Scattered Spider 피의자 5년 6개월 실형: 2024년 TfL 해킹 사건 분석

2026년 7월 16일 영국 Woolwich Crown Court는 2024년 Transport for London(TfL) 사이버 침해 사건의 주범으로 기소된 Scattered Spider 소속 Owen Flowers(18세)와 Thalha Jubair(20세)에게 각각 5년 6개월의 실형을 선고했다. 이번 판결은 신원 기반 공격이 공공 인프라를 마비시킬 경우 영국 사법부가 얼마나 엄격한 책임을 물을 수 있는지를 보여주는 판례로 평가된다. 국내 공공기관과 대기업 역시 헬프데스크 피싱과 권한 도용 공격에 대한 거버넌스를 재정비할 필요가 있는 시점이다.

  • 피의자: Scattered Spider 소속 Owen Flowers(18세)와 Thalha Jubair(20세), 2026년 7월 16일 Woolwich Crown Court에서 각각 5년 6개월 실형 선고
  • 피해 규모: 2024년 TfL 침해로 148개 시스템 작동 불능 및 전 직원 27,000명 비밀번호 재설정 등 대응 조치가 필요해졌으며, 피해액은 약 2,900만 파운드로 추산됨
  • 공격 유형: Identity Security 범주로 분류되며, 헬프데스크 피싱과 권한 도용이 초기 침투 경로 중 하나로 추정됨

공공 인프라 대상 신원 기반 공격은 직접 복구 비용을 넘어 시민 신뢰와 사회적 비용까지 확대되므로, ID 보안 거버넌스 혁신이 핵심 대응 과제로 부상한다.

공격 개요: TfL 해킹 사건의 발생 경위와 피해 규모

2024년 TfL 침해 사건의 시간순 정리

2024년 하반기 발생한 TfL 침해 사건은 영국 런던 교통 시스템 전체를 강타한 대규모 사이버 공격이었다. 공격자는 Scattered Spider 조직원으로 알려진 Owen Flowers와 Thalha Jubair이며, 신원 보안 취약점을 악용해 TfL 내부 시스템에 침투한 것으로 조사됐다. 침해 이후 TfL은 즉각적인 대응에 나섰으나, 시스템 복구까지 상당 기간 운영 차질이 발생했다.

148개 시스템 마비와 27,000명 전 직원 비밀번호 재설정 사태

TfL 침해의 직접적 결과는 148개 정보 시스템의 작동 불능이었다. TfL 소속 전 직원 27,000명은 비밀번호 재설정 등 일제 대응 조치에 동원됐으며, 이는 조직 전체에 대한 신원 재검증 작업이 필요했음을 의미한다. 공격의 파급력은 단순 데이터 유출을 넘어 운영 인프라 자체의 신뢰 붕괴로 이어졌다고 분석된다.

구분 주요 수치 의미
마비 시스템 148개 TfL 운영 인프라 광역 마비
영향 받은 직원 27,000명 전원 비밀번호 재설정 및 신원 재검증 필요
피해액 추정 약 2,900만 파운드 복구 비용과 운영 손실 합산
선고 형량 각 5년 6개월 Woolwich Crown Court 실형 판결

피의자 프로파일과 조직의 특성: Scattered Spider의 신원 기반 공격 패턴

Owen Flowers와 Thalha Jubair의 역할과 책임 범위

Owen Flowers는 18세, Thalha Jubair는 20세로, 양 피의자 모두 사건 당시 10대 후반~20대 초반의 연령이었다. 법원은 두 피의자가 Scattered Spider 조직의 핵심 멤버로서 신원 기반 공격을 주도한 책임을 인정했다. 보도에 따르면 두 사람은 초기 침투부터 권한 상승, 데이터 유출 시도까지 전 과정에서 주도적 역할을 수행한 것으로 보인다.

Identity Security 취약점 악용 방식과 초기 접근 경로

Scattered Spider는 헬프데스크 피싱과 사회공학적 기법을 결합한 신원 기반 공격으로 유명하다. 공격자는 정상적인 사용자의 신원을 사칭하거나 IT 지원 절차를 악용해 초기 접근 권한을 확보한 뒤 다단계 인증 우회와 권한 상승을 시도한 것으로 추정된다. 이 사건은 단순한 기술적 취약점이 아닌, 신원 확인 프로세스의 허점을 노린 공격이 얼마나 치명적인 결과를 낳을 수 있는지 보여준다.

영국 사법부의 판단: 5년 6개월 실형의 의미와 입법적 배경

영국 Computer Misuse Act 및 관련 사이버범죄 법규는 공공 인프라에 대한 공격에 대해 엄격한 형량을 부과할 수 있도록 규정하고 있다. 이번 5년 6개월 실형 선고는 단순 개인정보 유출을 넘어 공공 인프라 마비를 야기한 사건에 대해 영국 사법부가 형량을 부과한 사례 중 하나로 보고됨. 특히 영국 내에서는 사이버 공격으로 인한 사회적 혼란과 경제적 손실이 중대한 가중처벌 사유로 인정되는 추세이며, 이번 판결은 향후 유사 사건에 대한 참고 사례가 될 수 있다. 영국 국가사이버보안센터(NCSC)는 이번 판결을 환영하며 공공기관의 ID 보안 강화 필요성을 재차 강조한 것으로 알려진다.

피해액 2,900만 파운드의 구성과 사회적 비용

복구 비용, 운영 손실, 평판 피해의 항목별 분석

2,900만 파운드 규모의 피해액은 다양한 항목으로 구성된 것으로 보고된다. 사고 대응 인력 동원, 포렌식 조사, 시스템 재구축, 보안 인프라 강화 등 직접 복구 비용이 상당 부분을 차지하며, 운영 중단으로 인한 매출 손실과 민원 대응 비용도 포함된다. 또한 시민 신뢰 하락과 평판 손상 등 무형의 사회적 비용이 장기적으로 발생할 것으로 보인다.

공공 교통 시스템 마비에 따른 시민 생활 영향

TfL은 런던 시민의 일상 이동과 관련된 공공 인프라로 보도되었다. 시스템 마비는 교통카드 처리, 운행 정보 제공, 고객 서비스 전반에 차질을 빚으며 시민의 일상 생활에 직접적 영향을 미쳤다. 공공 인프라에 대한 사이버 공격은 경제적 손실을 넘어 시민의 기본 생활권과 안전을 위협하는 사안으로, 이에 대한 사회적 비용 산정은 매우 광범위하다.

국내 공공기관에 대한 시사점과 ID 보안 거버넌스 강화 제언

신원 기반 공격 방어를 위한 제로트러스트 원칙 적용 방안

이번 TfL 사건은 국내 공공기관과 기업에 중요한 경고를 던진다. 제로트러스트 원칙에 기반한 신원 보안 체계로의 전환이 필요하며, 특히 다단계 인증의 전면 적용과 최소 권한 원칙의 강화가 시급하다. 사용자 신원에 대한 지속적 검증과 권한 재승인 프로세스를 도입해, 한 번의 신원 도용이 전체 시스템 마비로 이어지지 않도록 설계해야 한다.

조직 내부 권한 관리 및 헬프데스크 피싱 방지 정책

Scattered Spider가 주로 활용하는 헬프데스크 피싱은 기술적 통제만으로는 완벽히 차단하기 어렵다. 조직 내부에서 권한 상승 요청 시 반드시 다중 승인 절차를 거치도록 정책화하고, 헬프데스크 직원에 대한 정기적인 사회공학적 공격 대응 훈련을 실시해야 한다. 또한 이상 행동 탐지 시스템을 통해 평소와 다른 권한 요청 패턴을 실시간으로 식별하는 체계를 갖출 필요가 있다.

  • 정책 제언 1: 공공기관 헬프데스크 신원 확인 절차 표준화 및 다중 승인 체계 도입
  • 정책 제언 2: 전 직원에 대한 분기별 사회공학적 공격 대응 모의 훈련 정례화
  • 정책 제언 3: 제로트러스트 아키텍처 기반 신원 검증 및 최소 권한 정책 전면 적용
  • 정책 제언 4: 이상 권한 요청 탐지를 위한 사용자 행동 분석(UBA) 시스템 구축

핵심 정리: TfL 해킹 사건이 남긴 세 가지 교훈

  1. 신원 기반 공격의 실체적 비용은 단순 침해 손실을 넘어 운영 마비와 사회적 혼란까지 확장된다. 148개 시스템 마비와 27,000명 전 직원 대응이라는 수치는 공공 인프라 대상 공격의 파급력을 구체적으로 보여준다.
  2. 영국 사법부는 공공 인프라 사이버 공격에 대해 실형을 포함하는 강력한 책임을 부과하는 추세로, 국내에서도 유사 입법적 검토가 필요하다. 이번 5년 6개월 실형 선고는 향후 형량 기준선의 역할을 할 가능성이 있다.
  3. ID 보안 거버넌스 혁신이 선택이 아닌 필수이며, 제로트러스트 원칙과 헬프데스크 보안 정책 강화가 핵심 과제다. 신원 확인 프로세스의 허점을 막지 못하면 어떠한 기술적 방어 체계도 무력화될 수 있다.

참고 자료: The Hacker News 원문, BleepingComputer 보도

#ScatteredSpider #TfL해킹 #사이버범죄실형 #IdentitySecurity #TransportForLondon #WoolwichCrownCourt #OwenFlowers #ThalhaJubair #공공인프라보안 #영국사이버보안 #제로트러스트 #헬프데스크피싱 #신원기반공격 #국내공공기관보안

댓글 남기기