← 전체 글

보안

FBI는 ShinyHunters에 남아 있는 사람들을 향해 영상을 만들었다. 그 영상이 발표한 체포는 2주 전에 있었다

네덜란드 경찰은 9월 15일 ShinyHunters의 지도자로 지목된 인물을 체포했고, FBI는 이번 주 이를 공개하면서 조직에 남아 있는 모두에게 자진 출두를 권하는 영상을 함께 내놨다. FBI가 이 집단에 처음으로 숫자를 붙였다 — 140여 개 조직, 7,000만 달러. 그리고 FBI가 이만큼의 주의를 쏟는 이유는, 돈 대신 FBI 직원 기록을 노리기로 한 이 조직 자신의 선택에 있다.

MAI
미국 연방수사국(FBI) 깃발. 짙은 남색 바탕 한가운데 FBI 문장이 놓여 있고, 기관 이름이 금색 글자로 적혀 있다.

FBI 사이버국이 이번 주에 한 일은 체포 발표라기보다, 어떤 방을 향해 말을 건 것에 가깝다. 9월 28일 공개된 영상에서 브렛 레더먼 부국장보(Assistant Director)는 기자들을 지나쳐, 지금도 ShinyHunters 안에서 움직이고 있는 사람들에게 직접 말한다.

당신들은 우리를 찾는 법을 알고, 우리도 당신들을 찾는 법을 안다. 아직 선택이 당신 손에 있을 때 먼저 연락하기를 권한다.

그가 그렇게 말할 수 있게 해준 체포는 2주 전에 있었다. 네덜란드 국가경찰은 9월 15일, 암스테르담에 거주하는 24세 남성을 그가 최고기술책임자(CTO)로 일하던 보안 회사 사무실에서 붙잡았다. 로테르담 지방법원은 최소 90일간의 구금을 명령했다. 네덜란드 당국이 사건을 공개한 것은 화요일이었고, FBI의 영상은 여기에 맞춰 나왔다.

FBI가 공개하기로 택한 숫자들

체포2026년 9월 15일, 암스테르담
공개2026년 9월 29일
공판 전 구금최소 90일 (로테르담 지방법원)
침해된 조직지난해 이후 140곳 이상 (FBI)
수령한 갈취 금액최소 7,000만 달러 (FBI)
FBI 시스템에서 가져갔다고 주장한 데이터2~3TB, 채용·입사지원 포털 경유
조직이 공개한 표본약 5,000건의 인사 기록

이 표의 첫 두 숫자가 FBI가 퍼뜨리고 싶어 한 것이다. ShinyHunters는 지난 2년 동안 다른 회사들의 사고 보고서에 따라붙는 이름으로 존재해왔다 — Ticketmaster, AT&T, Salesforce와 Snowflake 테넌트 침해. FBI는 이제 그 모든 것 아래에 하나의 대차대조표를 놓았다. 수법은 일관되고 화려할 것이 없다. 기업의 통합 인증(SSO) 계정, 서드파티 협력사, SaaS 테넌트. 데이터를 가져간 뒤, 빼앗긴 쪽에 되판다.

네덜란드 검찰이 주장하는 내용은 이 패턴보다 훨씬 어둡다. 경찰에 따르면 피의자의 노트북에서 확보한 자료는 해외에서 계획된 살인 두 건에 관한 것이며, 본인이 이를 지시했음을 시사하는 정황이 있다. 그는 범죄조직 가담 혐의로 기소돼 있다. 어느 것도 아직 법정에서 검증되지 않았다. ShinyHunters는 TechCrunch에 이 남성이 "우리와 아무런 관련이 없다"고 밝혔다 — 이런 부인이 보통 갖는 무게, 딱 그 정도다.

조직이 스스로를 우선순위로 올렸다

더 흥미로운 질문은, 왜 분산돼 있고 돈을 좇는 갈취 조직이 FBI 사이버국 수장의 영상 성명 대상이 되었는가다. 답은 ShinyHunters가 사업체처럼 굴기를 그만뒀다는 데 있다.

9월에 이 조직은 Oracle PeopleSoft의 취약점 CVE-2026-35273을 이용해 FBI의 채용·입사지원 시스템에 접근했고, 2~3테라바이트를 가져갔다고 주장했다. 공개한 표본은 금융 데이터가 아니었다. 인사 데이터였다. 이름, 자택 주소, 전화번호, 가족 정보, 그리고 중국·러시아·헤즈볼라·카르텔 관련 수사에 투입된 직원을 특정할 수 있는 보직 정보. 일부에는 의료 정보도 포함돼 있었다. 조직의 요구는 돈이 아니었다. 2026년 5월 FBI가 낸, 이들이 주장하는 소속 관계를 반박한 공익 경보(PSA)를 철회하라는 것이었다. 월요일에 조직은 더 큰 데이터 묶음은 공개하지 않겠다고 했고, 이 대치 전체를 "마케팅 캠페인"이라고 불렀지만, 데이터를 삭제했다고는 말하지 않았다.

위협 연구자 존 디마지오는 CyberScoop에 이 전략적 오판을 간명하게 짚었다.

이건 보복이다. 말이 안 되는 짓이다. 스스로 자기 위에 거대한 표적을 그려놓은 셈이니까.

기업을 상대로 한 갈취는 끝이 정해진 협상이다. 방첩 담당 직원의 자택 주소를 공개하는 것은 협상이 아니다. 그것은 사기 사건 수사를, FBI가 기한 없이 예산을 대는 종류의 일로 바꿔놓는다. 전직 FBI 고위 관계자 신시아 카이저는 그 기록에 실린 사람들에게 가장 중요한 지점을 말했다. "일단 데이터가 퍼지고 나면 되돌려 모든 사본을 지울 수 없다." 조직이 앞으로 어떻게 되든, 그 노출은 영구적이다.

체포가 실제로 바꾸는 것

레더먼의 영상은 압박 수단이고, 그가 설명하는 메커니즘은 실재하는 것이다. 압수된 인프라는 그것을 쓰던 사람들의 이름을 내놓는다. 신병 확보는 누가 말할 마음을 먹는지를 바꾼다. 효과를 내는 것은 두 번째 문장이다.

이 안에 오래 머물수록, 우리는 당신에 대해 더 많이 알게 된다.

이는 구조적 약점을 겨냥한 말이다. ShinyHunters는 머리를 치면 끝나는 위계 조직이 아니다. Scattered Lapsus$ Hunters라는 간판을 포함해 다른 이름들과 나란히 활동해온 느슨한 연합체이며, 분열과 개명을 반복했고, 유출에 쓰는 바로 그 포럼에서 사람을 모은다. 지도자로 지목된 인물을 체포한다고 해서 이것이 닫히지는 않는다. 남은 구성원 각자가 '다른 누가 이미 협조하고 있을까'를 의심하게 만드는 쪽이, 끝나는 방식으로는 더 그럴듯하다.

피해를 받아온 조직들에게 이 일이 이번 주의 할 일을 바꾸지는 않는다. FBI에 닿았던 PeopleSoft 공격 캠페인은 나머지 모두를 상대로 여전히 돌아가고 있고, 그 패치는 6월부터 나와 있다. 암스테르담에서의 체포가 그 구멍을 막아주지는 않는다. 그것이 알려주는 것은, 돈이 목적이 아니게 됐을 때 그 구멍을 파고드는 사람들이 무엇까지 할 준비가 돼 있는지뿐이다.

Sources: FBI: ShinyHunters Arrested · BleepingComputer: FBI tells ShinyHunters members to turn themselves in after recent arrest · Nextgov/FCW: FBI warns ShinyHunters members to come forward after alleged leader's arrest · TechCrunch: Dutch police arrest ShinyHunters hacker accused of planning two murders · CBS News: Dutch National Police arrest member of group that claimed to have hacked FBI · NBC News: FBI warns ShinyHunters crime group that hacked agent data after arrest · CyberScoop: ShinyHunters trades financial extortion for a reckless war of ego with the FBI

이어서 읽기