#
IntelBroker 본문
40개 이상의 기업·정부기관을 해킹하고 2,500만 달러($25M)의 피해를 입힌 악명 높은 사이버 범죄자 IntelBroker — 실제 신원 Kai Logan West, 영국 국가범죄청(NCA) 전 인턴 출신. 그의 수법과 FBI의 추적 과정을 심층 분석한다.
→ justice.gov/usao-sdny/...
위협 행위자 신원 프로필
충격적인 사실 — 전직 NCA(영국 FBI) 인턴
Kai Logan West는 범행 이전에 영국 국가범죄청(NCA)에서 훈련생으로 근무한 이력이 있다. 보안 기관 내부 지식을 범죄에 활용했을 가능성이 제기되며, 내부자 위협(Insider Threat)의 극단적 사례로 분석된다.
IntelBroker란 누구인가?
IntelBroker는 2021년 10월부터 활동을 시작해 초기에는 소규모 조직을 타겟으로 했다. 2023년 음식 배달 서비스 "Weee!" 해킹으로 주목받은 후 Apple, AMD, Cisco, Europol 등 글로벌 대기업으로 타겟을 확대했다.
핵심 비즈니스 모델은 기업·정부기관 시스템 침입 → 데이터 탈취 → BreachForums 유료 판매 또는 무료 공개였다. 2024년 8월에는 BreachForums 소유권까지 인수해 사이버 범죄 생태계 인프라 장악자가 됐다.
주요 피해 기업·기관
주요 해킹 피해 타임라인
활동 시작
소규모 조직 대상 해킹으로 활동 시작. 다크웹 커뮤니티에서 서서히 입지 구축.
대규모 캠페인 — 글로벌 대기업 타겟
Apple, AMD, Cisco, Nokia, Europol, DC Health Link 등으로 타겟 확대. 미 의회 의원 개인정보 포함.
BreachForums 소유권 인수
"해커들의 아마존" 사이버 범죄 마켓플레이스 소유자가 됨. 2025.01 자진 사임.
BreachForums 운영자 사임
체포 약 한 달 전 자진 사임. FBI 수사망 감지 또는 운영 부담으로 추정.
프랑스에서 체포
프랑스 당국에 의해 체포. 미국 DOJ 기소장 공개 및 송환 요청.
FBI·DOJ 공식 기소장 공개
4개 혐의 기소. 피해액 $25M 확정. 프랑스서 ShinyHunters 연루 4명 추가 체포. 미국 송환 절차 진행 중.
FBI의 추적 방법 — 디지털 발자국
IntelBroker는 Monero(모네로) 프라이버시 코인으로 익명성을 유지했다. 그러나 단 한 번의 실수가 2년간의 익명성을 무너뜨렸다.
기소 혐의 4가지
컴퓨터 침입 공모 (Conspiracy to Commit Computer Intrusions)
CyberN[----] 그룹을 이끌고 40개 이상 피해자 네트워크 침입 공모.
정보 탈취를 위한 보호 컴퓨터 접근
통신사, 의료기관, ISP 등 보호 시스템 무단 접근해 데이터 탈취.
전신 사기 (Wire Fraud)
탈취 데이터 온라인 판매로 $2M 이상 수익 취득.
전신 사기 공모 (Conspiracy to Commit Wire Fraud)
공모 하에 조직적으로 데이터 판매 사기 행위 수행.
Endurance — IntelBroker가 개발한 와이퍼 악성코드
IntelBroker는 단순 데이터 브로커를 넘어 직접 악성코드를 개발했다. C#으로 작성된 "Endurance"는 파일을 암호화가 아닌 완전 삭제(Wipe)하는 파괴적 도구다.
미국 국방부(DoD) 피해 확인
DoD 산하 DC3(사이버범죄센터)는 Endurance가 다수 미국 정부기관 시스템에 배포됐음을 공식 확인했다. 초기에는 이란 국가 지원 해커의 소행으로 오인됐으나 IntelBroker 단독 작업으로 밝혀졌다.
BreachForums — "해커들의 아마존" 변천사
BreachForums는 사이버 범죄자들이 탈취 데이터, 해킹 도구, 취약점 정보를 거래하는 다크웹 마켓플레이스다. 2022년 Raid Forums 폐쇄 이후 최대 사이버 범죄 포럼으로 성장했다.
BreachForums 설립
"pompompurin"(Conor Fitzpatrick)이 Raid Forums 폐쇄 후 설립. 빠르게 최대 사이버 범죄 포럼으로 성장.
pompompurin 체포
미국 당국에 의해 원 설립자 체포. ShinyHunters가 운영권 인수.
IntelBroker 소유권 인수
ShinyHunters 불활성화 이후 IntelBroker가 소유자로 등극. 포럼 활성화 주도.
BreachForums 폐쇄 → 재등장
MyBB 0day 취약점 이유로 운영 중단. 2025년 7월 Tor 사이트로 재등장. 멤버들은 XSS, DarkForums로 이전.
주요 해킹 사건 상세 분석
소스코드·인증서·API 토큰 유출
GitHub, GitLab, SonarQube 소스코드, SSL 인증서(공개키·개인키), API 토큰, "Cisco Confidential" 내부 문서 포함. Verizon, Bank of America, Barclays 등 글로벌 기업 데이터도 함께 유출됐다고 주장.
유럽 법집행 플랫폼 기밀 문서 탈취
Europol Platform for Experts(EPE) 침투. 각국 경찰 전문가 협력 보안 플랫폼. 내부 가이드라인·기밀 자료 탈취 및 EC3 인증 사용자 접근 스크린샷 공개.
미 의회 의원 개인정보 탈취
워싱턴 D.C. 건강보험 마켓플레이스 침투. 56,000명 이상 고객 정보 유출. 미국 의회 의원 및 보좌관 개인정보 포함. 미 의회가 직접 FBI 조사 요청한 고프로파일 사건.
체포 직전 마지막 대형 해킹
HPE 소스코드, GitHub 저장소, 인증서(공개키·개인키) 탈취 주장. 체포 불과 한 달 전 감행된 마지막 주요 공격.
한국 기관 피해 현황
IntelBroker의 피해자 목록에는 한국 기업·기관도 다수 포함돼 있다. 국내 보안 커뮤니티는 IntelBroker가 BreachForums에 게시한 한국 관련 데이터를 확인한 바 있다.
한국 조직 대응 방향
① 다크웹 자사 데이터 노출 모니터링 (SOCRadar, Flashpoint 등 CTI 서비스 활용)
② 직원 계정 크리덴셜 유출 여부 확인
③ BreachForums 후속 포럼(XSS, DarkForums 등)에서 자사 언급 모니터링
④ 잘못 구성된 외부 노출 서버 즉시 점검
방어 대책 (Mitigation)
• 직원 계정 크리덴셜 유출 탐지
• 이상 데이터 유출(DLP) 탐지 솔루션
• CTI 피드 구독
• GitHub 하드코딩 시크릿 제거
• MFA 전면 적용 + 권한 최소화
• API 키·인증서 정기 교체
• 피해 범위 파악 후 규제기관 신고
• 공개 데이터 테이크다운 요청
• KISA 침해사고 신고센터 연락
• 직원 보안 인식 교육 강화
• 내부 데이터 접근 로그 감사
• 채용 시 신원조회 강화
CTI 관점 핵심 교훈
🔐 IntelBroker 사건이 사이버 보안에 남긴 교훈
📚 참고 자료
DOJ 공식 발표 (2025.06) · BleepingComputer (2025.06.27) · Picus Security "IntelBroker Unmasked" (2026.01.20) · Hackread.com FBI 추적 경위 · CyberScoop · ZeroFox Flash Report · Wikipedia: IntelBroker
'5. Cyber Threat Operations > CTI' 카테고리의 다른 글
| Alaa Salah Yusuuf Omer (0) | 2026.08.27 |
|---|---|
| Wazawaka (0) | 2026.08.27 |
| Lapsus Arion Kurtaj (0) | 2026.08.27 |
| Scattered Spider (0) | 2026.08.26 |
| pompompurin (0) | 2026.08.26 |