WIRED는 미국과 연계된 상용 스파이 도구 제조사인 패러곤 솔루션스(Paragon Solutions)의 CEO 앤드루 보이드(Andrew Boyd)와의 독점 인터뷰를 공개했다. WIRED의 요약에 따르면, 이 대화는 "악의적인 행위자가 회사의 강력한 스파이 도구를 남용하지 못하도록 하겠다는 약속의 한계"를 드러낸다. 프라이버시 도구를 사용하는 사람이라면 누구에게나, 이는 패러곤 스파이웨어 VPN 보호의 한계, 즉 VPN이 하는 일과 하지 않는 일, 그리고 진짜 위험이 어디에 있는지를 살펴볼 유용한 시점이다.
출처에 관한 참고: 우리가 이용할 수 있는 WIRED 기사의 부분은 제목과 요약이다. 따라서 이 글은 그 요약이 밝힌 내용에만 충실하며, 그 이상의 인터뷰 세부 내용은 다루지 않는다.
패러곤 CEO 인터뷰가 드러내는 것
WIRED의 논조에서 핵심은 패러곤이 한 가지 약속을 했다는 점이다. 즉, 악의적인 행위자가 자사의 스파이웨어를 남용하지 못하게 하겠다는 것이다. WIRED에 따르면, 이 인터뷰는 그 약속이 어디서 멈추는지를 파고든다. 다시 말해, 책임 있는 사용에 관한 회사의 보증에는 경계가 있으며, CEO 본인의 답변이 그 경계를 그려내는 데 도움이 된다.
이것이 중요한 이유는 상용 스파이웨어가 정부와 법 집행 기관을 위한 도구로 판매되지만, 그 힘은 누가 그것을 들고 있느냐에 달려 있지 않기 때문이다. 조용히 휴대폰에 접근하도록 만들어진 도구는, 잘못된 손에 들어가거나 허술한 감독 아래 놓이면 기자, 활동가, 또는 정치적 반대자를 겨냥할 수 있다. 판매업체의 약속은 여러 통제 수단 중 하나일 뿐이며, WIRED의 보도는 그 통제가 절대적이지 않음을 시사한다.
스파이웨어 남용을 막는 안전장치가 부족한 이유
판매업체의 안전장치는 일반적으로 몇 가지에 의존한다. 회사가 누구에게 판매하기로 동의하는지, 고객이 어떤 계약 조건을 수용하는지, 그리고 남용이 의심될 경우 판매 후 회사가 무엇을 할 수 있는지이다. 이 각각은 신뢰와 가시성에 달려 있다. 일단 고객이 도구를 운영하면, 판매업체는 그것이 어떻게 사용되는지에 대한 통찰이 제한적일 수 있으며, 표적들은 자신이 감시받고 있다는 사실을 거의 알지 못한다.
그 간극이 실질적인 문제다. 남용을 방지하겠다는 약속은 외부에서 검증하기 어렵고, 가장 위험에 처한 사람들은 대개 안전장치가 작동했는지 확인할 능력이 가장 부족하다. 결론은 모든 판매업체가 악의적으로 행동하고 있다는 것이 아니라, 정책적 약속을 기술적 보장으로 착각해서는 안 된다는 것이다.
VPN이 스파이웨어에 대해 할 수 있는 것과 할 수 없는 것
여기서 패러곤 스파이웨어 VPN 보호의 한계가 분명해진다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고, 방문하는 사이트로부터 IP 주소를 숨긴다. 이는 공용 Wi-Fi에서 그리고 인터넷 제공업체의 추적을 줄이는 데 유용하다.
그러나 용병 스파이웨어는 기기 수준에서 작동한다. 일단 휴대폰에서 실행되면, 암호화가 적용되기 전이나 해제된 후에 화면에서 보는 것, 입력하는 것, 앱이 저장하는 것을 잠재적으로 읽을 수 있다. VPN 터널은 그 문제 바깥에 위치하므로, 이미 기기에 있는 스파이웨어를 탐지, 차단, 제거할 수 없다. 또한 최초 감염 방식이 무엇이든 그것을 막지도 못한다.
강력한 암호화는 전송 중 및 저장된 데이터를 보호하는 데 여전히 중요하다. 암호화가 어디로 향하는지에 대한 배경을 원한다면, 양자내성암호에 관한 우리 용어집 항목이 미래에 대비한 알고리즘이 어떻게 설계되는지 설명한다. 다만 더 나은 암호화도 엔드포인트 자체가 침해되면 도움이 되지 않는다는 점을 명심하라.
이것이 당신에게 의미하는 것
대부분의 사람들에게 이런 종류의 표적형 스파이웨어는 발생 가능성이 낮은 위협이다. 이러한 도구는 일반적으로 대규모 캠페인보다는 특정한 고가치 표적과 연관된다. 그래도 이 인터뷰는 어떤 단일 프라이버시 제품이 할 수 있는 일에 대해 기대를 현실적으로 유지하라는 알림이다.
기자, 활동가, 변호사, 또는 정치적으로 민감한 역할에 있는 사람이라면 위험 프로필이 다르다. 그런 경우 VPN은 하나의 유용한 층으로 취급해야 하며, 자원이 풍부한 공격자에 대한 방패로 여겨서는 안 된다.
위험에 처한 사용자를 위한 실질적 조치
- 즉시 업데이트하라. 운영체제와 앱 업데이트가 제공되는 즉시 설치하라. 패치는 스파이웨어가 흔히 의존하는 구멍을 막기 때문이다.
- 정기적으로 재시작하라. 휴대폰을 재부팅하면 일부 유형의 악성 코드를 방해할 수 있다.
- 내장된 강화 기능을 사용하라. 휴대폰 제조사가 제공하는 고보안 또는 잠금 스타일 모드를 살펴보고, 상황이 정당화된다면 켜라.
- 기기에 있는 것을 제한하라. 사용하지 않는 앱을 삭제하고, 권한을 검토하며, 필요하지 않은 민감한 자료를 저장하지 마라.
- 예상치 못한 링크와 첨부파일을 경계하라. 공격에 클릭이 필요 없더라도, 노출을 줄이는 것은 여전히 가치가 있다.
- 표적이 되었다고 의심되면 전문가의 도움을 구하라. 위험에 처한 사람들을 지원하는 디지털 보안 단체가 다음 단계에 대해 조언할 수 있다.
핵심 요점
패러곤 CEO와의 WIRED 인터뷰는 남용을 방지하겠다는 회사의 약속에 한계가 있으며, 그 한계는 표적이 되는 사람들에게 가장 가혹하게 떨어진다는 점을 강조한다. VPN이 잘하는 일을 위해 계속 사용하되, 기기 수준의 스파이웨어에 대한 보호로 기대하지는 마라. 그것을 프라이버시 보호의 한 층으로 취급하고, 당신의 업무나 상황이 더 높은 위험에 놓이게 한다면 기기 강화 지침을 따르라.




