되어 있었다.
페가수스는 인권을 향한 사이버 공격이다
한편 기업 역시 자체적으로 인권을 존중하고 보장할 책임이 있다. 이번 발표 이후 NSO 그룹은 페가수스 소프트웨어가 “주요 범죄 용의자의 모바일 기기에서 데이터를 수집하기 위해” 합법적으로 사용되었다고 주장했다. 하지만 밝혀진 바와 같이 해당 기술은 국제인권법을 위반하며 시민 사회 공격에도 사용되고 있었다. 또한 NSO 그룹은 이런 사실을 인지했음에도, 혹은 인지할 수 있는 충분한 상황이 있었음에도 이에 대한 대응을 제대로 하지 않았다.
페가수스는 기업과 정부가 함께 만든, 인권을 향한 사이버 공격이다. 인권을 지키고 시민 사회를 보호하기 위해 페가수스는 즉각 사용이 중단되어야 하며 이번 전 세계적 감시에 대한 투명한 조사가 진행되어야 한다.
국제앰네스티는 각국 정부와 NSO 그룹에 다음과 같이 촉구합니다.
To. 각국 정부
- NSO 그룹을 포함한 감시 회사 전체가 인권을 존중할 수 있다는 것을 증명하기 전까지는 관련 감시 기술의 수출, 판매, 이전, 활용 등을 즉각 중단해야 한다.
- 페가수스 프로젝트를 통해 드러난 불법 감시 사례에 대해 즉각, 독립적이고 투명하며 공정한 수사를 진행하라.
- 민간 감시 회사가 자사 서비스 및 제품을 판매하고 운용함에 있어 인권 의무를 다하도록 법적인 체계를 구축하고 적용하라.
- NSO 그룹의 제품 수출 국가인 이스라엘은 인권 침해에 사용되고 있는 NSO 그룹의 제품에 대한 수출 자격을 즉각 회수하고 이와 관련해 독립적이고 공정하며, 투명한 수사를 진행하라.
To. NSO 그룹
- 불법적으로 언론인, 활동가, 시민 사회를 공격하고 억압하는 데 사이버 감시 소프트웨어를 사용한 정부에 대해 페가수스 사용, 지원, 판매, 계약을 즉각 중단하라.
- NSO 그룹의 제품으로 인해 불법 감시 대상의 피해자가 된 이들에게 적절하고 효과적인 보상 및 배상을 제공하라.
내 개인정보의 안전을 위해 할 수 있는 8가지
나날이 발전하는 해킹 기술과 악성 소프트웨어는 우리의 사생활권과 안전을 위협합니다. 모든 위협으로부터 스스로를 보호하기는 불가능하겠지만 그럼에도 개인 차원에서 해 볼 수 있는 8가지 방법을 소개합니다.

자신의 핸드폰을 지킬 수 있는 방법 8가지