#

IntelBroker 본문

5. Cyber Threat Operations/CTI

IntelBroker

ぜんあく 2025. 12. 10. 10:55
[CTI] IntelBroker — 다크웹을 지배한 해커의 정체와 몰락
ARRESTED · FEB 2025 THREAT ACTOR PROFILE DARK WEB · CTI REPORT · 2026
Cybercriminal Profile — Dark Web Intelligence
IntelBroker
다크웹을 지배한 해커의 정체와 몰락

40개 이상의 기업·정부기관을 해킹하고 2,500만 달러($25M)의 피해를 입힌 악명 높은 사이버 범죄자 IntelBroker — 실제 신원 Kai Logan West, 영국 국가범죄청(NCA) 전 인턴 출신. 그의 수법과 FBI의 추적 과정을 심층 분석한다.

$25M+
전 세계 피해액
40+
피해 기관 수
117회
무료 데이터 유출
41회
유료 판매
체포
2025.02 · 프랑스
분류: Cybercriminal / Dark Web Broker 출처: DOJ · FBI · Picus Security · BleepingComputer 최종 업데이트: 2026년 8월
🏛️ FBI 공식 기소장
미국 법무부(DOJ) — Serial Hacker "IntelBroker" Charged For Causing $25 Million In Damages To Victims
→ justice.gov/usao-sdny/...
🎭

위협 행위자 신원 프로필

실명
Kai Logan West
온라인 아이디
IntelBroker / Kyle Northern
국적 / 나이
영국 🇬🇧 / 약 25세 (1999~2000년생)
특이 경력
영국 NCA(국가범죄청) 전 인턴
그룹 역할
CyberN[----] 해킹 그룹 리더
BreachForums 역할
소유자 (2024.08 ~ 2025.01)
체포
2025년 2월 — 프랑스 당국
현황
프랑스 구금 중 / 미국 송환 요청
IntelBroker 프로필 사진
IntelBroker 온라인 프로필 사진 (출처: Picus Security)
FBI 증거 운전면허증
FBI 확보 운전면허증 — Ramp 계정과 연결된 핵심 증거 (출처: justice.gov)
⚠️

충격적인 사실 — 전직 NCA(영국 FBI) 인턴

Kai Logan West는 범행 이전에 영국 국가범죄청(NCA)에서 훈련생으로 근무한 이력이 있다. 보안 기관 내부 지식을 범죄에 활용했을 가능성이 제기되며, 내부자 위협(Insider Threat)의 극단적 사례로 분석된다.

📋

IntelBroker란 누구인가?

IntelBroker는 2021년 10월부터 활동을 시작해 초기에는 소규모 조직을 타겟으로 했다. 2023년 음식 배달 서비스 "Weee!" 해킹으로 주목받은 후 Apple, AMD, Cisco, Europol 등 글로벌 대기업으로 타겟을 확대했다.

핵심 비즈니스 모델은 기업·정부기관 시스템 침입 → 데이터 탈취 → BreachForums 유료 판매 또는 무료 공개였다. 2024년 8월에는 BreachForums 소유권까지 인수해 사이버 범죄 생태계 인프라 장악자가 됐다.

🎯

주요 피해 기업·기관

Apple
내부 도구 소스코드
AMD
미래 제품·고객 정보
Cisco
소스코드·인증서
Nokia
소스코드
Europol
기밀 문서
T-Mobile
내부 시스템 접근
Home Depot
고객 데이터
HPE
GitHub·인증서
DC Health Link
미 의회 의원 정보
한국 기관
다수 피해 확인
📅

주요 해킹 피해 타임라인

OCT2021

활동 시작

소규모 조직 대상 해킹으로 활동 시작. 다크웹 커뮤니티에서 서서히 입지 구축.

2023

대규모 캠페인 — 글로벌 대기업 타겟

Apple, AMD, Cisco, Nokia, Europol, DC Health Link 등으로 타겟 확대. 미 의회 의원 개인정보 포함.

AppleAMDCiscoNokiaEuropolDC Health Link
AUG2024

BreachForums 소유권 인수

"해커들의 아마존" 사이버 범죄 마켓플레이스 소유자가 됨. 2025.01 자진 사임.

JAN2025

BreachForums 운영자 사임

체포 약 한 달 전 자진 사임. FBI 수사망 감지 또는 운영 부담으로 추정.

FEB2025

프랑스에서 체포

프랑스 당국에 의해 체포. 미국 DOJ 기소장 공개 및 송환 요청.

JUN2025

FBI·DOJ 공식 기소장 공개

4개 혐의 기소. 피해액 $25M 확정. 프랑스서 ShinyHunters 연루 4명 추가 체포. 미국 송환 절차 진행 중.

🔍

FBI의 추적 방법 — 디지털 발자국

IntelBroker는 Monero(모네로) 프라이버시 코인으로 익명성을 유지했다. 그러나 단 한 번의 실수가 2년간의 익명성을 무너뜨렸다.

[STEP 1] FBI 위장 수사관 접촉 → 위장 수사관이 탈취 API 키 구매 제안 → IntelBroker, Monero 대신 Bitcoin $250 수락 (치명적 실수) [STEP 2] 비트코인 지갑 역추적 → Bitcoin 주소 → Ramp Network 계정 연결 → Ramp 계정 = 영국 운전면허증 (Kai Logan West 명의) [STEP 3] 이메일 · SNS 연결 → 동일 이메일 → Coinbase 계정 (Kyle Northern) → YouTube 댓글 · LinkedIn에서 동일 계정 확인 ✓ 결론: 암호화폐 하나의 실수가 2년간의 익명성을 한 번에 무너뜨림
⚖️

기소 혐의 4가지

1

컴퓨터 침입 공모 (Conspiracy to Commit Computer Intrusions)

CyberN[----] 그룹을 이끌고 40개 이상 피해자 네트워크 침입 공모.

최대 형량: 5년
2

정보 탈취를 위한 보호 컴퓨터 접근

통신사, 의료기관, ISP 등 보호 시스템 무단 접근해 데이터 탈취.

최대 형량: 5년
3

전신 사기 (Wire Fraud)

탈취 데이터 온라인 판매로 $2M 이상 수익 취득.

최대 형량: 20년
4

전신 사기 공모 (Conspiracy to Commit Wire Fraud)

공모 하에 조직적으로 데이터 판매 사기 행위 수행.

최대 형량: 20년
🦠

Endurance — IntelBroker가 개발한 와이퍼 악성코드

IntelBroker는 단순 데이터 브로커를 넘어 직접 악성코드를 개발했다. C#으로 작성된 "Endurance"는 파일을 암호화가 아닌 완전 삭제(Wipe)하는 파괴적 도구다.

🔴

미국 국방부(DoD) 피해 확인

DoD 산하 DC3(사이버범죄센터)는 Endurance가 다수 미국 정부기관 시스템에 배포됐음을 공식 확인했다. 초기에는 이란 국가 지원 해커의 소행으로 오인됐으나 IntelBroker 단독 작업으로 밝혀졌다.

언어
C# (.NET)
분류
Wiper (파일 영구 삭제)
표적
미국 정부기관 시스템
특이사항
복구 불가능한 완전 삭제
🕸️

BreachForums — "해커들의 아마존" 변천사

BreachForums는 사이버 범죄자들이 탈취 데이터, 해킹 도구, 취약점 정보를 거래하는 다크웹 마켓플레이스다. 2022년 Raid Forums 폐쇄 이후 최대 사이버 범죄 포럼으로 성장했다.

MAR2022

BreachForums 설립

"pompompurin"(Conor Fitzpatrick)이 Raid Forums 폐쇄 후 설립. 빠르게 최대 사이버 범죄 포럼으로 성장.

MAR2023

pompompurin 체포

미국 당국에 의해 원 설립자 체포. ShinyHunters가 운영권 인수.

AUG2024

IntelBroker 소유권 인수

ShinyHunters 불활성화 이후 IntelBroker가 소유자로 등극. 포럼 활성화 주도.

APR2025

BreachForums 폐쇄 → 재등장

MyBB 0day 취약점 이유로 운영 중단. 2025년 7월 Tor 사이트로 재등장. 멤버들은 XSS, DarkForums로 이전.

🔬

주요 해킹 사건 상세 분석

2024.10 · CISCO

소스코드·인증서·API 토큰 유출

GitHub, GitLab, SonarQube 소스코드, SSL 인증서(공개키·개인키), API 토큰, "Cisco Confidential" 내부 문서 포함. Verizon, Bank of America, Barclays 등 글로벌 기업 데이터도 함께 유출됐다고 주장.

2024.05 · EUROPOL

유럽 법집행 플랫폼 기밀 문서 탈취

Europol Platform for Experts(EPE) 침투. 각국 경찰 전문가 협력 보안 플랫폼. 내부 가이드라인·기밀 자료 탈취 및 EC3 인증 사용자 접근 스크린샷 공개.

2023.03 · DC HEALTH LINK

미 의회 의원 개인정보 탈취

워싱턴 D.C. 건강보험 마켓플레이스 침투. 56,000명 이상 고객 정보 유출. 미국 의회 의원 및 보좌관 개인정보 포함. 미 의회가 직접 FBI 조사 요청한 고프로파일 사건.

2025.01 · HPE (Hewlett Packard Enterprise)

체포 직전 마지막 대형 해킹

HPE 소스코드, GitHub 저장소, 인증서(공개키·개인키) 탈취 주장. 체포 불과 한 달 전 감행된 마지막 주요 공격.

🇰🇷

한국 기관 피해 현황

IntelBroker의 피해자 목록에는 한국 기업·기관도 다수 포함돼 있다. 국내 보안 커뮤니티는 IntelBroker가 BreachForums에 게시한 한국 관련 데이터를 확인한 바 있다.

🔴

한국 조직 대응 방향

① 다크웹 자사 데이터 노출 모니터링 (SOCRadar, Flashpoint 등 CTI 서비스 활용)
② 직원 계정 크리덴셜 유출 여부 확인
③ BreachForums 후속 포럼(XSS, DarkForums 등)에서 자사 언급 모니터링
④ 잘못 구성된 외부 노출 서버 즉시 점검

🛡️

방어 대책 (Mitigation)

🔍 탐지
• 다크웹 자사 데이터 상시 모니터링
• 직원 계정 크리덴셜 유출 탐지
• 이상 데이터 유출(DLP) 탐지 솔루션
• CTI 피드 구독
🔒 예방
• 외부 노출 서버 설정 감사
• GitHub 하드코딩 시크릿 제거
• MFA 전면 적용 + 권한 최소화
• API 키·인증서 정기 교체
🚨 대응
• 유출 확인 시 즉시 인증정보 전면 교체
• 피해 범위 파악 후 규제기관 신고
• 공개 데이터 테이크다운 요청
• KISA 침해사고 신고센터 연락
👥 내부자 위협
• 퇴직 직원 계정 즉시 비활성화
• 직원 보안 인식 교육 강화
• 내부 데이터 접근 로그 감사
• 채용 시 신원조회 강화
💡

CTI 관점 핵심 교훈

🔐 IntelBroker 사건이 사이버 보안에 남긴 교훈

완전한 익명성은 없다 — 단 하나의 추적 가능한 거래가 2년간의 익명성을 무너뜨렸다.
전직 보안 기관 출신도 범죄자가 될 수 있다 — NCA 전 인턴 출신이라는 배경은 내부자 위협의 극단적 사례다.
다크웹 모니터링의 중요성 — 41회 유료 판매, 117회 무료 공개 데이터에 자사 데이터 포함 여부를 조기 탐지해야 한다.
잘못 구성된 서버(Misconfigured Server) — 통신사 데이터는 잘못 설정된 서버를 통해 탈취됐다. 정기 보안 설정 감사 필수.
한국 기관도 피해 — 국내 조직의 다크웹 노출 모니터링 체계 강화가 필요하다.

📚 참고 자료

DOJ 공식 발표 (2025.06) · BleepingComputer (2025.06.27) · Picus Security "IntelBroker Unmasked" (2026.01.20) · Hackread.com FBI 추적 경위 · CyberScoop · ZeroFox Flash Report · Wikipedia: IntelBroker

'5. Cyber Threat Operations > CTI' 카테고리의 다른 글

Alaa Salah Yusuuf Omer  (0) 2026.08.27
Wazawaka  (0) 2026.08.27
Lapsus Arion Kurtaj  (0) 2026.08.27
Scattered Spider  (0) 2026.08.26
pompompurin  (0) 2026.08.26