왓츠앱-NSO그룹 페가수스 스파이웨어 해킹 소송
2019-04 — 진행 중
진행 중 · 최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
이스라엘 NSO그룹이 왓츠앱 서버 취약점을 이용해 언론인·인권운동가 등 1400여 명의 휴대전화에 페가수스 스파이웨어를 심었고, 왓츠앱이 소송을 제기해 수년간의 법정 공방 끝에 거액의 배상 판결과 영구 금지명령을 받아낸 사건이다.
2. 전개 과정[편집]
8개 기록 · 2019-04 ~ 2025-10-17
NSO그룹, 왓츠앱 화상통화 취약점으로 페가수스 스파이웨어 유포
2019년 4월부터 5월 사이 이스라엘 사이버보안 기업 NSO그룹은 왓츠앱의 음성통화 기능에 존재하던 제로데이 취약점(CVE-2019-3568)을 악용해 약 1400개의 모바일 기기에 감시 스파이웨어 '페가수스'를 설치했다. 공격자는 이용자가 전화를 받지 않아도 왓츠앱의 부재중 화상통화 신호만으로 악성코드를 심을 수 있는 정교한 해킹 기법을 사용했다. 감염된 기기에서는 문자메시지, 통화기록, 위치정보, 카메라·마이크까지 원격으로 탈취될 수 있었다. 왓츠앱은 이 공격이 왓츠앱 서버 인프라 자체를 무단으로 이용한 것으로 파악했으며, 피해자 중에는 언론인, 인권운동가, 외교관, 정부 관료 등이 다수 포함된 것으로 드러났다. NSO그룹은 자사 소프트웨어가 각국 정부기관에만 판매되며 합법적 법 집행 목적으로 사용된다고 주장했다.
왓츠앱, 취약점 공개하고 긴급 보안 패치 배포
왓츠앱을 운영하는 페이스북(현 메타)은 2019년 5월 13일 해당 취약점의 존재를 공식 확인하고 전 세계 이용자에게 즉시 앱을 업데이트하라고 긴급 권고했다. 회사는 이 취약점이 정교한 감시 소프트웨어 업체가 특정 표적을 겨냥해 악용한 정황이 있다고 밝히며, 사건을 미국 연방수사국(FBI) 등 관계 당국에 신고했다고 설명했다. 보안 전문가들은 부재중 전화만으로 악성코드가 설치될 수 있다는 점에서 이용자가 스스로 방어하기 극히 어려운 형태의 공격이라고 평가했다. 이 사건은 메신저 앱의 통화 프로토콜 자체가 국가 배후 해킹의 통로로 악용될 수 있음을 보여준 초기 사례로 꼽힌다. 왓츠앱은 이후 자체적으로 감염 의심 이용자를 식별해 개별 통보하는 절차를 진행했다.
왓츠앱-메타, NSO그룹 상대 美 연방법원에 소송 제기
왓츠앱과 모회사 페이스북은 2019년 10월 29일 미국 캘리포니아 북부지방법원에 NSO그룹을 상대로 연방 컴퓨터사기남용방지법(CFAA) 및 캘리포니아주법 위반 소송을 제기했다. 소장에서 왓츠앱은 NSO그룹이 자사 서버에 무단으로 접근해 1400여 개 기기에 페가수스를 설치했다고 주장하며 손해배상과 함께 향후 NSO그룹의 왓츠앱 접근을 영구적으로 금지하는 명령을 요청했다. NSO그룹은 자사가 정부 고객을 위한 도구만 제공할 뿐 실제 표적 선정과 운용에는 관여하지 않으며, 정부 고객의 주권 면제가 자사에도 적용돼야 한다고 맞섰다. 이 소송은 상업적 스파이웨어 업체를 상대로 빅테크 기업이 제기한 최초의 본격적인 법적 공방으로 전 세계의 주목을 받았다. 소송 제기와 함께 캐나다 시티즌랩과의 공동조사 결과도 함께 공개됐다.
시티즌랩 공동조사, 100여 명 인권운동가·언론인 표적 확인
캐나다 토론토대 부설 연구기관 시티즌랩은 왓츠앱과의 공동조사를 통해 최소 20개국에 걸쳐 100건이 넘는 인권운동가·언론인·시민사회 인사에 대한 페가수스 표적 공격 사례를 확인했다고 발표했다. 조사 대상에는 인도의 변호사·활동가, 멕시코의 언론인, 르완다·모로코의 반체제 인사 등이 포함됐으며, 이들 대부분은 자국 정부 또는 정부와 연계된 기관의 감시 대상이었던 것으로 파악됐다. NSO그룹 측 변호인은 소송 과정에서 멕시코, 사우디아라비아, 우즈베키스탄 등을 자사 고객국으로 공개적으로 인정해 파장을 낳았다. 이 조사 결과는 상업적 스파이웨어가 권위주의 정권뿐 아니라 다양한 국가에서 반체제 인사 탄압 도구로 광범위하게 오남용되고 있다는 사실을 국제사회에 알리는 계기가 됐다. 이후 유엔 인권이사회 등에서도 상업적 감시기술 규제 논의가 본격화됐다.
제9순회항소법원, NSO그룹의 주권면제 주장 기각
미국 제9순회항소법원은 2021년 11월 8일 NSO그룹이 주장한 '외국 주권면제' 항변을 기각하고 1심 법원의 소송 진행 결정을 그대로 인정했다. 재판부는 외국 주권면제법(FSIA)이 국가에 준하는 지위를 인정하는 대상을 명확히 규정하고 있으며, NSO그룹처럼 정부와 계약을 맺은 민간기업까지 그 범위를 확장할 수 없다고 판단했다. 이는 상업적 스파이웨어 업체가 정부 고객 뒤에 숨어 법적 책임을 회피하려던 시도가 미국 법원에서 처음으로 정면 차단된 판결로 평가된다. NSO그룹은 이 판결에 대해 미국 연방대법원에 상고를 시도했으나 최종적으로 받아들여지지 않았다. 이 판결 이후 본안 소송은 증거개시(디스커버리) 절차로 본격 진입했다.
연방법원, NSO그룹 해킹 책임 인정하는 약식판결
미국 캘리포니아 북부지방법원의 필리스 해밀턴 판사는 2024년 12월 20일 왓츠앱과 메타 측 손을 들어주는 약식판결(summary judgment)을 내려, NSO그룹이 컴퓨터사기남용방지법과 캘리포니아주 컴퓨터데이터접근사기법을 위반하고 왓츠앱 이용약관도 위반했다고 확정했다. 재판부는 NSO그룹이 미국 캘리포니아 법원의 재판관할권 대상이 된다는 점과, 왓츠앱 서버에 대한 무단 접근이 페가수스 개발·배포 과정에서 명백히 이뤄졌다는 점을 모두 인정했다. 법원은 또한 NSO그룹이 법원 명령에도 불구하고 페가수스 소스코드 제출을 거부한 데 대해 증거개시 제재도 함께 부과했다. 이로써 책임 유무를 다투는 절차는 사실상 종결됐고, 재판부는 손해배상 액수만을 다투는 별도 재판을 예정했다. 이 판결은 상업적 스파이웨어 업체에 대한 미국 법원의 첫 본안 책임 인정 사례로 기록됐다.
배심원단, NSO그룹에 1억6700만달러 배상 평결
2025년 5월 6일 미국 연방법원 배심원단은 NSO그룹이 왓츠앱과 메타에 실손해배상 44만4719달러와 징벌적손해배상 1억6725만4000달러, 합계 약 1억6800만달러를 지급하라고 평결했다. 이는 상업적 스파이웨어 업체를 상대로 미국 배심원단이 내린 최초의 평결로, 감시기술 산업 전반에 큰 파장을 일으켰다. 배심원단은 NSO그룹이 단순한 도구 제공을 넘어 공격 실행에 실질적으로 관여했다고 판단하며 징벌적 손해배상을 통해 유사 행위 재발을 강력히 억제할 필요가 있다고 밝혔다. 메타는 판결 직후 이번 평결이 '스파이웨어 업체와의 싸움에서 승리'라고 자평하며 앞으로도 이용자 보호를 위한 법적 대응을 지속하겠다고 밝혔다. NSO그룹은 배상액이 지나치게 과도하다며 항소 의사를 밝혔다.
법원, 배상액 400만달러로 감액하며 영구 금지명령 부과
필리스 해밀턴 판사는 2025년 10월 17일 배심원단이 결정한 징벌적손해배상 1억6700만달러가 법적 상한을 초과한다며 실손해배상 대비 9대 1 비율을 적용해 약 400만달러 수준으로 대폭 감액하는 결정을 내렸다. 법원은 감액 사유로 NSO그룹의 행위가 '특별히 악질적'이었다고 판단할 만한 충분한 증거가 제출되지 않았다는 점을 들었다. 동시에 법원은 NSO그룹이 앞으로 왓츠앱 플랫폼과 이용자를 대상으로 어떠한 방식으로도 접근하거나 공격하지 못하도록 하는 영구적 금지명령을 내려, 금전적 배상보다 더 실질적인 재발 방지 효과를 노렸다는 평가를 받았다. NSO그룹은 감액된 배상액과 금지명령 모두에 대해 항소할 뜻을 밝혔으며, 왓츠앱 측도 배상액 감액 부분에 대해 재항고를 검토했다. 이 사건은 6년에 걸친 법정 공방 끝에 상업적 스파이웨어 업체의 법적 책임을 명문화한 대표 판례로 남게 됐다.
3. 같이 보기[편집]

자주 묻는 질문
- 왓츠앱-NSO그룹 페가수스 스파이웨어 해킹 소송, 어떤 사건인가요?
- 이스라엘 NSO그룹이 왓츠앱 서버 취약점을 이용해 언론인·인권운동가 등 1400여 명의 휴대전화에 페가수스 스파이웨어를 심었고, 왓츠앱이 소송을 제기해 수년간의 법정 공방 끝에 거액의 배상 판결과 영구 금지명령을 받아낸 사건이다.
- 왓츠앱-NSO그룹 페가수스 스파이웨어 해킹 소송, 언제 일어났나요?
- 2019-04부터 현재(진행 중)까지 이어진 사건입니다.
- 왓츠앱-NSO그룹 페가수스 스파이웨어 해킹 소송, 지금 상태는 어떤가요?
- 아직 진행 중인 사건입니다. 최종 갱신일은 2025-10-17입니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기