본문 바로가기

IT/보안

왓츠앱과 NSO 그룹의 소송전

길었던 왓츠앱과 NSO 그룹의 소송전이 마침표를 찍어 가고 있는데요.  기술, 도덕, 법 그리고 외교적으로도 생각해볼 게 많은 사건이었습니다.

WhatsApp(왓츠앱): 페이스북, 인스타그램, 스레드, 리얼리티랩스로 잘 알려진 미국의 글로벌 테크 기업 Meta(메타)에서 개발한 메신저 서비스.(국내 카카오톡과 유사한 기능을 제공)
NSO Group Technologies(NSO 그룹): 감시 및 정보 수집용 스파이웨어를 개발 및 판매하는 이스라엘 기업.
Pegasus(페가수스): NSO 그룹이 개발하고 세계 각국 정부에 판매한 스파이웨어.

사건의 발단 (2019년)

2019년 4~5월, 이스라엘 보안 기업 NSO 그룹이 개발한 페가수스 스파이웨어가 왓츠앱의 보안 취약점을 통해 최소 1,400명의 사용자 기기에 무단 침투한 사실이 밝혀졌습니다. 피해자는 언론인, 인권 운동가, 정치적 반대자 등 민간인과 시민사회 인사들이었습니다.
페가수스는 애플 아이폰과 구글 안드로이드폰 모두 감염이 가능한 스파이웨어입니다. 제로 클릭 방식으로 사용자의 조작 없이 왓츠앱 통화 시도만으로 악성 코드가 설치되는 구조이며, 통화 연결이 되지 않아도 연결을 시도하는 것만으로도 설치가 가능합니다. NSO 그룹은 왓츠앱의 취약점과 인프라를 이용하여 악성 메시지를 전송했고, 이를 통해 피해자의 기기에 페가수스가 자동으로 설치되도록 했습니다.
이렇게 감염된 스마트폰은 스파이웨어 사용자가 카메라, 마이크, 문자, 통화 기록, GPS 위치 정보 등에 몰래 접근할 수 있습니다.

소송 제기 및 주요 쟁점

2019년 10월, 왓츠앱의 모회사 메타는 미국 캘리포니아 북부 연방지방법원에 NSO 그룹을 고소했습니다. 주요 혐의는 컴퓨터 사기 및 남용 방지법(CFAA), 캘리포니아 데이터 접근 및 사기 방지법(CDAFA), 왓츠앱 서비스 약관 위반이었습니다.
NSO 그룹은 자신들이 정부 기관에만 소프트웨어를 판매하며, 외국 정부를 대리했기 때문에 미국 법원의 관할권이 없고 주권 면제가 적용되어야 한다고 주장했습니다.

미국 법원의 판단 및 진행 과정

2020년 7월, 연방법원은 NSO 그룹의 주권면제 주장을 기각하고 소송 진행을 허가했습니다. 2023년 1월, 미국 연방대법원은 NSO 그룹의 상고를 기각하여 왓츠앱의 소송 제기를 최종적으로 허용했습니다. 대법원은 NSO 그룹이 외국 정부를 대리했다는 주장을 공식적으로 인정한 정부가 없다고 밝혔습니다. 재판 과정에서 NSO 그룹은 페가수스 소스코드 등 주요 자료 제출을 거부하거나 제한적으로만 제공하여 법원의 제재를 받았습니다.

책임 인정 및 배상 판결

2024년 12월 20일, 캘리포니아 북부 연방지법은 NSO 그룹이 CFAA, CDAFA, 왓츠앱 약관을 모두 위반했다고 판결했습니다. 페가수스를 이용한 해킹은 불법이며, 증거 제출 거부에 따른 추가 제재도 부과했습니다. 이는 미국 내 상업용 스파이웨어 업체에 대한 첫 책임 인정 사례입니다. 2025년 3월부터 5월까지 손해배상 산정을 위한 배심원 재판이 진행되었고, 5월 6일 배심원단은 NSO 그룹이 왓츠앱과 메타에 약 1억 6,700만 달러의 징벌적 손해배상과 약 44만 달러의 실손해배상을 지급해야 한다고 평결했습니다. 배심원단은 NSO 그룹의 행위가 악의, 억압 또는 사기에 해당한다고 판단했습니다.

판결 후 NSO 그룹의 행동

NSO 그룹은 판결 직후 징벌적 배상액이 과도하다며 감액 또는 재심을 요청했으며, 왓츠앱 측은 강경 대응을 예고했습니다. 이번 판결은 스파이웨어 업체에 대한 미국 내 첫 민사책임 인정 사례이며, 향후 유사 피해자들이 법적 대응에 나설 수 있는 중요한 선례로 평가됩니다. 미국 상무부는 이미 2021년 NSO 그룹을 수출제한 블랙리스트에 올렸으며, 애플도 유사한 이유로 NSO 그룹을 상대로 소송을 제기했다가 같은 해 소를 취하한 바 있습니다.

사건 타임라인

2019.04~05. NSO 그룹이 왓츠앱 취약점을 이용해 페가수스 공격을 감행.
2019.10. 왓츠앱이 NSO 그룹을 미국 연방법원에 고소.
2020.07. 연방법원은 NSO 그룹의 주권면제 주장을 기각하고 소송을 계속하기로 결정.
2023.01. 미국 연방대법원은 NSO 그룹의 상고를 기각하고 소송을 계속 허용.
2024.12. NSO 그룹은 책임 인정 및 증거 제출 거부에 따른 제재를 부과.
2025.05. 배심원단은 NSO 그룹에 1억 6,700만 달러의 손해배상을 판결.
2025.06. NSO 그룹은 배상액 감액 또는 재심 요청.

핵심 쟁점 및 의의

기술적 쟁점: 제로 클릭 스파이웨어의 위협성과 통신 인프라 취약점 악용 문제입니다.
법적 쟁점: 상업용 스파이웨어 개발사의 미국 내 책임, 주권면제 적용 여부, 증거 제출 의무입니다.
사회적 의의: 민간인 대상 광범위 감시의 심각성과 글로벌 스파이웨어 산업에 대한 규제 필요성입니다.

왓츠앱과 NSO 그룹의 사건은 스파이웨어의 위험성을 보여준 대표적 사례이자 상업적 스파이웨어 기업에 법적 책임을 묻는 중대한 판례입니다. 이 사건은 기술이 어떻게 인권을 침해할 수 있는지, 또 그 기술을 만든 기업이 어느 정도까지 책임져야 하는지를 전 세계에 질문하는 계기가 되었습니다.

기술의 남용과 무력한 사용자

NSO 그룹의 패가수스는 “제로 클릭” 방식으로, 사용자가 아무런 조작도 하지 않았는데도 기기가 감염될 수 있었습니다. 이는 일반 사용자 입장에서 거의 방어가 불가능한 공격입니다. 피해자는 대부분 언론인, 인권운동가 등 감시받아서는 안 되는 사람들이었습니다. 사생활 보호와 표현의 자유가 침해된 중대한 인권 문제였습니다.

법적 책임의 진전

NSO 그룹은 자신들은 정부 고객을 대신했을 뿐이라며 책임 회피를 시도했지만, 미국 법원은 이를 받아들이지 않았습니다. 이로써 민간 스파이웨어 기업도 법적으로 책임을 져야 한다는 강력한 메시지를 남겼습니다. 특히 미국 대법원까지 이 사안을 지켜보고 기각을 결정한 점은, 이 사건의 법적·국제적 무게를 잘 보여줍니다.

글로벌 감시 산업에 대한 경고

이 판결은 전 세계 스파이웨어 시장에 경종을 울렸습니다. ‘국가 안보’를 명분으로 감시 기술이 무분별하게 유통되던 구조에 제동이 걸릴 수 있습니다. 앞으로 유사 기술을 개발하거나 판매하는 기업들도 책임 범위와 법적 위험을 보다 신중히 고려할 것으로 보입니다.

이 사건은 단순한 보안 사고가 아니라, 기술과 인권, 국가와 개인, 기업의 책임이라는 복합적인 주제를 모두 담고 있는데요. 앞으로 이와 유사한 사건이 반복되지 않기 위해서는 국제적인 규제 마련과 투명성 확보가 중요할 것 같습니다.

728x90