왓츠앱, NSO가 또다시 페가수스로 표적 공격을 벌였다고 비난
법원 제출 서류는 이스라엘 스파이웨어 그룹이 미국 법원의 영구 금지 명령을 위반했다고 주장한다.

샌프란시스코의 해나 머피, 런던의 메훌 스리바스타바
메타의 왓츠앱은 이스라엘의 페가수스 제조업체 NSO 그룹이 감시 스파이웨어를 다운로드하도록 표적을 다시 한번 유인하려 한다고 비난하며, 미국 법원에 NSO 그룹을 법정모독으로 제재해 달라고 요청할 것이라고 밝혔다.
왓츠앱은 지난해 장기간 이어진 소송에서 1억6800만 달러의 역사적인 합의를 이끌어냈다. 이 소송을 통해 악명 높은 ‘해킹 대행’ 업체의 은밀한 행태가 드러났으며, NSO 그룹은 왓츠앱이나 그 이용자를 겨냥해 악성 코드를 전달하는 행위가 영구적으로 금지됐다.
파이낸셜타임스(FT)는 2019년 당시 왓츠앱이 NSO 그룹이 단 한 번의 부재중 전화로 표적의 휴대전화에 스파이웨어를 설치하는 이른바 ‘익스플로잇’을 만들었으며, 이후 기록에서 이를 삭제했다는 사실을 발견했다고 보도했다.
이후 왓츠앱의 조사 결과, 사우디아라비아와 르완다 같은 권위주의 정권뿐 아니라 인도 등 수십 곳을 포함한 NSO 고객들의 표적 다수가 범죄 용의자나 테러리스트가 아니라 언론인, 반체제 인사, 정부 비판자였다는 시민연구소(Citizen Lab) 등 인권단체의 조사 결과가 확인됐다.
왓츠앱은 월요일 NSO 그룹의 고객들이 ‘원클릭’으로 알려진 전달 시스템을 사용하고 있다는 사실을 발견했다고 밝혔다. 이 방식은 표적이 링크를 클릭하도록 속이는 방식이다. 링크는 보통 문자메시지나 왓츠앱 메시지로 전송되며, 이후 백그라운드에서 페가수스를 내려받는다.
왓츠앱은 사용된 기법에 대해 자세히 설명하지 않았지만, 과거 디지털 권리 활동가들이 발견한 사례에는 은행이나 배송업체가 보낸 것처럼 보이는 무해한 메시지, 또는 사랑하는 사람이 병원에 실려 갔다고 주장하는 불안감을 유발하는 메시지가 포함됐다.
몰래 설치된 페가수스는 시그널과 왓츠앱 같은 메시지 앱을 포함해 휴대전화에 담긴 내용을 통째로 복제해 고객에게 전송함으로써 현대 스마트폰의 암호화 대부분을 무력화한다. 이 고객들은 이스라엘군 엘리트 신호정보 부대 출신 전문가들이 개발한 기술을 구매하기 위해 수천만 달러를 지불한다.
NSO 그룹은 자신들이 지원하는 독재자들과 똑같이 행동하고 있습니다. 미국 법원을 우회해야 할 대상으로 여기며, 아무도 알아차리지 않기를 바라고 있습니다”라고 규제되지 않은 스파이웨어 업계의 주요 업체들을 추적해온 시민연구소의 선임 연구원 존 스콧-레일턴은 말했다. “NSO는 부적절하게 행동한 뒤 발각되는 방식으로 계속 우리에게 호의를 베풀고 있습니다. 용병형 스파이웨어 산업을 통제해야 하는 이유를 보여주는 대표 사례라는 지위를 스스로 얻었습니다.”
바이든 행정부 시절 NSO는 동아프리카 주재 미국 대사관 직원들의 휴대전화에서 자사 스파이웨어가 발견된 뒤, 미국 상무부에 의해 모든 미국 기업과 거래할 수 없도록 블랙리스트에 올랐다.
디지털 권리 옹호단체 액세스 나우(Access Now)의 법률 자문 나탈리아 크라피바는 “NSO가 보여온 행태, 즉 미국 외교관들을 자사 기술로 표적 삼도록 허용한 점과 이번 소송에서 보인 행동은 이들이 책임을 완전히 회피하고 있음을 보여준다”고 말했다. “그리고 이들이 표적으로 삼는 것은 미국 기업들입니다.”
왓츠앱의 소송에는 애플, 페이스북, 아마존을 비롯한 여러 미국 기술 기업이 지지 의사를 표명했으며, 이들은 NSO가 자사 플랫폼을 악용하지 못하도록 법정 조언자(amicus curiae) 또는 법원의 친구(friends of the court) 자격으로 청원서를 제출했다.
이 블랙리스트 지정으로 당시 이스라엘 민간 감시 산업의 총아였던 NSO는 거의 몰락할 뻔했다. 당시 NSO의 기업가치는 경영진이 주도적으로 참여한 사모펀드 인수 거래에서 10억 달러를 웃돌았다. 그러나 이 회사와 이스라엘의 여러 경쟁사들은 국방부의 승인을 받아 스파이웨어를 계속 판매해왔다. 이스라엘 국방부는 이 소프트웨어를 무기로 분류하고 있다.
NSO는 미국의 무역 및 수출 통제 대상인 외국 기업 목록, 이른바 ‘제재 대상 기업 목록(entity list)’에서 제외해달라고 로비해왔지만, 지금까지는 성과를 거두지 못했다.
왓츠앱은 “2019년부터 우리의 소송은 NSO가 사람들의 기기를 표적으로 삼기 위한 스파이웨어 도구를 계속 개발하고 있다는 점을 보여줬다”며 “미국 정부의 제재 대상 기업 목록에 오른 악의적인 기업이 미국 법원의 명령을 계속 무시하는 상황에서 기존 제재는 확고하게 유지돼야 한다”고 말했다.
지난해 왓츠앱의 법정 승리는 신흥 스파이웨어 산업에 타격을 입혔다. 이 산업에서는 기업들이 통상 개인정보 보호를 약속하는 암호화 메시징 앱을 비롯해 기술 플랫폼의 사소한 취약점을 공략하는 익스플로잇을 판매해 수익을 올릴 수 있다.
데이터를 활용해 위험을 평가하고, 시장 변동성에 대응하며, 전략 수립에 필요한 정보를 제공하기