콘텐츠로 이동하기
위협 인텔리전스

친러시아 영향력 공작 에코시스템 분석: 동기, 작동 역학, 그리고 실제 적용 방식

2026년 6월 29일
Google Threat Intelligence Group

Google Threat Intelligence

Visibility and context on the threats that matter most.

Contact Us & Get a Demo

해당 블로그의 원문은 2026년 6월 30일 Google Cloud 블로그(영문)에 게재되었습니다. 


작성자: James Sadowski, Alden Wahlstrom


서론

러시아의 우크라이나 전면 침공이 시작된 지 4년이 지난 지금, 친러시아 영향력 공작 에코시스템은 전쟁의 도구에서 다시 전 세계적 전략 자산으로 진화했습니다. 전선에서의 목표를 지원하기 위해 이 에코시스템이 동원된 이후, 우리는 여러 광범위하고 은밀한 정보 작전(IO) 캠페인과 연계된 새로운 영향력 자산들의 신속한 개발과 유례없는 규모의 친러시아 핵티비즘 재활성화를 목격해 왔습니다. 이러한 위협 활동은 초기에는 우크라이나 관련 우선순위를 아우르도록 조정되었지만, 점차 이 에코시스템이 원래 연마되었던 기존의 러시아 영향력 목표로 다시 복귀하고 있습니다. 이러한 변화는 우크라이나 외부 국가들에 대한 관심이 증가했음을 시사하며, 유럽연합(EU), 북대서양조약기구(NATO) 및 기타 최우선 표적을 겨냥한 친러시아 영향력 활동이 더욱 강화될 수 있음을 경고한다는 점에서 중요한 의미를 가집니다.

궁극적으로 우크라이나 전쟁은 러시아가 영향력 활동을 정교화할 수 있는 중요한 피드백 루프를 제공했으며, 우리는 이 에코시스템이 우크라이나에 계속 집중하는 동시에 글로벌 전략 목표로 다시 정렬함에 따라 이러한 교훈들이 적용될 것으로 예상합니다. 나아가 최근 친러시아 정보 작전(IO)은 이미 다양화된 전술의 지속적인 확장을 보여주며, 계획, 연구 및 콘텐츠 제작을 위한 생성형 AI 도구의 사용 증가는 친러시아 IO의 향후 트렌드로 자리 잡고 있습니다. 한편, 새롭고 다양한 행위자들이 점차 다양해지는 과제에 대처하기 위해 IO 전술을 채택하고 있으며, 이는 영향력 전술에 대한 러시아의 의존도가 커지고 있음을 나타냅니다. 이러한 트렌드들은 크렘린이 이러한 전술들을 비용 효율적이고 성공적이라고 인식하고 있음을 보여주는 증거일 가능성이 높습니다. 에코시스템을 구성하는 서로 다른 요소들의 상호 연결된 특성은 제한된 범위의 차단 활동에 대한 복원력을 제공하며, 방어자들은 친러시아 영향력 위협을 효과적으로 완화하기 위해 이를 반드시 고려해야 합니다.

한눈에 보는 에코시스템: 목표, 표적 및 전술

디지털 시대에 맞게 조정된 소련 시절의 "적극적 조치(active measures)" 개념적 기반 위에 러시아의 현대적 정보 작전 접근 방식이 구축되었습니다. 2000년대 초반까지 거슬러 올라가는 파괴적인 사이버 공격과 함께, 크렘린은 스파이 활동과 정보 작전을 위해 인터넷 기반 플랫폼을 점점 더 많이 활용해 왔습니다. 러시아의 접근 방식은 단순하고 단일한 작전에서 시작하여 크렘린의 이익을 국내외에서 증진하기 위해 공개, 은밀 및 독립적 요소를 혼합한, 러시아 정부가 의도적으로 관리하는 복잡하고 자기유지적인 환경으로 진화했습니다.

핵심 영향력 공작 목표

GTIG의 관찰에 따르면, 친러시아 영향력 공작 에코시스템을 움직이는 주요 전략적 동기는 다섯 가지 범주로 분류되며, 각 범주는 표적 청중의 심리적 조작을 통해 군사적 및/또는 정치적 목표를 달성하는 것을 지향합니다(그림 1). 이 목표들은 종합적으로 글로벌 영향력 전략을 비공식적으로 묘사합니다. 크렘린은 영향력이 가장 멀리 미치는 곳을 통해 서구의 패권을 약화시키고 러시아의 글로벌 지위를 향상시키려 하며, 주변 지역에서는 모스크바의 지배력을 유지하고 복원하기 위해 분투하고, 국내에서는 정치 체제의 안정을 보장하기 위해 노력합니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig1.max-1600x1600.png

그림 1: 친러시아 영향력 공작 에코시스템의 핵심 목표

표적 설정

친러시아 영향력 공작은 2022년 이후 에코시스템을 지배했던 우크라이나에 대한 거의 단일한 집중에서 벗어나 방향을 전환하고 있습니다. 러시아의 전쟁 특화 이익을 증진하는 영향력 공작은 계속될 것으로 예상됩니다. 그러나 러시아가 국제적 고립에서 벗어나고자 함에 따라, 우리는 전쟁 전의 친러시아 영향력 목표들에 대한 동시적인 집중을 점점 더 많이 관찰해 왔습니다.

각 에코시스템 구성 요소의 현재 및 역사적 표적 범위는 크렘린의 글로벌 야망과 권력 투사의 현실적 한계를 동시에 드러냅니다. 국영 미디어 조직은 6개 대륙의 인구를 대상으로 하는 콘텐츠를 제작하지만, 최근 몇 년 동안 제재 및 기타 요인으로 인해 제작 및 유포가 제한되었습니다. 한편, 은밀한 작전은 범위가 더 제한적인 것으로 보이며, 주로 서구와 러시아 주변 국가를 표적으로 삼고 간간이 중동과 아프리카를 표적으로 삼고 있어 한정된 자원으로 인해 이러한 작전들이 제한될 수밖에 없음을 보여줍니다(그림 2).

최우선 지역 표적
  • 미국 및 유럽: 크렘린은 오랫동안 서구를 러시아의 최대 적대국으로 여겨왔습니다. 이에 따라 미국과 유럽은 은밀한 친러시아 정보 작전의 최우선 표적이며, 특히 이들 국가 내부의 정치적 안정과 국가 간의 단결을 약화시키는 것을 목표로 삼습니다. NATO와 EU는 집단적인 "서구"를 대변하며, 미국 단독에 이어 두 번째로 러시아가 인식하는 최우선 적대 세력입니다.

  • 러시아의 "근접 해외(Near Abroad)": 소련 해체 이후 모스크바는 과거 소련의 일부였던 국가들이 현재 러시아의 이른바 "세력권"에 속해 있다고 주장해 왔습니다. 이 지역을 표적으로 삼는 은밀한 영향력 공작은 러시아가 자국 주변부에서 특별한 권리를 가질 자격이 있는 세계 강대국이라는 모스크바의 주장을 직접적으로 반영합니다.

  • 중동 및 아프리카: 지난 10년 동안 글로벌 강대국으로 재부상하려는 러시아의 노력에는 중동 및 아프리카에서 러시아의 입지를 다지기 위한 대규모 투자가 포함되었습니다. 은밀한 친러시아 영향력 공작은 이 지역에서 진행되는 다른 러시아의 이니셔티브를 지원하기 위한 목적으로 이와 병행하여 전개될 가능성이 높습니다.

  • 러시아 국내: 내부를 표적으로 삼는 은밀한 정보 작전(IO)은 친러시아 영향력 공작의 오랜 구성 요소로, 크렘린의 정책을 옹호하고 반대파의 목소리를 억압하기 위해 정권 연계 행위자들에 의해 전개됩니다.

표적 대상 및 글로벌 이벤트
  • 올림픽: 러시아는 오랫동안 올림픽 참가를 국가적 위신의 문제로 여겨왔으며, GTIG는 러시아의 참가 금지 조치에 직면하여 올림픽을 표적으로 삼은 주목할 만한 러시아의 영향력 활동을 관찰했습니다.

  • 우크라이나 전쟁: 우크라이나 전쟁은 현장 상황에 영향을 미치려는 시도뿐만 아니라 전쟁과 관련하여 다른 곳에서 모스크바의 이익을 증진하려는 영향력 활동을 포함하여 러시아 영향력 공작의 주요 동인이 되어 왔습니다. GTIG는 향후 평화 협정 이후의 분쟁 후 단계에서도 우크라이나가 러시아의 표적 설정 계산에서 우선순위로 남아있을 것으로 예상합니다.

  • 선거: 선거 표적 설정은 민주적 제도에 대한 신뢰를 약화시키려는 시도뿐만 아니라 서구의 적대국을 내부적으로 약화시키는 것을 포함하여 여러 러시아의 영향력 공작 목표와 일치합니다. 이러한 작전들은 지속적인 친러시아 영향력 공작에 의해 이미 최우선 순위로 지정된 국가들의 선거를 정기적으로 표적으로 삼습니다.

  • 임시 지정학적 화약고 및 글로벌 이벤트: 러시아 영향력 행위자들은 코로나19 팬데믹이나 2026년 중동 분쟁과 같이 새롭게 발생하는 지정학적 상황 및 이벤트에 맞춰 활동 방향을 신속히 전환해 온 역사를 가지고 있습니다. 이러한 유연한 표적 선택은 종종 다른 러시아의 우선순위와 중복되거나 일치하기 때문에, 이전에 관찰된 러시아의 영향력 활동은 어떤 이벤트가 악용될지 예측하는 데 도움이 됩니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig2.max-1600x1600.png

그림 2: 에코시스템의 우선순위 표적

전술

지정학적 및 기술적 발전이 맞물리면서 친러시아 영향력 공작 전술의 진화는 현재 매우 중요하게 모니터링해야 할 영역이 되었습니다. 친러시아 영향력 공작 에코시스템은 전쟁 노력을 지원하기 위해 확장되었으며, 이는 활동 스펙트럼 전반에 걸친 변화를 가져왔고 운영자들에게 전쟁의 신속한 피드백 루프 속에서 자사 전술, 기법 및 절차(TTPs)를 연마할 기회를 제공했습니다. 한편, 생성형 AI 도구의 출현과 대중화는 정보 작전(IO) 수명 주기의 모든 단계를 지원하는 기회를 제공했습니다. 다음은 친러시아 행위자들이 다양한 수단을 통해 청중에게 도달하기 위해 검증된 방식과 새로운 기술적 발전을 어떻게 혼합하고 있는지 보여주는 핵심 전술 사례들입니다:

  • 생성형 AI: GTIG는 친러시아 영향력 행위자들이 계획 및 일반 연구 지원뿐만 아니라 콘텐츠 제작을 포함하여 작전의 여러 단계에서 AI 도구를 활용하는 사례가 증가하는 것을 관찰해 왔습니다.

    • Google 위협 인텔리전스 그룹(GTIG)은 스파이 활동 및 범죄부터 정보 작전에 이르기까지 다양한 위협 전반에 걸쳐 적대적 워크플로 내에서 초기 AI 지원 작전에서 성숙하고 산업적 규모의 생성형 모델 적용으로 전환되는 과정을 밀접하게 추적하고 있습니다. 당사의 통찰력을 바탕으로 이 위협이 어떻게 전개되고 있는지, 그리고 Google이 고객을 보호하기 위해 무엇을 하고 있는지에 대한 자세한 정보는 최신 AI 위협 트래커를 참조해 주시기 바랍니다

  • 내러티브 공명: 사회 내부의 기존 이념적 및 감정적 균열을 가로채는 것은 친러시아 영향력 행위자들에게 표적 청중에 맞춘 내러티브를 제공하며 잠재적 참여도와 파급력을 증가시킵니다

  • 사이버 연계 정보 작전: 영향력 캠페인은 허위 항복 메시지가 담긴 웹사이트 변조와 함께 와이퍼 악성코드를 배포하는 등 파괴적인 사이버 공격과 동시에 수반되는 경우가 많습니다. 혹은 유출된 데이터(때로는 조작됨)를 행위자가 통제하는 허위 페르소나를 통해 공개하는 역사적인 "해킹 및 폭로(hack and leak)" 캠페인을 활용하기도 합니다. 어떤 경우에는 러시아 행위자들이 위협을 통해 피해자의 행동에 영향을 미치려는 의도로 심리적 효과를 달성하기 위한 방법으로 직접적인 사이버 스파이 표적 설정을 활용할 수도 있습니다.

  • 미디어 모방: 친러시아 행위자들은 정상적인 미디어 브랜드를 도용하거나 일반적으로 독립 뉴스 소스로 가장하는 허위 미디어 브랜드를 개발하는 등 다양한 수단을 통해 대규모로 정상적인 미디어를 모방하려고 시도해 왔습니다. 이러한 전술은 홍보하는 내러티브에 신뢰성의 탈을 씌우기 위한 것입니다

  • 직접 유포: 친러시아 영향력 행위자들은 전형적인 소셜 미디어 중심 작전의 보조 수단으로 혹은 그 외의 영역에서 다양한 유형의 친러시아 내러티브를 유포하기 위해 이메일, SMS 문자 메시지, 메신저 앱 등 폐쇄형 통신 채널을 사용해 왔습니다

핵심 에코시스템 구성 요소

현재의 친러시아 영향력 공작 에코시스템은 정부 공식 소통부터 정보 기관과 "애국적" 프록시(대리인)들이 수행하는 부인 가용한 은밀한 행동에 이르기까지 폭넓은 스펙트럼에 걸쳐 작동합니다. GTIG는 핵심 활동 유형을 나타내는 6가지 핵심 구성 요소를 식별했습니다(그림 3). 많은 요소가 국가의 지시를 받거나 국가와 연계되어 있지만, 이 에코시스템은 자체 유지되는 시스템이기도 합니다. 다양한 행위자들이 명시적인 지시 없이도 크렘린 친화적인 내러티브를 증폭시키고 러시아의 전략적 이익을 증진하는 행동을 추구합니다. 이러한 유동성은 복원력을 제공하고 속성 규명을 복잡하게 만듭니다. 이는 직접적인 귀속 없이 국가적 목표를 달성하기 위해 자금 조달이나 불법 물류를 목적으로 범죄 네트워크를 포함한 비국가 행위자들을 포섭해 온 오랜 크렘린 전략을 반영합니다. 핵심 에코시스템 구성 요소 각각은 러시아 정부가 원하는 목표를 달성하기 위해 채택할 수 있는 고유한 레버 역할을 하지만, 이들은 정기적으로 함께 사용됩니다. 예를 들어, 전체 친러시아 핵티비스트 환경이 국가의 지원을 받는 것은 아니지만, 러시아 정보 기관은 사이버 스파이 및 정보 작전 하이브리드 작전의 일환으로 훔친 데이터를 세탁하기 위해 실제 및 조작된 핵티비스트 페르소나를 모두 사용해 왔습니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig3.max-1600x1600.png

그림 3: 친러시아 영향력 공작 에코시스템의 핵심 구성 요소

상호 연결된 에코시스템이 영향력의 유용성을 강화하다

그림 4는 5가지 핵심 구성 요소에 걸쳐 선별된 핵심 행위자 및 조직 간의 관계를 매핑함으로써 친러시아 영향력 공작 에코시스템의 복잡하고 상호 연결된 특성을 보여줍니다. 이 에코시스템은 공동의 목표뿐만 아니라 구성 요소 간의 직접적인 상호 작용을 통해서도 하나의 응집된 단위로 기능합니다. 러시아 정부는 여섯 번째 핵심 에코시스템 구성 요소로 기능하며, 에코시스템이 추진하는 내러티브를 알려주는 정책과 토킹 포인트를 설정하고 그림 4에 도식화된 다른 5가지 구성 요소 전반에 걸쳐 공개 및 은밀한 자산을 지원합니다. 이러한 레버를 통해 크렘린은 에코시스템을 뒷받침하는 교차 구성 요소 링크를 육성하여 국가 영향력의 다재다능한 도구로서 에코시스템의 전반적인 유용성을 강화합니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig4.max-2100x2100.png

그림 4: 에코시스템의 서로 다른 구성 요소들이 어떻게 상호 작용하는지 보여주는 일부 행위자 그룹

친러시아 영향력 공작 에코시스템을 이해하기 위한 10가지 핵심 역학

친러시아 영향력 공작 에코시스템 활동의 범위와 다양성은 이 위협을 열거하고, 추적하며, 이에 대응하는 임무를 맡은 방어자들에게 도전 과제가 되고 있습니다. GTIG는 에코시스템 구성 요소에 대한 당사의 현재 이해와 이들이 각각 어떻게 은밀한 영향력 활동을 가능하게 하는지를 바탕으로 10가지 핵심 역학을 도출했습니다. 이 역학들은 활동이 에코시스템 내에서 어떻게 발현되는지에 대한 중요한 측면들을 구성하며, 이러한 위협을 이해하고 추적하기 위한 고수준의 가이드를 제공합니다.

대규모 정보 작전(IO) 캠페인은 친러시아 영향력 공작 에코시스템의 필수 요소입니다. 주요 친러시아 정보 작전 캠페인은 친러시아 에코시스템의 지속적인 특징이었으며, 이전 캠페인이 비활성화되면 새로운 캠페인이 등장했습니다. 광범위한 정보 작전 캠페인과 이와 연계된 기구축 영향력 인프라를 유지하는 것은 전략적 이슈에 대한 선제적인 메시지 전송을 가능하게 하며, 새로운 국내외 우선순위에 신속하게 적응할 수 있는 기능적 기반을 제공합니다.

  • Secondary Infektion과 같이 오랫동안 진행된 정보 작전 캠페인은 2022년 러시아의 우크라이나 침공이 시작되면서 새로운 전략적 요구에 맞추어 방향을 전환했습니다. 이후 전쟁 노력을 지원하기 위해 "Operation Overload"와 같은 새로운 정보 작전 캠페인이 등장했습니다. Secondary Infektion은 휴면 상태가 되었지만, 이러한 "후속" 캠페인들은 이후 전쟁 자체를 넘어 다른 글로벌 러시아 영향력 목표를 달성하는 데 활용되었습니다.

친러시아 행위자들은 종종 지속성을 최우선으로 삼으며, 이들이 활용하는 다양한 전술이 이를 반영합니다. 공개적인 폭로와 차단에 직면하더라도 친러시아 행위자들과 이들의 인프라는 종종 끈질기게 유지되었으며, 때로는 탐지 및 차단 효과를 완화하기 위해 전술적 조정을 가하고, 때로는 작전을 멈추지 않고 계속 진행하기도 했습니다.

  • 이러한 지속성 전술에는 Doppelganger 캠페인과 공개적인 러시아 미디어가 노출, 플랫폼 차단 및 제제 조치를 극복하기 위해 각각 도메인 인프라를 순환하거나 미러 도메인을 사용하는 행위가 포함됩니다. 또한 영향력 운영자들은 과거 미국을 표적으로 삼았던 NAEBC 캠페인과 APT44 연계 핵티비스트 페르소나인 XakNet Team의 사례에서 볼 수 있듯이, 폭로를 비웃으며 해킹된 자산을 계속 사용하는 경우가 많습니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig5.max-1100x1100.png

그림 5: 영향력 자산의 공개적 노출을 조롱하는 NAEBC 연계 페르소나 계정(좌) 및 당시 Mandiant(현 Google 위협 인텔리전스 그룹의 일부)의 그룹 활동 속성 규명을 조롱하는 GRU 후원 XakNet Team 페르소나(우)

친러시아 및 러시아 사이버 스파이 그룹은 그들의 작전을 지원하고 훔친 데이터 및/또는 불법적인 접근 권한을 무기화하기 위해 정보 작전(IO) 전술을 활용합니다. 비록 빈도는 낮지만, 이러한 하이브리드 활동은 친러시아 영향력 공작 에코시스템 내에서 매우 중요한 역학입니다. GTIG는 이전에 사이버 공격을 둘러싼 내러티브를 형성하고 현장 상황에 영향을 미치며, 2024년 봄에 보고된 외국 선거의 반복적인 표적 설정을 포함하여 외국의 정치적 개입을 전개하는 데 사용된 작전들을 관찰했습니다. 우리는 관찰된 일부 사례의 배후를 러시아 정부가 후원하는 위협 행위자로 규명했습니다.

  • 러시아 정부가 후원하거나 친러시아 성향의 핵티비스트 그룹은 자사 작전을 강조하고, 표적을 위협하거나 여론을 흔들기 위해 실제 또는 주장된 데이터 유출 사실을 공개적으로 광고하는 데 오랫동안 의존해 왔습니다. 2022년, UNC4057(COLDRIVER)은 영국 정치 내부의 분열을 악화시키기 위해 스파이 표적에서 훔친 데이터를 세평 높은 해킹 및 폭로 작전에 사용했습니다. 더 최근에는 스스로 핵티비스트 그룹이라 자처하는 PalachPro가 2026년 2월 우크라이나 정부 온라인 포털에 대한 비인가 접근 권한을 획득했다고 주장하며 침해 사실을 보여주는 스크린샷을 공개적으로 게시했습니다. 우크라이나 정부는 이 포털이 위협 행위자가 해킹했다고 주장하는 유형의 데이터를 저장하지 않는다고 밝힌 바 있어, 이 공개 게시물은 더 심각한 위협이 존재한다는 착각을 불러일으키려는 의도의 영향력 활동이었을 가능성이 높습니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig6.max-600x600.png

그림 6: 공론 분열을 획득하려고 시도하는 UNC4057 유출 웹사이트

친러시아 핵티비스트들은 직접적인 영향력 역할을 수행합니다. 현대의 친러시아 핵티비즘은 러시아의 지정학적 이익을 지원하는 세력들과 핵티비스트 전술을 활용하는 국가 지원 행위자들을 융합하는 영향력 에코시스템의 중요한 구성 요소로 진화했습니다. 친러시아 핵티비스트 그룹들은 그들의 주장된 위협 활동을 통해 전략적 메시지 전송을 위한 국내외적 관심을 끌어모으고, 공개적인 에코시스템 세그먼트에서 직접 시딩된 내러티브를 증폭시키며, 때로는 전통적인 정보 작전 활동을 지원하거나 국가 지원 스파이 행위자들을 위한 그럴듯한 부인 가능성을 제공하기도 합니다.

  • 스스로 핵티비스트 그룹이라 칭하는 NoName057(16)은 2022년 러시아의 우크라이나 침공 이후 등장하여 주로 우크라이나와 그 파트너 및 동맹국들을 대상으로 DDoS 공격과 다양한 네트워크 침투를 수행해 왔습니다. 이 그룹은 밀라노-코르티나 동계 올림픽과 같은 세평 높은 이벤트, 프랑스 국회의사당 같은 기관, 독일의 중요 인프라 및 교통 표적 등을 겨냥해 왔습니다. 종종 그들의 메시지는 서구의 키이우 지원 행위에 대한 불만을 인용하며, 이는 이 그룹이 인지된 러시아의 적대 세력을 표적으로 삼는 것뿐만 아니라 친러시아 메시지에 대한 관심을 끄는 것을 통해서도 러시아의 이익을 증진하고 있음을 시사합니다.

기존의 에코시스템 구성 요소는 새로운 자산과 활동의 육성을 촉진합니다. 에코시스템 내부 간의 상호 홍보는 새로운 자산, 작전 및 내러티브로 트래픽을 유도함으로써 청중 구축의 어려움을 극복하는 데 도움을 주며, 신규 및 기존 정보 작전 기능의 신속한 전개를 가능하게 합니다. 이는 에코시스템을 유지하고 확장하는 자체 유지 주기(self-sustaining cycle)를 직접적으로 지원합니다.

  • 핵티비스트 페르소나인 JokerDNR은 APT44 연계 페르소나인 Solntsepek의 도싱(doxxing) 전용 텔레그램 채널이 처음 개설되었을 때와 이들이 사이버 스파이 활동을 주장하기 시작했을 때 Solntsepek을 증폭시키는 데 상당한 역할을 했습니다.

러시아 국내 청중은 친러시아 영향력 공작 에코시스템의 오랜 표적입니다. 내부를 표적으로 삼는 영향력 활동은 종종 에코시스템의 공개 및 은밀한 세그먼트 모두에 의해 가동되며, 크렘린의 정책과 토킹 포인트를 옹호하고 반대파의 목소리와 사상을 폄하하는 행위를 포함해 왔습니다.

  • 2024년 3월 러시아 대통령 선거를 앞두고, GTIG는 하이브리드 스파이 및 영향력 행위자인 UNC5101이 도메인을 등록하고 푸틴 반대 시위의 타이밍에 대해 러시아 반대파 유권자들을 속이려는 관련 영향력 작전을 가동한 것을 식별했습니다.

에코시스템 행위자들은 동일한 내부의 변화하는 상황과 외부의 지정학적 발전에 반응하며, 이는 흔히 유사해 보이지만 궁극적으로는 서로 다른 활동으로 이어집니다. 이러한 공유된 동인과 일반적인 동기의 일치는 행위자들이 특정 주제나 내러티브를 중심으로 "자발적으로" 결집하도록 유도합니다. 이것이 표면적으로는 유사해 보일 수 있지만, 이러한 현상은 행위자 간의 조율이나 캠페인 연계 사례와는 구별되며, 조율이나 연계는 덜 흔한 편입니다.

시스템적 유연성은 핵심적인 특징이며, 영향력 자산들은 러시아의 이익을 증진하기 위해 점진적으로 그리고 대규모로 모두 동원될 수 있습니다. 러시아 정부는 전략적 이벤트에 대응하기 위해 에코시스템 전반에 걸쳐 [자산을 동원]할 수 있습니다. 한편, 개별 행위자나 연계된 행위자들은 전술적 요구에 대처하기 위해 개별적으로 동원될 수 있어, 에코시스템이 서로 다른 지리적 영역에서 여러 이슈에 대해 동시에 메시지를 전송할 수 있도록 합니다(그림 7).

  • 러시아는 우크라이나 침공과 같은 단일 전략적 이슈에 에코시스템을 집중시키는 능력을 입증했습니다. 이와 동시에, Portal Kombat이 다른 은밀한 친러시아 영향력 활동과 병행하여 폴란드 내부로의 러시아 드론 침입에 대한 내러티브를 짧게 홍보했던 사례처럼 별도의 자산들이 전술적 이벤트를 처리해 왔습니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig7.max-1600x1600.png

그림 7: 새롭게 발생하는 상황에 대처하기 위해 개별 행위자 또는 조율/연계된 행위자 클러스터가 수행하는 전술적 대응

공개적인 러시아 미디어는 여러 은밀한 영향력 구성 요소에 기여하며 이들과 연결되어 있습니다. 러시아 영향력 인프라의 공개적인 구성 요소는 정부 연계 내러티브와 공식 토킹 포인트를 위한 대중적 플랫폼을 제공하는 흔히 알려진 기능 외에도, 더 광범위한 러시아 영향력 공작 에코시스템 내부에서 중요한 역할을 수행합니다. 공개 미디어는 은밀한 친러시아 영향력 활동을 주도(표적 설정 정보 제공)하고 증폭시키는 데 기여하며, 에코시스템 내에 바람직한 내러티브를 시딩하고 크렘린과 서로 다른 영향력 행위자들 사이의 간접적인 통로를 제공합니다. 공개 미디어 매체들은 은밀한 행위자들과 직접 자신들의 활동을 조율해 왔으며, 제재와 플랫폼 차단에 대응하여 자체 콘텐츠를 유포하기 위해 정보 작전(IO) 전술을 점점 더 많이 고용해 왔습니다(그림 8).

  • 2024년 말 미국 정부의 [제재] 조치는 러시아 국영 미디어 기업인 Russia Today(RT)가 러시아 정보 기관을 대신하는 것을 포함하여 은밀한 영향력 작전을 직접 수행했음을 나타냈습니다. 또한, RT 직원들이 여러 다른 친러시아 핵티비스트 그룹과 협력했다고 주장해 온 스스로 핵티비스트 그룹이라 자처하는 RaHDit의 멤버들과 상호 작용한 것으로 알려져, 공개 미디어, 러시아 정보 기관 및 핵티비스트 그룹 간의 계층화된 연결 고리를 보여줍니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig8.max-1600x1600.png

그림 8: 에코시스템의 은밀한 세그먼트들과 다중 연결을 유지하는 공개적인 러시아 미디어

제3자 조직 및 프록시에게 정보 작전(IO) 기능 개발 및 캠페인 실행을 아웃소싱하는 것은 확장과 위장을 가능하게 합니다. 아웃소싱은 맞춤형 도구 개발 및 인적 및 조직적 역량 강화를 위해 사용됩니다. 맞춤형 도구 개발이 정보 작전 수명 주기의 모든 단계에서 운영자들을 지원하는 반면, 러시아 정부 행위자들은 특정 필요에 따라 캠페인 실행을 아웃소싱하기 위해 서로 다른 모델을 유연하게 활용할 수 있습니다. 프록시 행위자들은 그럴듯한 부인 가능성을 생성할 수도 있습니다(그림 9).

  • GTIG는 러시아 IT 계약업체인 NTC Vulkan(러시아어: НТЦ Вулкан)이 APT44 활동을 후원하는 GRU 부서에 도구 및 지원을 제공하는 것을 포함하여 러시아 정보 기관과 어떻게 협력했는지 보고했습니다. 이와 별개로, 미국 정부의 제재는 Doppelganger 캠페인이 러시아 대통령 비서실의 후원 하에 여러 러시아 계약업체들에 의해 어떻게 지원되고 있는지 상세히 설명했습니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/russia-io-fig9.max-1600x1600.png

그림 9: 은밀한 영향력 활동을 위한 기능 개발 및 캠페인 실행을 지원하는 아웃소싱 및 프록시

결론

4년 전 모스크바의 우크라이나 전면 침공 이후 우리가 관찰한 친러시아 영향력 공작 에코시스템의 진화는 여러 요인에 의해 추진되고 있습니다. 크렘린은 진행 중인 갈등을 지원하기 위해 에코시스템 전체를 동원했으며, 이는 신속한 피드백을 제공하고 신규 및 기구축된 공개 및 은밀한 영향력 자산에 대한 대규모 투자를 유도했습니다. 동시에, 친러시아 행위자들은 워크플로를 향상시키기 위해 생성형 AI를 사용한 실험을 점점 더 많이 수행하고 있습니다. 이러한 압축된 조정 기간은 새로운 도전 과제를 탐색하기 위해 정보 작전 전술에 대한 러시아의 의존도가 커지고 있음을 시사하는 신호와 결합되어, 점차 다양화되는 행위자 그룹이 정교화된 침투 기법과 확장성을 어떻게 활용할지에 대한 우려를 자아냅니다. 러시아가 국제적 고립에서 벗어나 영향력 에코시스템의 방향을 다시 글로벌 목표로 전환하려고 함에 따라, 방어자들이 미래의 러시아 영향력 위협을 더 잘 예측하기 위해 이 에코시스템이 크렘린에 어떻게 지속 가능한 영향력 기능을 제공하는지 이해하는 것이 매우 중요합니다.

추가 도구 및 리소스 

Google은 정치인, 기자, 캠페인 조직 등이 가장 취약하게 노출되는 가장 만연한 디지털 공격으로부터 이들 고위험 사용자를 보호하기 위해 다양한 무료 도구 세트를 제공합니다. 예시로는 고급 보호 프로그램(Advanced Protection Program)을 통해 표적 공격으로부터 계정을 보호하는 조치와 프로젝트 쉴드(Project Shield)를 사용하여 선거 캠페인 웹사이트를 DDoS 공격으로부터 무상으로 방어하는 솔루션이 있습니다.

게시 위치