[미국] 산업회사 전 직원, 회사 네트워크 공격 뒤 금전 요구…징역 32개월

사회

미 뉴저지 연방법원서 9월 28일 선고…검찰은 10월 5일 형 확정 내용 공개

전직 인프라 엔지니어, 내부 권한과 구조 이해를 바탕으로 관리자 계정·서버 겨냥

기소 단계의 혐의와 유죄 인정 범위 달라…법원은 협박·고의 손상 두 혐의로 처벌

미국 뉴저지의 한 산업회사에서 핵심 인프라를 다루던 전 직원이 퇴직 전후 확보한 내부 지식과 접근 경로를 이용해 회사 네트워크를 흔들고 금전을 요구한 사건으로 실형을 선고받았다. 미 법무부 뉴저지연방검찰은 2026년 10월 5일 다니엘 라인(59)이 컴퓨터망 공격과 협박 범행으로 징역 32개월을 선고받았다고 밝혔다.

이번 사건은 외부 해커의 침입보다 내부 시스템을 잘 아는 인물이 조직 전체 운영을 겨냥했을 때 어떤 위험이 생기는지를 보여준다. 회사 이름은 공개되지 않았지만, 수사기관이 밝힌 사실관계를 보면 범행은 단순한 접속 시도나 데이터 열람 수준이 아니라 관리자 계정, 사용자 계정, 서버 운영을 연쇄적으로 흔들어 몸값을 요구하는 구조로 진행됐다.


선고는 9월, 공개는 10월…유죄 인정과 구분해야


뉴저지 연방검찰에 따르면 라인은 2026년 9월 28일 트렌턴 연방법원에서 징역 32개월을 선고받았다. 재판을 맡은 마이클 A. 쉽 연방판사는 두 건으로 이뤄진 공소사실을 토대로 형을 정했다. 검찰 발표는 그보다 일주일 뒤인 10월 5일 나왔다.

절차상 구분도 중요하다. 라인은 앞서 2026년 4월 1일 보호된 컴퓨터에 손상을 가하겠다는 위협을 수반한 갈취와 보호된 컴퓨터에 대한 고의적 손상 혐의에 대해 유죄를 인정했다. 이는 선고 이전의 절차다. 처음 체포 당시 제시됐던 모든 혐의가 그대로 최종 선고로 이어진 것은 아니며, 법원이 실제로 판단한 범위는 그가 유죄를 인정한 두 혐의다.


내부 인프라를 알던 직원이 왜 더 위험했나


검찰이 공개한 사건 개요에 따르면 라인은 뉴저지에 본사를 둔 미국 산업회사에서 코어 인프라 엔지니어로 일했다. 이 직무는 회사 전산망의 핵심 자원과 서버 운영 구조를 이해하는 자리다. 수사기관은 그가 가상 서버 환경과 관리자 권한 체계를 잘 알고 있었기 때문에, 일반적인 외부 공격보다 훨씬 직접적으로 조직 운영을 마비시킬 수 있는 지점을 노렸다고 봤다.

범행은 2023년 11월 진행됐다. 검찰은 라인이 무단 원격 접속 세션을 열고, 나중에 네트워크 손상이 실행되도록 작업을 미리 예약했다고 설명했다. 그 결과 관리자 계정이 삭제되거나 비밀번호가 바뀌고, 여러 서버가 중단되는 방향으로 공격이 설계됐다. 회사 입장에선 정보 유출 여부와 별개로, 누가 시스템을 통제하느냐 자체가 흔들린 셈이다.


‘돈을 보내지 않으면 서버를 더 내리겠다’는 협박 구조


수사기관 설명을 보면 공격은 기술 훼손에서 끝나지 않았다. 라인은 2023년 11월 25일 회사 직원들에게 전자우편을 보내 서버 중단을 계속하겠다며 약 20비트코인을 요구했다. 당시 가치로는 약 75만달러 수준이었다. 즉 시스템 장애를 일으킨 뒤 그 상태를 지렛대로 돈을 요구한 것이다.

이 지점에서 사건의 성격이 분명해진다. 단순한 보복성 훼손이나 업무 방해가 아니라, 네트워크 운영권을 흔든 뒤 복구와 추가 피해 방지를 대가로 금전을 받아내려 한 갈취 사건이라는 점이다. 검찰이 적용한 혐의 가운데 하나가 ‘보호된 컴퓨터에 손상을 가하겠다는 위협과 관련한 갈취’인 것도 이 때문이다.


피해는 서버 몇 대의 문제가 아니라 조직 전체 접근권 문제


연방수사국이 법원에 제출한 자료에는 당시 공격이 회사 전체 운영에 미칠 수 있었던 범위가 드러난다. 관리자 계정 다수가 삭제되고 수백 개 사용자 계정과 다수의 서버·워크스테이션에 영향을 줄 수 있는 비밀번호 변경 작업이 예약됐다는 것이다. 이는 개별 장비 파손보다 더 큰 의미를 가진다. 기업 전산망에서는 관리자 계정 통제가 무너지면 복구 인력조차 정상적인 대응에 제약을 받을 수 있다.

특히 내부 사정을 아는 전·현직 직원의 공격은 취약점을 새로 찾는 과정 없이도 핵심 자산으로 곧바로 접근할 가능성이 있다는 점에서 기업 보안의 다른 층위를 드러낸다. 외부 침입 차단만으로는 충분하지 않고, 퇴직·전보 시 권한 회수, 관리자 계정 분리, 이상 행위 탐지 같은 내부 통제 장치가 함께 작동해야 한다는 뜻이다.


공개 범위는 제한적…회사명 비공개, 추가 절차도 별도 확인 필요


이번 사건에서 피해 회사 이름은 공개자료상 ‘뉴저지 본사의 미국 산업회사’ 수준으로만 적시됐다. 피해 기업 식별보다 형사 절차와 범행 구조를 중심에 둔 공개 방식으로 볼 수 있다. 검찰은 또 수사를 FBI 뉴어크 지부가 맡았고 캔자스시티 지부가 지원했다고 밝혔다.

다만 공개자료만으로는 배상이나 추가 민사책임, 회사 측 실제 복구 비용 전부가 확인되지는 않는다. 법무부가 10월 5일 발표한 최신 자료 기준으로 확인되는 핵심은 2023년 11월 범행, 2026년 4월 유죄 인정, 2026년 9월 28일 선고, 그리고 최종 형량이 징역 32개월이라는 점이다. 사건은 내부 인프라를 잘 아는 인물이 그 지식을 어떻게 협박 수단으로 바꿨는지, 또 연방법원이 그 행위를 어디까지 범죄로 판단했는지를 비교적 선명하게 보여준다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다