해킹 그룹 ShinyHunters가 미국 연방수사국(FBI)의 여러 관련 시스템을 침해해 "전·현직 FBI 직원과 지원자 전원의 데이터"를 확보했다고 주장했다. 이 그룹의 한 관계자는 매체 404 Media에 탈취 데이터에 FBI 요원의 이름, 자택 주소, 전화번호, 그리고 배우자 정보까지 포함돼 있다고 밝혔다. 실제로 매체가 전달받은 표본에는 5,000명분의 개인정보가 담겨 있었고, 여기에는 주소, 전화번호, 생년월일, 일부의 경우 배우자 정보가 들어 있었다.
404 Media는 표본의 일부 전화번호를 오픈소스 인텔리전스 도구인 OSINT Industries에 조회한 결과, 번호가 표본 파일에 적힌 이름과 동일한 인물과 실제로 연결된다는 점을 확인했다. 또 사이버보안 기업 District 4가 만든 유출 데이터 조회 도구 Darkside로 일부 기록을 검색하자, 일부 전화번호가 미국 법무부(DOJ) 소속 인력과 연관돼 있는 것으로 나타났다. 완전한 검증은 아니지만, 표본이 순전히 조작된 것은 아닐 가능성을 시사하는 정황이다.
공격 경로: 오라클 PeopleSoft 제로데이
그룹 관계자의 설명에 따르면 이들은 오라클의 인사관리 제품인 PeopleSoft의 제로데이 취약점을 악용했고, 이를 발판으로 AWS GovCloud 서버에 접근해 데이터를 내려받았다. 유출 규모는 2~3테라바이트에 이른다고 주장했다. GovCloud는 미국 정부 기관의 규제 준수 워크로드를 위해 분리 운영되는 클라우드 환경인데, 애플리케이션 계층의 제로데이가 뚫리면 그 아래에 놓인 인프라의 격리 수준과 무관하게 데이터가 빠져나갈 수 있다는 점을 이 사건은 다시 보여준다. 실무 관점에서 보면 ERP·HR 같은 대형 상용 애플리케이션이 여전히 조직 내부 데이터로 향하는 넓은 공격 표면이라는 사실이 핵심이다.
ShinyHunters는 화요일 FBI 채용 웹사이트를 변조(디페이스)하기도 했다. 변조 화면에는 "이 사이트는 ShinyHunters에 의해 압류되었다(seized)"는 문구가 걸렸는데, 이는 FBI를 비롯한 수사기관이 사이트를 폐쇄한 뒤 흔히 붙이는 압류 공지를 그대로 흉내 낸 것이다. 관계자는 해킹이 월요일 밤 이뤄졌다고 말했다. 기사 작성 시점에 FBI 채용 사이트(Apply.fbijobs.gov)와 특별수사관 지원 포털은 이용할 수 없는 상태였다.
왜 단순 유출 이상의 사안인가
이번 사건이 특별히 무거운 이유는 데이터의 성격에 있다. 과거 ShinyHunters와 같은 생태계에 속한 범죄자들은 탈취한 통화 기록 같은 데이터를 이용해 자신들을 수사하던 FBI 요원을 추적·위협·괴롭힌 전례가 있다. 요원과 배우자의 실거주지, 연락처가 담긴 정보라면 신변 안전에 직접적인 위협이 될 수 있다. 여기에 더해, 미국의 핵심 수사·정보 기관이 어떻게 운영되는지 파악하려는 해외 정보기관에게 이런 자료는 방첩 측면에서 상당한 가치를 지닌다. 데이터의 진위와 완전성이 확인되지 않았더라도, 잠재적 파급력은 국가안보 영역까지 닿는다.
ShinyHunters의 통상적인 수법은 조직을 침해한 뒤 더 많은 데이터를 공개하겠다고 협박해 거액을 뜯어내는 것이다. 그러나 FBI가 이런 랜섬 요구에 응할 가능성은 사실상 없다. 흥미롭게도 관계자는 FBI를 상대로 금전을 요구할 것이냐는 질문에 "우리가 하려는 건 갈취라기보다는 강압(coercion)에 가깝다"며 "이건 금전적 동기가 아니다"라고 답했다. 변조 화면에는 트럼프 대통령의 소셜미디어 게시 문체를 조롱하는 문구까지 덧붙었는데, 이는 이번 공격이 순수한 금전 목적을 넘어 과시와 정치적 조롱의 성격도 띠고 있음을 시사한다.
다만 현시점에서 주의할 대목은 이 모든 주장이 아직 가해자 측 진술에 크게 의존하고 있다는 점이다. FBI는 404 Media의 논평 요청에 즉시 답하지 않았고, "전 직원"이라는 표현이나 2~3테라바이트라는 규모, 제로데이 침투 경로 역시 독립적으로 검증되지 않았다. 표본 일부가 실제 인물과 맞아떨어진다는 사실이 곧 전체 데이터의 진위나 범위를 보장하지는 않는다. 한국의 보안 담당자에게 이 사건은 두 가지를 상기시킨다. 첫째, 상용 HR·ERP 애플리케이션의 취약점 관리와 패치 대응이 인프라 격리만큼이나 중요하다는 것. 둘째, 침해 주장이 나왔을 때 표본 검증과 공식 확인을 분리해 판단해야 성급한 결론을 피할 수 있다는 것이다.