라이트스파이, 13개국 표적·라우터로 공격망 확대
핵심 요약
라이트스파이가 미국과 유럽을 포함한 최소 13개국의 표적을 노린 정황이 확인됐다. 정보 탈취뿐 아니라 데이터 삭제와 기기 작동 불능을 유발할 수 있는 기능도 코드에서 발견됐다. 최소 117개 서버와 상품형 운영 체계가 포착됐고 공격 대상은 라우터까지 확대됐다.
중국과 연계된 감시용 악성 소프트웨어 ‘라이트스파이’가 미국과 유럽을 포함한 최소 13개국의 표적을 겨냥한 정황이 확인됐다. 전체 대상 국가와 국가별 감염·피해 규모는 공개되지 않았다. 최근 운영 과정에서는 중국 소재 업체로 이어지는 단서도 발견됐지만, 업체의 명칭과 개발·판매·운영에서 맡은 역할은 확인되지 않았다.
라이트스파이는 운영체제와 프로그램의 보안 취약점을 이용해 스마트폰과 PC, 서버에 침투한다. 감염된 기기에서는 정밀 위치정보와 음성 녹음, 메신저 대화, 사진·영상, 화면 녹화 자료, 저장된 비밀번호를 빼낼 수 있다. 데이터를 원격 삭제하거나 운영체제의 필수 파일을 지워 기기가 정상적으로 켜지지 않게 만드는 코드도 확인됐으나, 실제 사용 사례와 빈도는 파악되지 않았다.
2018년 처음 발견된 라이트스파이는 기기 종류와 공격 목적에 맞춰 기능을 덧붙이는 모듈형 구조로 설계됐다. 특정 해킹 조직이 독점적으로 쓰는 도구가 아니라 가격 등급과 요금 청구 체계를 갖춘 상품 형태로 운영됐으며, 고객별 명칭·화면 변경과 구매 전 기능을 시험하는 시연 환경도 제공했다. 정부기관과 기업, 군 조직 등이 고객군에 포함됐고 세계 각지의 서버 최소 117개가 운영에 활용된 것으로 파악됐다.
공격 범위는 여러 기기를 인터넷에 연결하는 라우터까지 넓어졌다. 라우터가 감염되면 같은 네트워크를 오가는 정보를 살피고 스마트폰이나 컴퓨터에 추가로 접근할 기반을 확보할 수 있다. 감염 라우터 일부는 북대서양조약기구 회원국과 관련됐지만 나토 본부나 회원국 정부망의 감염을 뜻하지는 않는다. 라이트스파이는 2024년 중국 정부의 지원을 받는 것으로 평가된 해킹 조직 APT41과의 연결 가능성이 제기됐으나, 이번에 포착된 업체가 중국 정부나 군의 계약업체인지는 확인되지 않았다.