훔친 개인정보와 범죄 도구 거래시킨 ‘라이독스’ 운영자, 미국 법정서 유죄 인정
미 법무부, 코소보 국적 아르디트 쿠틀레시의 유죄 인정 발표
탈취 정보의 재판매와 재사용을 이어준 범죄 장터 운영 구조 드러나
선고는 2027년 2월 예정…형제의 2025년 선고와는 별건
탈취된 개인정보가 다른 범죄에 다시 쓰이는 과정에는 이를 사고팔 수 있게 만드는 중간 장터가 있다. 미국 법무부가 2026년 9월 24일 발표한 라이독스 사건은 바로 그 지점을 보여준다. 코소보 국적의 아르디트 쿠틀레시(28)는 미국 펜실베이니아 서부연방지법에서 라이독스 운영과 관련해 유죄를 인정했다.
이번 사건의 핵심은 개인정보 탈취 자체보다, 탈취 뒤 유통과 재사용을 가능하게 한 장터 운영자의 역할이다. 미국 법무부와 펜실베이니아 서부 연방검찰에 따르면 라이독스는 훔친 개인정보, 계정 접근 정보, 접근 장치, 각종 사이버범죄·사기 도구와 서비스를 거래하는 온라인 장터로 쓰였다. 수사기관은 이런 구조가 범죄자의 후속 사기와 신원도용을 쉽게 만드는 기반이 됐다고 보고 있다.
유죄 인정은 선고와 다르다
미 법무부 발표에 따르면 쿠틀레시는 2026년 9월 22일 마크 R. 호너크 판사 앞에서 가중 신원도용과 자금세탁 공모 혐의에 대해 유죄를 인정했다. 다만 이는 형량이 확정됐다는 뜻은 아니다. 선고기일은 2027년 2월 9일로 잡혀 있으며, 실제 형은 법원이 양형기준과 법정 요소를 검토해 정하게 된다.
이 대목은 사건을 따라볼 때 특히 중요하다. 연방검찰은 쿠틀레시의 형제 제트미르도 라이독스 운영에 관여했으며 2025년 12월 유죄 인정 뒤 선고를 받고 코소보로 추방됐다고 설명했다. 그러나 그 일정과 결과를 이번 아르디트 쿠틀레시 사건의 선고로 혼동해서는 안 된다.
개인정보 탈취 뒤 이어지는 ‘재판매 인프라’
미국 수사당국이 본 라이독스의 위험성은 한 번 유출된 정보가 단발성 피해로 끝나지 않는다는 점이다. 법무부가 공개한 법원 문서를 보면 라이독스는 적어도 2016년부터 운영됐고, 7600건이 넘는 거래를 통해 최소 23만2000달러의 수익을 올린 것으로 적시됐다. 거래 대상에는 미국 내 피해자에게서 탈취된 개인정보가 포함됐다.
이런 유형의 장터는 정보를 훔치는 범죄자와 이를 사서 다른 사기나 신원도용에 활용하는 범죄자를 이어 붙인다. 직접 탈취에 가담하지 않더라도, 거래 인프라를 제공한 운영자가 범죄 확산의 핵심 고리로 평가받는 이유다. FBI도 이번 사건을 단순한 웹사이트 폐쇄가 아니라 사기와 신원도용을 떠받친 범죄 기반의 해체로 규정했다.
2024년 체포, 2025년 송환 뒤 재판 진행
라이독스에 대한 공개 조치는 2024년 12월 본격화됐다. 미 법무부는 당시 라이독스 도메인을 사법적으로 압수했고, 코소보 당국은 미국의 요청에 따라 아르디트 쿠틀레시와 제트미르 쿠틀레시를 체포했다. 미국 법무부는 2025년 4월 두 사람이 미국으로 송환됐다고 별도 발표했다.
이후 재판은 펜실베이니아 서부연방지법에서 이어졌고, 이번에는 운영자 가운데 아르디트 쿠틀레시가 유죄를 인정한 단계까지 확인됐다. 현재 남아 있는 절차는 그의 선고다. 이번 사건은 개인정보 유출이 끝이 아니라, 그것을 재포장해 다시 범죄에 쓰이게 만드는 거래망 자체가 수사의 대상이라는 점을 분명히 보여준다.
