인도의 텔레그램 차단을 위한 BGP 하이재킹 유출 사고와, RPKI ROV가 피해 확산을 어떻게 줄였는지 살펴봅니다.
어제 인도에서 Telegram을 차단하기 위해 의도된 BGP 하이재킹이 유출된 사건은, 의도적이지만 동시에 우발적이기도 한 라우팅 사고의 최신 사례다. 이런 패턴은 2008년 Pakistan Telecom의 악명 높은 YouTube 하이재킹까지 거슬러 올라가며, 당시에도 국내 차단 조치가 통제를 벗어나 전 세계적으로 서비스를 교란했다.
어제 인도는 의학 시험 부정행위 우려를 이유로 인기 메시징 앱 Telegram을 일시적으로 차단했다. 이 차단을 구현하기 위해 인도 통신사 Rcom(AS18101)은 트래픽을 끌어들여 블랙홀 처리하기 위해 BGP에서 Telegram의 IP 공간을 기원시켰다.
이것은 익숙한 이야기다. 국경 안에만 머물러야 했던 하이재킹이 외부로 유출되면서, 전 세계 일부 사용자의 Telegram 서비스에 장애를 일으켰다.
이 글에서는 이번 사고와 그 전례들을 살펴보고, RPKI ROV 같은 경로 필터링 기법이 유출로 인한 피해를 어떻게 제한하는 데 도움을 주었는지 검토하겠다.
2026년 6월 16일, 인도 정부는 전국적인 Telegram 차단을 명령했으며, 이는 6월 22일까지 유지될 예정이었다. 이 명령은 인도 IT 법 제69A조에 따라 국가시험원(NTA)의 권고로 내려졌고, NTA는 이달 말 예정된 NEET (UG) 2026 의과대학 입학 재시험 응시자를 노리는 부정행위 네트워크가 Telegram을 조직적으로 사용하고 있다고 지적했다.
“PAPER LEAKED NEET”, “Private Mafia” 같은 이름으로 운영되던 사기성 Telegram 채널들은 시험 자료 접근권이라고 주장하는 것을 대가로 학생들과 그 가족에게 돈을 요구하고 있었다. 정부는 또한 Telegram에 6월 30일까지 메시지 수정 기능을 비활성화하라고 명령했는데, 이 기능이 시험지 유출의 사후 조작 증거를 만드는 데 악용되었다고 주장했다.
Telegram CEO Pavel Durov는 공개적으로 반발하며, 이 일주일짜리 제한은 책임 있는 악성 행위자가 아니라 1억 5천만 명이 넘는 인도 사용자들을 처벌하는 것이라고 말했다. 또한 별도로 주장하기를, 인도 통신 사업자 Rcom이 승인되지 않은 인터넷 라우팅 공지를 통해 인도 외부 일부 사용자들의 Telegram 접속도 방해하고 있다고 했다. 바로 이 마지막 주장, 즉 인도의 주요 통신사가 라우팅을 조작했다는 점이 우리가 BGP 데이터에서 관찰한 현상의 배경이 된다.
6월 16일 07:17 UTC에 Rcom(AS18101, 과거 Reliance Communications이며 Reliance Jio가 아님)은 Telegram이 사용하는 여러 IP 블록을 기원시키기 시작했고, 이는 표면적으로는 해당 주소 범위로 향하는 트래픽을 블랙홀 처리하기 위한 것이었다. 이 하이재킹된 경로들은 인도 외부로 유출되어 전 세계 사용자에게 영향을 주었다.
아래 시각화에서 스택 플롯 상단의 빨간색 가느다란 띠는 보통 Telegram(AS62041)만 기원하는 91.108.4.0/22에 대한 AS18101의 하이재킹 전파를 나타낸다. 우리 BGP 소스의 1.6%만이 이 하이재킹된 경로를 보았는데, 이는 Telegram이 모든 경로에 ROA를 배포해 두었기 때문에 네트워크들이 RPKI-invalid 경로를 드롭할 수 있었던 덕분일 가능성이 높다.

이에 대응해 Telegram은 더 작은 경로가 BGP 선택 알고리즘에서 우선권을 얻는다는 점을 이용해, 하이재킹된 경로보다 더 구체적인 more-specific 경로들을 기원시키며 IP 공간에 대한 통제권을 되찾기 시작했다. 그러나 이 대응이 시작된 지 몇 시간 후, AS18101이 16:14 UTC에 그 more-specific 경로들까지 하이재킹하기 시작했다.

트래픽 데이터는 다음과 같은 모습을 보여주었다. 하이재킹이 시작된 순간부터 Telegram이 more-specific 경로를 공지하며 반격하기 전까지, 전 세계 Telegram 트래픽의 일부가 인도의 AS18101로 리디렉션되어 드롭되었다. 이 회복은 오래가지 못했다. AS18101이 그 more-specific 경로들까지 하이재킹하면서 트래픽은 다시 한 번 리디렉션되었고, 결국 해당 경로들이 최종적으로 철회될 때까지 이런 상태가 이어졌다.

여러 하이재킹된 경로의 시각별 전체 표를 보려면, 기술 정책 연구자 Pranesh Prakash의 이 분석글을 확인해 보라.
어제 Telegram을 겨냥한 BGP 하이재킹 유출은, 의도적이지만, 동시에 우발적이기도 한 BGP 사고 범주의 최신 사례다. 나는 인터넷 역사상 가장 큰 BGP 사고의 간략한 역사에서 이들 중 여러 사례를 다뤘고, 그중 가장 유명한 것은 2008년 Pakistan의 YouTube 하이재킹이다.
그러나 수년에 걸쳐 이와 비슷한 사건은 훨씬 더 많았다. 네트워크 운영자들이 정부 명령에 따른 차단을 구현하기 위해 BGP를 사용하기로 결정한 뒤, 실수로 그 경로들을 글로벌 라우팅 테이블에 유출하는 일이 반복되어 왔다.
2021년 2월 Myanmar 군사 쿠데타 당시, 한 ISP가 정부의 소셜 미디어 서비스 차단 명령에 따르기 위해 Twitter의 경로를 기원시키기 시작했다. 이후 그들은 인터넷 익스체인지에서 해당 경로들을 유출했고, 그 결과 지역 전반의 사용자들에게 서비스 장애가 발생했다. 이 사건에 대응해 Twitter는 모든 경로에 대해 ROA를 생성했고, 그 결과 대부분의 이런 사건에서처럼 잘못된 origin을 가진 경로의 유통을 RPKI ROV가 거부할 수 있게 되었다.
Twitter의 RPKI ROV 도입은 시기적으로도 절묘했다. 불과 1년 뒤, 우크라이나 침공 여파 속 러시아의 독립 언론 탄압 기간에 똑같은 사건이 다시 발생했기 때문이다. Twitter가 자사 경로에 대해 ROA를 배포해 둔 덕분에 러시아발 유출이 초래한 부수적 피해는 크게 제한되었다. 당시 Twitter의 CISO가 썼듯이, “보안의 중요한 목적 중 하나는 시스템이 항상 망가지지 않게 하는 것”이며, 이 경우 그것은 BGP 하이재킹이 러시아 외부 사용자들의 Twitter 접속을 망가뜨리는 일을 막아주었다.
가장 최근에는 Brazil이 X/Twitter 차단을 명령했고, 다시 한 번 한 사업자(AS263276)가 자국 외부로 BGP 하이재킹을 유출했다. 그 사건을 들어본 적이 없는가? 아마 유출된 하이재킹 경로가 거의 완전히 필터링되었기 때문일 것이다. RPKI ROV가 제대로 작동하면 라우팅 사고로 인한 장애는 피할 수 있으며, 당신이 겪지 않았다는 사실조차 몰랐던 골칫거리가 되어버린다.
어제 사건과 가장 가까운 사례는 2023년 8월 Iraq의 Telegram 차단 시도였다. 이 경우에도 하이재킹은 유출되었지만, 아마도 RPKI ROV로 보이는 경로 필터링 덕분에 영향은 미미했다. 다만 이를 확실히 알 수는 없다.
이번 사례에서는 이것이 또 하나의 “의도적이지만 동시에 우발적이기도 한” 사건이었다는 점이 꽤 분명해 보인다. AS18101은 아마도 자신들이 하이재킹한 경로를 인도 외부로 유출하고 싶지 않았겠지만, 실제로 그렇게 했고, 그 결과 수많은 국가에서 Telegram 서비스가 교란되었다. Telegram이 원래 하이재킹에 맞서기 위해 공지한 more-specific 경로들까지 AS18101이 하이재킹했다는 사실은 그 의도를 상당히 명확하게 보여준다.
AS18101의 유일한 트랜짓 사업자인 AS15412와, 인도의 네트워크 AS9498 및 AS4755가 RPKI-invalid 경로를 차단했더라면, 이 사건은 인도 안에 국한되었을 것이다. 이 시나리오에서 RPKI ROV는 꽤 잘 작동하지만, 국제 통신사들이 RPKI-invalid 경로를 거부할 때만 그렇다. 다행히도 대부분은 그렇게 했고, 그렇지 않았다면 Telegram의 장애는 훨씬 더 광범위했을 것이다.
물론 이것은 이 IP 수준 차단을 우회하기 위해 VPN을 사용해야 했던 인도 사용자들에게는 큰 위안이 되지 못한다. Telegram 검열은 이제 학생 시험 부정행위를 막기 위해 정부가 동원한 최신 수단이 되었다.
이와 대조적으로, 올해 초 Syria는 고등학생들의 부정행위를 막기 위해 오랫동안 이어 온 전국 단위 셧다운 관행을 중단하겠다고 발표했다. 인도도 Syria처럼, 인기 있는 커뮤니케이션 도구이자 뉴스와 정보의 원천을 차단하지 않으면서 이 문제를 해결할 다른 방법을 찾을 수 있을까?