잊혀진 녹화의 대가: 두 해커가 자신들의 범죄를 기록한 방법
사이버 보안 분야에서 가장 정교한 공격조차 방화벽이나 고급 침입 탐지 시스템이 아니라 단순한 인간 실수에 의해 무산되는 경우가 많습니다. 쌍둥이 형제와 관련된 최근 사례는 우리가 남기는 디지털 흔적이 생각보다 훨씬 영구적이며—더욱이 증거가 된다는—강력한 경고를 제공합니다.
사건: 해고에서 사보타지까지
상황은 기술 직무로 근무하던 두 형제가 직위에서 해고되면서 시작되었습니다. 해고 직후 몇 분 만에 복수 차원에서 이들은 96개의 정부 데이터베이스를 삭제하는 데 성공했습니다. 이러한 파괴 수준은 상당한 접근 권한과 최대한의 운영 차단을 목표로 한 협조적인 노력이 있었음을 시사합니다.
삭제 작업 자체는 기술적으로 성공했지만, 이후의 은폐는 커뮤니케이션 위생에 대한 근본적인 간과 때문에 크게 실패했습니다.
치명적 결함: 멈추지 않은 녹화
공격을 계획하고 실행하는 과정에서 형제들은 Microsoft Teams를 사용해 협업했습니다. 재앙적인 초보 실수라 할 수 있는 행동으로, 그들은 회의 녹화를 종료하는 것을 잊어버렸습니다.
그 결과, 사보타지를 조율하기 위해 사용한 바로 그 도구가 그들에 대한 주요 증거가 되었습니다. 녹화에는 형제들이 자신의 행동을 논의하고 방어를 시도하는 장면이 담겼습니다. 특히 증거가 되는 순간으로, 형제 중 하나인 소하이브가 다음과 같이 말하는 장면이 포착되었습니다:
"좋아, 충분히 그럴듯한 부인 가능성이 있다면."
법적 방패를 만들려는 이 시도는 실시간으로 녹화되어, 그들이 기대했던 "그럴듯한 부인 가능성"을 완전히 무너뜨렸습니다.
분석: '초보 실수'의 심리학
이 사례는 디지털 포렌식에서 반복되는 주제, 즉 기술 숙련도와 운영 보안(OPSEC) 사이의 격차를 강조합니다. 형제들은 거의 백 개에 달하는 데이터베이스를 삭제할 수 있는 기술을 가지고 있었지만, 커뮤니케이션 채널을 안전하고 차단된 상태로 유지하는 기본적인 규율이 부족했습니다.
이러한 패턴은 사이버 범죄에서 드물지 않습니다. 고위험 국가 행위자가 메타데이터를 남기거나 아마추어 해커가 로그를 정리하지 않는 경우까지, "인간 요소"가 여전히 가장 약한 고리입니다. 해당 사건에 대한 커뮤니티 논의에서도 언급되었듯이, 흔적을 숨기지 않거나 사용자 계정을 잘못 관리하는 등의 오류는 자신의 기술력이 자신을 투명하게 만든다고 믿는 이들에게 흔히 나타나는 함정입니다.
결론
"해커 쌍둥이"의 몰락은 조직과 보안 전문가에게 중요한 교훈을 제공합니다. 첫째, 직원 해고 시 즉시 접근 권한을 회수해야 함을 강조합니다. 둘째, 가장 포괄적인 디지털 증거는 종종 가장 평범한 출처에서 나온다는 점을 보여줍니다. 이번 사례에서는 간단한 "녹화 중지" 버튼이 미스터리와 명백한 범죄 사건 사이의 차이를 만들었습니다.