자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


캐빈미트닉 인터뷰 기사

 


'전설적인 해커' 케빈미트닉의 인터뷰 기사 입니다.

"전설적 해커", "희대의 해커"... 세계적으로 가장 유명한 해커 케빈 미트닉에 대해 우리는 실제로 얼마나 알고 있는 걸까요? 우리가 그에 관해 접한 소스는 존 마코프의 책 테이크다운, 외신 보도와 이 두가지에 대한 발췌 및 인용이 전부가 아닐까요?

슬래시닷은 케빈 미트닉이 인터넷 사용금지에서 풀려난 후 미트닉과 독자와의 만남의 장을 마련, 독자들로부터 평소 미트닉에게 묻고 싶었던 질문을 받아 선별해 미트닉에게 보냈습니다. 미트닉은 인터넷 사용금지 조치에서 풀려난 후 지금까지 언론 탐방과 책 선전 등으로 그야말로 눈코 뜰 새 없이 바뻐서 질문에 늦게 대답한 것을 사과했습니다. 2003년 2월 5일 슬래시닷에 소개된 미트닉의 답변을 소개드립니다.

이 글을 통해 미트닉은 자신에 대한 환상에서 깨어나라고 외칩니다. 자신은 미국 주요기업에 수백만달러의 피해를 입히지도 않았고, 노트북 PC로 10분내에 전 세계에 바이러스를 퍼뜨리고, 교도소 내 공중전화로 핵폭탄을 조종할 수 있는 희대의 해커가 아니라고 말합니다. 자신의 이미지는 철저히 조작되었다며 존 마코프와의 사이에 실제로 무슨 일이 있었는지를 자세히 설명하고 있습니다. 이 글이 미국 정부와 언론이 창조해 낸 슈퍼해커 미트닉이 아닌, 인간 미트닉을 이해하는데 도움이 되기를 바라는 마음 간절합니다.

================================================================

케빈:

먼저, 몇달 전 야후 인터넷 라이프 매거진과 가진 인터뷰 기사 내용을 정정하고 싶다. 기사를 작성한 사람은 내가 한 말을 틀리게 인용했다. 슬래시닷 독자들에게 이 점을 확실히 알리고 싶다.

나는 국민들의 신원이나 위치 추적을 위해 DNA 데이타베이스를 구축할 것을 미 연방정부에 건의한 적이 없다. 나는 장차 정부가 인증의 수단으로 DNA를 사용할 것이라고 말했을 뿐이다. 슬래시닷 독자들은 내가 하지도 않았던, 혹은 잘못 전해진 말을 가지고 나를 비난했다. 내가 누군가, 그리고 누구였나를 생각해 보라. 내가 정말 그런 말을 했다고 믿는가? 절대 아니다!

질문1) 존 마코프에 관하여

1995년부터 우리는 대부분 존 마코프가 당신에 관해 쓴 정보를 토대로 작성된 기사, 책 3권, 영화 한편을 보았다. 그 글들(특히 1995년 뉴욕 타임즈에 실린 기사)에 대해 당신이 분개하고 있다고 榕駭? 또한 당신은 당시 체포되는 것을 피하려고 마코프의 반박하지 못했더고 들었다. 당신이 반박하고 싶은 잘못 알려진 정보란 무엇인가? 그리고 기자의 행위가 당신의 인생에 얼만큼 피해를 주었다고 생각하는가?

케빈:

존 마코프가 나를 처음으로 중상모략한 것은 그의 아내 카티 하프너와 공동 저술한 책 사이버 펑크를 통해서다. 1990냔 마코프와 하프너가 나를 찾아왔다. 나를 포함한 3명의 해커에 관한 책을 쓰고 싶으니 참여해 달라고 요청했다. 나는 만일 협조하면 내가 할애한 시간을 그리고 내 인생 이야기에 관해 저작권을 보상해 줄 것인지를 물었다. 그들은 이야기를 제공한 것에 대해 내게 보상할 생각이 없었다. 그들 생각에 내게 댓가를 지불하는 것은 비윤리적이기 때문이다. 나는 내게는 내 이야기를 공짜로 해주는 것이 비윤리적이라고 말했다.

얼마 후 그들로부터 "협조하지 않을 시 다른 사람에게 들은 이야기를 전부 사실이라고 쓸 것"이라는 내용의 최후 통첩이 왔다. 이게 바로 마코프와 하프너가 한 짓거리다. 마코프와 하프너는 다른 폰 프레커, 해커들과 인터뷰를 했다. 그 중에는 나의 공범이었던 스티븐 로아즈와 레니 디시코도 포함되어 있다. 이들 중 한 사람이 내가 영화 워게임즈가 상영된 해인 1983년 NORAD를 해킹했다는 얼토당토 않은 말을 했다. 나는 1983년 NORAD는 물론이고 어떤 군사 시스템도 침입하려 한 적이 없다. 그 말이 사실인지 아닌지 NORAD에 직접 확인하지도 않고 마코프와 하프너는 그 말을 사실이라고 썼다.

1990년대 초 책이 출판되었다. 책에는 내가 무시무시한 "음지의 해커"로 묘사되었다. 마코프와 하프너는 왜 나를 그렇게 사악한 인물로 묘사했을까? 이유는 내가 "돈을 안주면 인터뷰에 협조하지 않겠다"고 했기 때문이라고 나는 믿는다. 나를 혼내주고 스토리도 재미있게 할 겸 거짓말을 지어내서 나를 최고로 나쁜 인물로 만들었다.

책이 출판된지 몇 달 후 한 영화사 PD로부터 전화를 받았다. 헐리우드가 사이버 펑크 책에 나온 음지의 해커에 관해 영화를 제작하고 싶어 한다는 것이다. 나는 그 책이 거짓말 투성이고 나에 관한 부분이 사실이 아니라고 말했다. 그러나 그는 영화를 만든다는 생각에 아주 들떠 있었다. 나는 2년에 5만달러를 받는 옵션을 받아들였다. 옵션 만료 후 프로덕션은 내게 6개월 연장해줄 것을 요청했다. 당시 나는 직장도 있었고, 영화 속에서 내가 그렇게 사악한 인물 그것도 거짓으로 묘사되는 게 내키지 않아서 계약 연장을 거부했다. 덕분에 마코프와 하프너를 포함, 이 영화 관련해 계약을 맺었던 다른 모든 사람의 계약 및 거래도 자동으로 종료되었다. 마코프와 하프너는 그 영화로 엄청난 돈을 받기로 되어 있었을 것이다. 마코프가 내게 원한을 품은 또 다른 이유다.

법원에 2번째 1995년 2월 17일 이전에 나는 마코프를 만나지 못했다. 마코프는 나에 대한 중상모략과 비방으로 가득한 사사이버펑크 책(1991년 출판)과 뉴욕 타임즈에 실린 나에 대한 비방 기사로 백만장자가 되었다.

1994년 7월 4일 마코프가 쓴 기사가 뉴욕 타임즈 1면을 장식했다. 나에 관한 엄청난 근거없은 주장들을 출처도 밝히지 않은 채 사실이라고 쓴 기사로, 사실 여부를 확인하려는 최소의 노력만 기울였어도 거짓이며 증명되지 않았음을 알아낼 수 있는 내용이었다.

마코프는 기사에 내가 FBI를 도청했고 NORAD 컴퓨터를 침입(NORAD 컴퓨터 네트워크는 외부와 연결되어 있지 않다)한 컴퓨터 파괴자라고 주장했다. 나는 접속한 데이타를 의도적으로 파괴한 적은 한 번도 없는데도 말이다. 심지어 마코프는 영화 워게임즈는 내 사건을 토대로 만들어졌다고 주장했다. 나의 이야기를 토대로 영화 워게임즈가 제작되 내가 컴퓨터 책을 통해 파괴자거짓 주장했다. 마코프는 심지어는 영화 워게임의 전조가 되었다고 주장했다. 그 영화의 시나리오 작가와 전화로 몇마디만 나누었어도, 그 작가는 영화 대본을 쓰던 당시 나에 관해 들어본 적도 없었다는 걸 알았을 것이다.

마코프는 같은 류의 기사를 뉴욕타임즈에 연재했다. 1994년 그가 쓴 허위 기사 중에는 시큐리티 퍼시픽 은행이 나를 취업시켜주겠다는 약속을 취소한 댓가로 수백만달러의 돈을 잃었다는 내용도 포함되어 있다. 이 주장도 억지다.

같은 류의 많은 소문이 나의 체포에 관한 마코프의 뉴욕 타임즈 연재 기사에 반복되었다. 1994년 그가 작성한 같은 허위 주장 중에서 마코프는 시큐리티 퍼시픽 은행은 내 취업을 취소한 대가로 수백만달러의 돈을 잃었다고 주장해 나를 궁지에 몰아넣었다. 이 주장도 억지다. 사건 피해자중 하나인 ISP The Wall은 마코프가 주장한 내가 The Wall에 입힌 피해액이 터무니없이 과장되어 있다며 정정할 것을 주장했다. 마코프의 나에 관한 과장은 이처럼 어처구니가 없다.

나는 지난 10여년동안 엄청난 교훈을 얻었다. 내게 앙심을 품은 비윤리적인 뉴욕 타임즈 리포터가 중상모략과 거짓 이야기를 지어내어 내 인생을 파괴하는 파워를 갖고 있다는 걸 배웠다. 마코프는 나와 그와의 관계, 그리고 쯔토무 시모무라와 그 사이의 이전 관계를 인정하기 못했다는 점을 독자에게 상기시키고 싶다. 나에 관한 1994년 7월 4일자 거짓 기사를 낸 이후 8년 이상이나 마코프는 이것에 관한 한 진실을 은폐했다.

나는 내가 지은 죄가 잘못이었고 그래서 벌 받아 마땅하다고 말했다. 그 결과 나는 거의 5년을 감옥에서 보냈다. 내가 롬폭 형무소에서 석방되던 날 말했던 것처럼 나는 유죄판결을 내려줄 것을 탄원했었다. 마코프는 내게 그런 책임감이 있었다는 것에 대해선 입을 다문채 나와 내 일생에 관해 거짓말만 되풀이하고 있다.

마코프의 나에 대한 거짓말과 중상모략으로 가득 찬 보고서가 아니었더면, 사법부는 나를 컴퓨터 테러리스트로 분류하지 않았을 것이고 나를 그렇게 취급하지 않았을 것이라 나는 믿는다.

질문2)무슨 생각을 하고 있었는가

당신의 도주기간은 결국은 당신을 불을 지고 기름통속으로 뛰어들게 한 꼴이 되었다. 도주기간동안 당신은 시모무라 컴퓨터에서 훔친 파일을 감추는데 The Well의 EFF 어카운트를 사용했다. 왜 그랬는지 아직도 이해가 안 간다. last 커맨드만으로도 그 어카운트가 살아있다는 걸 알 수 있었을테고, 그 사용자가 디스크 사용량이 급격히 늘어난 것을 알아차릴 만큼의 실력의 소유자라는 것을 추측했을 수도 있다. 그렇게 한 것이 단지 해커의 교만에서 비롯된 행동이었는가? 아니면 그냥 주의를 기울이지 않아서인가? 이것이 당신의 추락(FBI의 키로거와 실시간 IP 추적)을 야기한 궁극적인 이유기 때문에 나는 그 점이 궁금하다.

케빈:

시모무라의 컴퓨터 시스템에 접속하고 The Well에 정보를 보관한 사람은 나 혼자가 아니었다. 희안하게도 정부는 내가 일단 체포되자 공범이 있는지 여부를 수사하지 않았다. 그들이 전기의자로 처형하고 싶은 유일한 사람은 케빈 미트닉이었다.

나는 최근 석달간 사용된 적이 없는 어카운트만 사용했다. 나는 그 어카운트의 패스워드를 변경해 다른 해커들과 공유했다. 나는 예정된 시간에 디스크를 검사하는 스크립트가 있는지 cron을 체크하는 것을 간과했다. 한 사용자가 우리의 초과 디스크 사용에 관해 불평한 덕분에 발각이 났다. 당시 우리는 정말이지 신경조차 쓰지 않았다. 왜냐면 우리가 보관했던 정보 백업은 Well에만 보관했기 때문이다. 파일은 시모모라와 FBI가 절대 발견하지 못했던 네델란드의 여러 사이트에 미러로 보관했다(복제본은 없었다).

Well에 접속하면서도 나는 신경쓰지 않았다. 왜냐면 수많은 다른 컴퓨터 시스템과 셀 텔레커뮤니케이션 네트워크로 내 위치를 위장했기 때문이다. 백도어를 몰래 설치해 유닉스의 전형적인 어카운팅과 로깅을 피할 수도 있었지만 그러지 않았다.

올가미와 추적을 피하기 위해 나는 시내 전화 사업자와 셀 공급업체를 일상적으로 침입해 스위치에 접속했다. 설사 내가 접속했다는 것을 알아낸다 해도 적당한 시간내 추적이 아주 어렵게 데이타콜을 특정한 방식으로 설정했다. 한 보고서에서 시모무라는 FBI가 전화 발신지를 찾는데 실패했고 셀 케리어만 식별할 수 있었다고 주장했다.

탐지를 피하는 것에 관해서는, 나는 추적의 속도, 그리고 FBI가 올가미와 추적 데이타같은 기밀 정보를 시모무라와 공유하고 있다는 사실을 과소평가했다. 셀 공급업체는 걸려오는 전화를 추적하는 대신 넷컴 POP 다이얼업을 검색하는 요금청구 데이타베이스 검색에서 취소된 번호를 검색했다. 예상했던 대로 공급업체는 내가 사용하던 셀과 MIN(모빌 식별 번호)을 알아냈다. 나는 번호를 최소한 매일 바꾸었기 때문에 셀폰회사 기술자들은 셀 사이트를 통해 데이타 통화자를 감시했다. 시모무라, 마코프, 셀 공급업체 기술자는 셀스코프 2000을 사용해 셀 라디오 시그널의 근원지(나의 위치)를 추적했다.

체포되기 2주 전 렐리로 옮긴 이후 나는 발신자 아이디 식별(추적하기 위한 올가미)에 사용했던 다이얼업 라인 체크에 소홀했다. 체포되기 몇 시간 전 나는 DMS 스위치에 접속했지만 내가 알아낸 건 CLI(전화 발신자의 전화번호로부터 제공하는 정보의 교환)가 리서치 트라이앵글 파크의 넷컴에 할당된 다이얼업 내선그룹으로 할당되었다는 것 뿐이었다.

나는 즉각 도청의 범위와 누가 이런 귀찮은 덫을 요청했는지를 조사하기 시작했다. Well의 서브넷에서 식별되지 않은 누군가가 escape.com에서 내가 사용했던 어카운트에 접속했다는 걸 알게 되었았다. 내 행적이 로깅되어 있는지를 알아보려고 하는 순간 경찰과 FBI가 문을 두드렸다.

질문3)나는 당신에 관한 글들을 조금 읽었다. 이전에는 꽤 실력이 좋았던 것으로 안다. 하지만 실제로 보호감호의 제한 속에 갇혀 있었는데 어떻게 컨설팅일을 할 생각을 하는가?

오해는 하지 말기 바란다. 당신은 사회공학에 속아넘어가지 말고 추측하기 어려운 패스워드를 사용하라는 조언만 계속해서 할 수 있다. PKI, VPN, 파이어월, IDSes 에 관해 당신이 이미 알고 있던 지식은 어떤가? 그동안 많은 것이 바뀌었다. 따라서 테크놀로지 뒷전에서 개념에 관한 피상적인 이해는 컨설턴트로 일하기에 충분치 않다(혹은 최소한 월급 받는 만큼 일을 못한다).

최근 몇 년 간 아주 많은 것들이 근본적으로 변했다. 당신은 이 변화를 어떻게 할 것인가? 뒤떨어지지 않게 따라잡을 것인가? 내가 보기에 당신이 따라 잡기에는 역부족일 것으로 보인다. 경험 없이 최신 운영 시스템 스팩에 관한 책만 읽고, 어드민일, 경험 없는 컨설팅... 당신의 경우, 몇 년 안되는 짧은 기간동안 프로그래밍 언어, 운영 시스템, 보안, 기타 운영 테크놀로지에 접근만 한 것으로 보이는데.

당신이 날고 기던 시절은 몇 년 전 일이다. 그때와 같이 돌아가려 하는 이유는 무엇인가? 케빈:

내가 사회공학 공격만 가지고 목표물을 침입한단 소문이 잘못 퍼져있다. 사실이 아니다. 물론 테크놀로지를 사용치 않고 사회공학만으로 목표를 달성하는 게 극도로 효율적이란 건 인정한다. 나는 체인에서 가장 약한 링크만 찾는다. 그것이 비용과 위험을 최소로 하는 방법이다.

지난 10년간 보안 테크놀로지가 진화했다는 것을 안다. 나 역시 진공상태에 있지는 않았다. 형무소는 가능한 내가 책을 읽지 못하게 하려고 노력했지만 나는 인터넷에 접속하지 않고도 컴퓨터 관련 테크놀로지의 흐름을 많이 접했다. 나는 방화벽, 운영 시스템, 설정과 패치 등의 보안 테크놀로지 분야에서 일했던 경력이 많다. PKI와 IDSes 에 관해서는 2002년 1월 컴퓨터 사용이 허가될 때까지 계속해서 읽었다. 테크놀로지가 빠르게 진화하고 있기 때문에 나는 아직도 배울게 많지만 따라잡을 수 있다는 건 의심치 않는다.

알다시피 보안은 재고품으로 구입할 수 있는 상품이 아니다. 정책, 사람, 프로세스, 테크놀로로 구성되어 있다.

질문4)사회공학에 관하여

나는 당신의 책을 읽었고 작년 여름 H2K2에 참가했다. 다음번에 당신이 사회공학 패널로 출연해 내가 질문할 기회가 있었으면 좋겠다. 혹시 사회공학 시도가 실패로 돌아간 적이 있었나? 사회공학으로 사기를 쳤지만 성공하지 못한 경우 말이다.

케빈:

없다. 만일 상대방이 의심을 하는 기미가 보이면 나는 일보후퇴한다. 그래서 의심 사는 것을 피하고 다음 사람에게 시도한다.

한번은 내 친구가 스프린트 전화카드 번호를 알아내 달라는 부탁을 했다. 알아내 주면 저녁을 사겠다고 했다. 모처럼의 좋은 식사 기회를 놓칠 수가 없다. 그래서 고객 서비스로 전화를 해 IT 부서 직원인 척 하면서 혹시 컴퓨터 관련해서 무슨 문제점은 없는지 물었다. 그는 없다고 대답했다. 나는 그에게 내가 올바른 부서에 서비스를 하는지 확인해야 한다며 그의 이름과 그가 고객 어카운트 접속에 사용하는 시스템 이름을 물었다. 그는 내게 알려주었다. 나는 전화를 끊고 나서 즉각 다시 전화를 걸었다. 다른 서비스 직원이 받았다. 나는 내 컴퓨터가 다운되었는데 고객 어카운트를 중지하려고 하고 있었다고 말했다. 내가 그에게 고객 전화카드 번호를 물었다? 그가 내게 수백만개의 질문을 시작했다? 이름이 뭐라고 하셨죠? 부서는요? 현재 일하는 곳 주소는? 상상에 맡긴다. 나는 이름과 위치만 알아맞췄고 전혀 먹혀들지 않았다. 그는 내 전화를 보안부서에 보고하겠다고 말했다.

나는 그의 이름을 확보하고 있다. 나는 내 친구에게 대강 스토리를 말해 주고 전화를 걸어 보안 수사관인척 하라고 얘기했다. 친구는 고객 서비스에 전화를 다시 해 그 여자를 바꿔달라고 했다. 그 여자가 받자 친구는 허가받지 않은 사람이 전화를 걸어 고객정보를 캐내려 한다는 신고를 접수했다면서, 수상스런 전화통화에 대해 몇가지 물어볼 게 있다고 말했다. 친구는 전화 건 사람이 무슨 정보를 얻으려 하더냐고 물었다. 고객의 전화카드 번호였다고 하자 친구는 번호를 물었다. 그 여자는 친구에게 전화카드 번호를 말해줬다. 해낸 것이다!

질문5) 내 PayPal 어카운트 패스워드가 무엇인가? 오래전 잊어버렸다.(from GuyMontag)

케빈

guym0nt4g 다. 도움이 되길 바란다.

질문6) 슬래시닷에는 리누스, ESR, RMS, 브루스 페린스 같은 테크니컬한 락스타가 많다. 하지만 그들중 당신처럼 법이 허용하는 한도를 훌쩍 뛰어넘어 소추되는 것을 통해 명성을 얻은 사람은 거의 없다. 당신이 예외다. 락스타가 되니 기분이 어떤지? 이제 당신의 명성을 이용해 돈을 벌 수 있으니 얼마나 좋은가? 법에 부딪치지 않았더면 오늘날의 위치에 와 있을 것인가?

케빈:

락스타라고? 재미난 말이다. 작년 RSA 시큐리티 컨퍼런스에 참석했을 때 와일리의 수석 편집자도 같은 말을 했다. 그런데 어쩌나. 나는 락스타가 아닌것 같다. 최소한 내 은행 잔고를 보면 그렇다.

정말이지 나는 명성이나 인기나 얻으려는 해커가 아니다. 내가 진정 인기나 명성을 추구하는 사람이었다면 2명의 기자(뉴욕 타임즈의 존 마코프, LA 타임즈의 존 존슨)와 미트닉 사건을 엄청나게 과장해 부풀렸던 열성이 넘쳐나던 당시 연방 수사관들에게 감사했을 것이다.

체포된지 얼마 안 된 1995년 2월. 연방 수사관이 내게 CIA 보고회의에 참석하고 싶다는 요청을 하라고 하더라는 이야기를 내 변호사한테서 들었다. 이유인즉 내가 국가 보안에 관해 관심이 있기 때문이라나. 나는 박장대소했다. 변호사에게 그렇게 해 달라고 부탁했다. 변호사가 내 말대로 하자 연방 수사관들은 즉각 흥미를 잃었다. 그들은 이 사건을 최초의 해킹 스파이 사건으로 만들려 했던 모양이다. 나의 엄청난 명성이 사실은 엄청나게 과장된 것이었다는 진실을 깨달은 사법부로서는 상당히 실망스러웠음에 틀림없다. 그럼에도 불구하고 나는 산업 스파이보다 더 혹독한 취급을 당했다. 왜냐면 나는 정부가 분류한 "컴퓨터 테러리스트" 였기 때문이다. 비록 정부는 내가 컴퓨터 테러리스트라는 가설을 믿받침할 어떤 사실도 지적하지 않았지만.

긍정적인 면으로는, 내 사건은 전 세계적인 관심을 끌었다. 나에 대한 과장과 헌법이 보장하는 권리를 무시당한 때문이었다. 나는 8개월동안 독방에 고립되어 있었다. 형무소 공중전화로 핵공격을 일으킬 수도 있는 인물이기 때문에 그 가능성을 미연에 방지하기 위해서가 그 이유였다. 그리고 나는 4년 6개월동안 보석선례 없이 구금되어 있었다.

진실을 말한다. 난 글로벌 네트워크를 침입하고 소스코드를 복제한 것에 대해 엄청난 대가를 치루었다. 나는 나의 지식과 재능을 기업의 보안 위험 완화에 사용하려고 계획 중이다. 물론 나는 이름이 알려져 있어 고객 유치에 다소 도움이 될 것 같다. 내 목표는 세계적으로 가장 악명높은 해커라는 나의 이미지를 긍정적인 이미지로 바꾸는 것이다.

질문7) 신뢰에 관한 질문

당신이 크래킹을 했던 것은 과거다. 하지만 컴퓨터 보안계에서 당신을 진정으로 신뢰할 수 있을까? 당신이 보안산업에 뛰어든 것을 사람들이 어떻게 받아들일지, 당신이 해킹했던 곳에서 신뢰를 받을 것이라 생각하는가?

케빈:

나는 정보보안 관련 직업 경력을 통해 수많은 열광과 소망을 접했다. 물론 전직 해커를 고용하는 것은 말도 없다고 믿는 사람도 있다. 나는 그런 일괄적인 평가에 동의하지 않는다. 실제로 수많은 전직 해커가 보안 분야에서 기업의 위험을 줄이는 합법적인 직업을 갖고 있다.

신뢰에 관한 이슈는 내게는 어려운 도전이다. 많은 사람들이 존 마코프가 뉴욕타임즈에 부풀려 보도한 케빈 미트닉의 신화를 믿는다. 나는 발생하지도, 내가 짓지도 않았던 컴퓨터 관련 범죄로 기소당했다. 케빈 미트닉의 신화가 사람들로 하여금 사실이 아닌 나에 대한 주장들을 만들어내게 했디 때문이라고 나는 믿는다.

나는 신뢰를 배반해서 기소당한 적이 없다. 불법 행위로 부당이득을 취한 적도, 고의로 정보나 컴퓨터 시스템을 파괴한 적도 없다. 물론 나는 잘못을 저질렀다. 그리고 나는 후회한다. 하지만 그렇다고 내가 유죄선고를 받은 산업 스파이나 돈을 횡령한 사람의 범주에 들어가는 것은 참을 수 없다. 그래서 나는 나의 지식과 경험, 백그라운드를 정부와 기업이 스스로를 방어하기 위한 버팀목의 보조 역할을 하는데 사용하고 싶다.

내가 개과천선 했다고는 해도 나를 비판하는 사람들은 언성을 높이고, 내가 제공하는 서비스를 선택한 사람들에게 겁을 줄 것임이 확실하다. 동 업종에 종사하는 사람을 관심사가 다르다고 해서 다르게 판단하다니, 재미난 일이다. 나는 이전에 남을 해칠 의도가 없었던 사악하지 않았던 해커가 기업의 기술 정책 취약점을 식별하는데 큰 도움이 될 수 있다고 믿는다.

공정한 질문을 하나 해 보겠다. 전직 해커는 충분한 지식, 경험을 지니고 있다. 당신은 전직 해커의 지식과 경험을 보고 그를 고용했다. 그의 지식과 경험이 전직 해커를 고용함으로써 야기될 수 있는 위험을 보충하고도 남음이 있다고 생각하는가? 비즈니스의 위험도는 환경, 가치. 믿음, 목적, 태도를 깊게 살펴서 측정해야 한다. 만일 그에게 한 가지 일만 시킨다면 위험도가 낮거나 없다. 나는 일단 과거에 지은 죄로 인해 사회에 진 빚을 갚으면 사회에 득이 되는 합법적인 고용의 기회를 누릴 자유가 있어야 한다고 믿는다.

인간은 누구나 실수를 한다. 우리는 이 사실을 받아들여 우리의 형제들을 용서하는 법을 배워야 한다.

질문8)기술적인 상황이 주어지고 새로운 법이 통과된다면 당신이 과거에 택했던 경로가 오늘날에도 가능할 것이라 생각하는가?

케빈:

당신은 아마도 내게 그동안 발전한 보안 테크놀로지에 대한 지식과, 사법부 직원에게 도청할 수 있는 파워를 주는 새로운 법의 비호하에 내가 몇년 전에 한 것과 같은 해킹 무공을 이룩할 수 있는지 묻는 모양이다.

뭣보다도 나는 내가 한 행위로 인해 교훈을 얻었다. 따라서 내가 이전에 밟았던 전철을 다시 밟을 것인지는 개인적으로 물어볼 가치가 없다. 불법 해킹을 하던 날들은 지났다.

오늘날 시스템과 네트워크 침입은 10년 전에 비해 훨씬 쉽다. 나는 보안 취약점을 발견하려고 소스코드를 얻어 분석하는데 많은 시간을 보냈다. 취약점을 발견하면 나는 익스플로이트를 만들었다. 그런데 얼마 지나자 이런 것들은 시간을 아주 허비하는 과정이 되었다.

나의 해킹시절을 돌이켜 보면, 나는 CERT, 소프트웨어 제조사(그 중엔 내가 좋아하는 운영 시스템을 개발한 회사도 있다), 보안 취약점을 알리는 보안 연구 그룹을 해킹했다. 그당시 나의 목표는 모든 보안 취약점에 관한 지식을 얻는 것이었다.

오늘날 인터넷 접속만 하면 누구든 "보안 자산평가" 툴과 익스플로이트 코드도 구할 수 있다. 이 툴은 툴의 원리나 버그가 익스플로이트되는 과정을 몰라도 누구든 사용할 수 있다.

시스템과 네트워크는 보안 버그 말고도 다른 취약점을 이용해 침입할 수 있다. 바로 물리적 보안 취약점이다.

방화벽과 바이러스 백신 소프트웨어같은 전형적인 보안 테크놀로지만 도입하면 보안에 관해 안전하다고 믿는 기관이 불행히도 너무 많다. 방화벽이나 바이러스 백신이 위험을 감소시키는데 중요하다 하지만 나의 개인적 경험으로 보건대 기술적 공격을 사회공학 공격과 혼합하면 최고의 효과를 거둘 수 있었다. 이 세상 어떤 테크놀로지도 인간이 속임수를 당해 조종되는 것을 막을 수는 없다. 사이트 //www.sqlsecurity.com posts, 에 "멍청함에는 어떤 패치도 없다."고 나와 있듯이 말이다.

체포된지 거의 10년이 흘렀다. 컴퓨터 시스템과 네트워크는여전히 매일같이 공격당한다. "바뀌면 바뀔수록 바뀌지 않는다. 는 말이 생각난다.

애국법같은 새로운 법으로 인해 사법부는 더욱 많은 도청 파워를 갖게 되었다. 해커는 원래 불법적인 일을 할 때 그 일로 인해 어떤 일들이 일어날 것인지는 생각지 않는다. 하지만 그 일로 인해 잡힐 위험은 생각한다.

요사이 법적인 고려 없이 도청을 하는 등 해커가 발각될 위험이 한층 늘었다. 그러나 뛰는 놈 위에 나는 놈 있다는 말처럼 해커는 무선 네트워크같은 더욱 복잡하고 새로운 테크놀로지를 이용해 정부의 레이다망을 피한다.

연방법의 새로운 수정안으로 인해 해킹에 대한 처벌이 더욱 엄중해졌다. 해킹을 하면 감옥에 가게 된다. 가석방될 가능성은 없다. 이 벌은 부주의로 혹은 고의로 컴퓨터를 사용해 남에게 심각한 상해를 입히거나 죽게 한 사람에 해당된다. 즉, 같은 범죄라도 컴퓨터를 사용해 하면 더욱 엄중한 처벌을 받는다는 뜻이다. 컴퓨터를 사용해 범죄를 하는 것과 총이나 오토바이, 칼 망치, 독약을 사용해 범죄를 하는 것과 무슨 차이가 있을까? 이해가 가지 않는다. 운전을 하다 부주의로 다른 사람을 치어 죽이거나 상해를 입히면 캘리포니아에서는 그것을 부득이한 살인행위라 부르기 때문에 그 사람은 나머지 생을 감옥에서 보내지 않는데 말이다.

사이버 테러리즘에 대한 과장이 컴퓨터를 범죄의 툴로 사용하는 것에 대한 공포감을 조장한 것 같다. 이런 공포감을 조장한 것은 내 생각에는 사법부다. 그들은 더욱 강력한 파워와 예산을 확보하기 위해서 사이버 테러리즘의 위험을 과장할 필요가 있었다.

질문9)당신을 감옥으로 보낸 것에 대해 당신이 뭐라고 말하는지를 들었다. 당신 잘못이라고 스스로 얘기하는 것도 들었다. 그런데 당신의 명예를 위해 남의 사이트를 해킹해 Free Kevin 스티커를 올리고, Free Kevin 셔츠를 입었던 수백명의 바보들은 어떻게 생각하는가? 당신은 그들에게 빚을 졌다고 생각하는가?

케빈

나는 나의 컴퓨터 해킹 행위를 비롯한 지난날을 후회한다. 나는 법에 저촉되는 일을 했고 따라서 벌을 받아 마땅했다.

그러나 벌은 나에게만 극단적으로 가혹했다. 내 죄에 상응하는 벌이 아니었다. 내 불법행위가 어린이 강간범이나 집을 턴 도둑과 동등하게 취급되지 말고, 소프트웨어 불법 복제 정도로 여겨졌으면 한다.

내 경우 차이점은 나는 소유자가 있는 소프트웨어를 불법 복제했다는 것이다. 나는 산업 스파이도 아니었고 내가 불법으로 접속한 어떤 시스템에서도 정보를 파괴하거나 이득을 취하려 한 적이 없다. 내가 수백만 달러의 피해를 입혔다는 정부의 주장은 사실이 아니다. 그들은 기사를 통해서, 그리고 법정에서 나를 악마로 몰려고 노력했다. 그렇다. 후회스럽게도 나는 해킹을 해서 기업에 손해를 끼쳤다. 하지만 수백만 달러 가까이 손해를 끼쳤다니. 말도 안된다. 정부가 이 터무니없는 숫자를 산출하는데 사용한 것은 절도나 사기 사건에서 손해액을 산출하기 위해 사용하는 전통적인 방식이다. 돈이나 자산을 훔치면 연방 판결지침에 의거, 분실, 파손, 파괴된 값을 손해액으로 산정한다. 이 방식은 유형 자산 피해액 산출에는 적합하다. 하지만 문제의 자산이 내 경우처럼 정보나 소스코드일 때도 같은 수법으로 산출한 손해액이 실제 손해액을 반영할까?

정부는 피해측에서 제공하는 연구 개발비를 내가 내가 복제해 간 정보나 온라인 소스 가격으로 매겼다. 연방 수사관은 내가 접속한 소스코드와 연관된 모든 연구개발비를 피해액으로 계산해 약 3억달러를 매겼다. 재미나게도 피해를 당한 어느 회사도 정부가 산출해준 손해액을 주주에게 보고하지 않았다. 알지 못하는 사람들이나 언론의 과장을 믿고 내가 그런 엄청난 손해를 끼쳤다고 믿는 것이다.

정부는 나를 컴퓨터 해킹 포스터 보이로 만들기 위해 그런 수법을 사용했다고 믿는다. 사회적으로 받아들일 수 없는 해킹을 했던건 사실이다. 하지만 덕분에 나는 전 세계를 파괴할 수 있는 신화적인 영화 슈퍼맨에 등장하는 악당 렉스 루소같은 캐릭터로 둔갑했다. 이 글을 쓰는 지금 테이크다운 책이 출판되던 당시 선전 문구가 생각난다. "그는 전 세계를 마비시킬 수 있었다. 오직 한 사람만이 그를 멈출 수 있었다. 그의 이름은 시모무라였다. " 오, 기가 막힌다.

나는 수사관의 주장대로 공중전화로 핵전쟁을 일으킬 수 있는 사람이 아니다. 수사관의 주장이 나를 8개월 동안 독방 신세를 지게 했다.

나는 재판이 열리기 전 4년 반 동안 연방 형무소에 갇혀 있었다.

나는 미국 역사상 공청회 보석 없이 구류되었던 유일한 사람이다.

내가 렐리에서 체포되던 당시 나의 집은 수색을 당했다. 정부에 정보를 제공하던 론 어스틴이 나의 변호사 사무실에서 일하고 있었다.

Free Kevin 캠페인은 헌법이 정하는 권리와 범법행위로 기소된 사람을 보호하는 성문법이 정하는 권리를 누릴 수 있는 내 자유를 무시하는 연방 수사관과 연방 법원의 처사에 분개한 한 그룹 사람들에 의해 시작된 것이다.

내가 당한 취급이 부당한 것이 아니었다고 믿는 사람도 있다. 이 점을 염두에 두고 나는 말한다. 나의 조상님은 전쟁터에서 자유와 양도할 수 없는 권리 수호를 위해 싸우다 돌아가셨다. 이 양도할 수 없는 권리란 모든 피기소인이 누릴 수 있는 헌법과 민법이 정하는 정당한 절차로 범죄를 지은 모든 사람에게 마땅히 주어져야 할 헌법과 민법상의 권리를 포함한다. 만일 당신의 가족이나 친구가 나처럼 당했다면 그래도 같은 말을 할 것인가? 아마 그렇지 않을 것이다.

수사관은 기술적인 것을 잘 모르는 판사를 속이는데 명수였다. 예를 들어 한 수사관이 내가 변호사와 함께 노트북 PC로 증거를 검토하게 해서는 안된다고 주장했다. 내가 형무소국 컴퓨터 시스템에 침입해 내 감금을 풀거나 바이러스 웜을 만들어 전파해 전 세계적으로 대 혼란을 일으킬 수도 있다는게 그 이유였다.

내 변호사가 노트북 PC를 가리키며 이 컴퓨터에는 모뎀도 없고 기타 네트워크와 접속할 수 있는 어떤 장치도 없다고 말했음에도 판사가 이 시나리오에 말려드는 걸 보고 나는 기가 막혔다.

이 질문에 관해 대답한다. 나는 다른 사람에게 해킹을 하라고 사주하거나 컴퓨터 시스템, 네트워크를 파괴하라고 한 적이 없다. 주요 해킹 사건이 발생했을 때 나는 야후와 뉴욕 타임즈에 같은 말을 한 적이 있다.

나는 타인의 재산권에 영향을 주는 불법 행위를 하도록 그 누구도 선동하거나 단념시킨 적이 없다. 나는 불법이거나 비윤리적이 아닌 면에서의 해킹을 옹호한다. 오늘날 랜을 다른 컴퓨터 플랫폼에 세팅할 수 있을 정도로 컴퓨팅 비용이 낮아졌다. 사람들은 시스템 취약점을 발견하기 위해 공격을 한다. 유사한 관심사를 가진 사람들은 그룹을 지어 상대방 시스템의 취약점을 발견하는데 참여할 수 있다. 이런 일은 타인의 재산권을 침해하지 않고도 가능하다.

내가 고등학생이던 10대 시절 집안 형편이 어려워 컴퓨터 관련 장비를 계속 배우기 위해 구입할 형편이 못되었다. 나는 라디오상과 동네 대학에 살다시피 하면서 몇시간이고 틀어박혀 컴퓨터 시스템을 배웠다. 만일 당시 내가 오늘날처럼 어린 나이에도 쉽게 테크놀로지를 접했더면 지금과는 다른 길을 걸었을 지도 모른다.

질문10)당신이 인터넷에 접속해서 제일 먼저 한 일은 무엇인가?

케빈:

지난 여러주 동안 사람들에게 이메일을 보내는데 많은 시간을 보냈다. 인터넷 사용이 금지되었을 때 가족과 친구들이 나를 대신해서 이메일을 보내주던 시절이 차라리 지금보다 나았던 것 같다. 왜냐면 현재로는 메일이 감당 못할 정도로 많기 때문이다. 나는 인터넷을 사용해 내 회사 Defensive Thinking 이 유명 보안 서비스사로 성장하도록 노력할 것이다. 인터넷은 강력한 툴이다.

그리고 1995년에는 존재하지 않았던 인터넷의 새로운 기능을 탐색하려 한다. 모두가 알다시피 네트워크는 커뮤니테이션, 단체, 연구의 새로운 매개체다. 나는 네트워크를 나의 직업과 개인적인 계획을 추진하는데 사용하고 싶다.



written by (parknamgru)
2003-03-01 00:24:41
1120 번 읽음
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그