검색결과 총 28건
-
티빙, 접속키 하나로 개발망·운영망 연쇄 침투…3954만 계정 유출
[경제일보] 온라인동영상서비스(OTT) 티빙에서 중복을 포함한 이용자 계정 3954만개와 소스코드 등 개발 프로젝트 361건이 유출됐다. 접속키를 소스코드에 그대로 넣어두고 개발자에게 과도한 접근 권한을 부여한 보안 관리 부실이 피해를 키운 것으로 조사됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA) 등으로 구성된 민관합동조사단은 3일 정부서울청사에서 티빙 침해사고 조사 결과를 발표했다. 조사단은 개발자 단말기 9대와 보안장비, 데이터베이스(DB), 시스템 로그를 분석해 공격 경로와 피해 규모를 확인했다. ◆ 활성·휴면·탈퇴 계정까지 유출…피해자 수는 미확정 조사단이 확인한 유출 계정은 3954만697개다. 로그인 가능한 계정 2206만3021개뿐 아니라 휴면 계정 850만2679개, 탈퇴 계정 886만8174개, 테스트 계정 10만6823개까지 포함됐다. 티빙 시스템에 남아 있던 계정이 사실상 모두 유출된 것이다. 실제 피해자는 계정 수보다 적을 것으로 보인다. 한 사람이 여러 경로로 가입한 경우가 많았고, 최대 13개 계정을 가진 이용자도 확인됐다. 연계정보(CI)가 있는 1904만개 계정의 중복을 확인한 결과 약 580만개가 동일인 계정이었다. 이를 제외하면 CI로 구분되는 이용자는 약 1324만명이다. 문제는 CI가 없는 나머지 2040만개 계정이다. 이들 계정은 동일인 여부를 가려내기 어려워 현재로서는 전체 피해자 수를 확정할 수 없다. 휴면·탈퇴 회원 정보를 계속 보유한 것이 적절했는지를 포함해 정확한 피해 규모는 개인정보보호위원회가 추가 조사할 예정이다. 가입 경로별로는 네이버·카카오·애플 등 SNS 간편가입 계정이 2247만개로 가장 많았다. CJ ONE 통합회원은 863만개, 티빙 자체 가입은 726만개였다. 임정규 과기정통부 정보보호네트워크정책관은 SNS 간편가입과 관련해 외부 SNS 계정까지 해킹된 것은 아니라고 설명했다. 간편가입 과정에서 티빙에 전달된 정보와 티빙이 별도로 수집한 휴대전화 번호, CI, 생년월일 등이 유출됐다는 것이다. 유출 정보는 아이디와 성명, 생년월일, 휴대전화 번호, 이메일 주소, CI 등 20개 항목·세부 유형 약 70종이다. CI 보유 계정에서는 평균 11.1개 항목, CI가 없는 계정에서는 평균 4.6개 항목이 유출됐다. 비밀번호는 일방향 암호화돼 복호화가 불가능한 상태였다. 반면 휴대전화 번호와 이메일 주소는 암호화키까지 함께 빠져나가 복호화할 수 있는 것으로 확인됐다. 조사단은 이를 사실상 평문으로 유출된 것과 같은 수준으로 판단했다. ◆ 개발키 탈취한 공격자, 운영 접속키 43개까지 확보 공격자는 5월 29일부터 31일 사이 티빙 개발자의 개발환경 접속키를 이용해 내부 시스템에 침투했다. 이 키로 전체 개발 프로젝트에 접근해 추천·검색 알고리즘과 이용자 관리·인증, 결제, 유료서비스 운영체계 등이 포함된 프로젝트 361건, 30.35GB를 빼냈다. 개발 소스코드 안에는 운영환경 접속키 43개가 숨김 처리 없이 입력돼 있었다. 이른바 ‘하드코딩’ 방식이다. 프로그램 설정값과 DB 아이디·비밀번호도 별도 암호화 없이 저장돼 공격자는 개발환경에서 운영환경까지 접근 범위를 넓힐 수 있었다. 공격자는 5월 30일 DB에 공격 도구를 삽입해 1차 유출을 시도했다. 이 과정에서 DB 서버 중앙처리장치(CPU) 사용률이 100%까지 치솟자 티빙이 해당 작업을 차단했다. 박용규 KISA 디지털위협대응본부장은 “1차 시도 때 발생한 것은 보안 알람이라기보다 시스템 이상 알람이었다”며 “티빙이 원인을 조사하는 사이 2차 시도가 발생했다”고 설명했다. 공격자는 다음 날 별도 운영환경 접속키로 가상서버를 만들었다. CPU 사용률을 10% 이하로 유지해 과부하 경보를 피하면서 이용자 정보 24GB를 저장한 뒤 외부 서버로 전송했다. 이후 흔적을 줄이기 위해 가상서버를 삭제했다. 조사단은 개발환경 침투 이후의 이동 경로는 복원했지만 최초 개발자 접속키가 어떻게 탈취됐는지는 확인하지 못했다. 임 정책관은 “개발자 단말기 포렌식과 여러 공격 시나리오를 분석했지만 최초 탈취 경로를 확인하는 것은 불가능했다”며 “공격자와 최초 침투 경로는 경찰 수사를 통해 밝혀질 것으로 기대한다”고 말했다. ◆ 2년 전 접속키 노출 경고받고도 개선 안 해 티빙은 2024년 모의해킹에서 접속키 노출 취약점을 지적받았지만 개선하지 않았다. 접속키를 평문으로 저장하거나 사내 메신저로 공유했고, 키 발급·변경·폐기 절차도 제대로 마련하지 않은 것으로 나타났다. 개발자별 업무 범위를 구분하지 않고 모든 개발자에게 전체 프로젝트 접근 권한을 준 점도 피해를 키웠다. 업무에 필요한 만큼만 권한을 부여하는 ‘최소권한 원칙’이 적용되지 않아 접속키 하나가 전체 개발 프로젝트 유출로 이어졌다. 접근제어와 관제에도 허점이 있었다. 인가된 인터넷주소(IP)만 접속하도록 제한하거나 다중인증(MFA)을 적용하는 통제가 미흡했다. 티빙은 CPU 부하 등 시스템 상태를 주로 감시했지만 대량 정보 조회와 비정상적인 데이터 이동을 실시간으로 탐지·차단할 체계는 갖추지 못했다. 시스템 로그도 선별적으로 저장했다. 새로 도입한 가상사설망(VPN) 장비에는 기존 로그 관리정책을 적용하지 않아 접속기록이 약 6일치만 남아 있었다. 업무용 PC의 백신 설치 여부와 최신 버전 관리 등 정기적인 보안점검도 미흡했던 것으로 조사됐다. 전체 임직원 265명 가운데 개발자는 149명이었지만 외주인력을 제외한 정보보호 전담인력은 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 이상행위 탐지를 수행하는 데 한계가 있었을 것으로 판단했다. ◆ CISO 보고까지 14시간…법정 신고기한도 넘겨 초동 대응도 늦었다. 5월 30일 오후 DB 서버 과부하가 발생한 뒤 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸렸다. 정보보안팀에 사고가 전달된 시점은 5월 31일 오전 10시 10분이었지만 KISA 신고는 6월 1일 오후 3시 8분에 이뤄졌다. 침해사고 인지 후 24시간 이내 신고하도록 한 정보통신망법을 위반한 것이다. 개인정보 유출 신고는 별도 절차로 진행됐다. 개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지하고 3일 오전 2시께 신고했다고 밝혔다. 개인정보위는 안전조치와 정보 보유·파기, 이용자 통지 의무 위반 여부를 조사하고 있다. 과기정통부는 신고 지연에 대해 3000만원 이하의 과태료를 부과할 예정이다. 티빙에는 접속키 관리체계 개편과 접근권한 축소, 이상행위 탐지 강화, 보안인력·예산 확충, 로그 보관정책 개선을 요구했다. 티빙은 9월 중 재발방지 이행계획을 제출해야 한다. 정부는 2027년 1월 이행 여부를 점검하고 보완이 필요한 경우 시정조치를 명령할 방침이다. ◆ “추가 공격·다크웹 유통 아직 없어”…후속 점검 필요 소스코드 유출에 따른 위험은 남아 있다. 공격자가 인증과 결제 구조, 외부 응용프로그램 인터페이스(API), 내부 업무 로직을 분석해 새로운 취약점을 찾을 수 있기 때문이다. 접속키 폐기·재발급에 그치지 않고 유출된 코드의 취약점 점검과 주요 인증체계 교체까지 필요하다는 지적이 나온다. 임 정책관은 “소스코드 유출에 따른 취약점을 악용한 추가 공격 정황은 현재까지 확인되지 않았다”며 “이용자 피해 사례와 다크웹을 통한 불법거래·유통 정황도 탐지되지 않았다”고 밝혔다. 티빙은 홈페이지를 통해 개인정보 유출 내역 조회 페이지를 열고 사과했다. 티빙은 “회원에게 심려를 끼쳐드린 점을 깊이 사과드린다”며 이용자가 유출 여부와 항목을 개별적으로 확인할 수 있도록 했다. 한편 이용자는 티빙과 동일한 비밀번호를 다른 서비스에서도 사용했다면 함께 변경하는 것이 안전하다. 티빙이나 CJ ONE을 사칭해 본인확인·환불·보상을 내세우는 문자와 이메일의 링크도 주의할 필요가 있다. 정부 브리핑 시점까지 구체적인 피해구제와 보상 방안은 공개되지 않았다. 정확한 피해자 수와 탈퇴 회원 정보의 보유 근거, 유출된 소스코드의 교체 범위도 추가 확인이 필요한 사안으로 남았다.
2026-09-03 16:42:22
-
-
-
-
-
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
-
구글, 갤럭시 언팩서 AI 청사진 공개…"제미나이가 대신 일한다"
[경제일보] 구글이 삼성전자와의 협력을 확대하며 갤럭시 폴더블 신제품에 인공지능(AI) 에이전트 기능을 본격 탑재한다. 단순히 질문에 답하는 생성형 AI를 넘어 이용자를 대신해 실제 작업을 수행하는 '제미나이 인텔리전스'를 앞세워 AI 생태계를 스마트폰에서 웨어러블 기기까지 확장한다는 전략이다. 23일 구글은 삼성전자의 '갤럭시 언팩 2026' 행사에서 공개된 갤럭시 Z 폴드8 울트라와 갤럭시 Z 폴드8, 갤럭시 Z 플립8에 새로운 AI 기능을 선보였다고 밝혔다. 제미나이 인텔리전스와 제미나이 노트북을 비롯해 안드로이드 17의 데이터 이전 기능까지 확대 적용하며 AI 기반 사용자 경험 강화에 나선다. 이번 발표는 삼성과 구글의 AI 협력을 한 단계 확장한 것으로 평가된다. 기존에는 생성형 AI가 질문에 대한 답변을 제공하는 수준에 머물렀다면, 앞으로는 AI가 여러 애플리케이션을 넘나들며 이용자를 대신해 작업을 수행하는 AI 에이전트 경험이 본격화될 전망이다. 앞서 구글은 지난 2월 차량 호출과 음식 주문 등 일부 서비스를 대상으로 작업 자동화 기능의 베타 버전을 공개한 바 있고, 이번에는 지원 애플리케이션을 40개 이상의 인기 앱으로 확대했다. 쇼핑과 식당 예약, 여행 준비, 공연 티켓 구매 등 다양한 작업을 AI가 대신 처리할 수 있도록 지원한다. 갤럭시 Z 플립8에서는 전원 버튼을 길게 누르는 것만으로 플렉스윈도우에서 제미나이 인텔리전스를 바로 실행할 수 있도록 설계됐다. 이용자는 원하는 작업을 요청한 뒤 제미나이가 여러 단계를 거쳐 업무를 수행하는 과정을 화면에서 실시간으로 확인할 수 있다. 특히 작업 수행 중 다른 애플리케이션을 사용하거나 스마트폰을 접어둔 상태에서도 백그라운드에서 작업이 계속 진행되는 것이 특징이다. 이용자의 선택이 필요한 경우에는 직접 일부 항목을 수정한 뒤 다시 AI에게 제어권을 넘겨 작업을 이어갈 수도 있다. 최종 확인 단계에 이르면 제미나이가 알림을 제공한다. 제미나이는 화면에 표시된 내용을 이해하는 추론 능력도 강화했다. 이용자가 원하는 내용을 말로 설명하기 어렵더라도 쇼핑 목록이나 참고 사진 등을 보여주는 것만으로 필요한 작업을 수행할 수 있도록 지원한다. 리서치와 생산성을 위한 기능도 강화됐다. 기존 노트북 LM은 '제미나이 노트북'이라는 이름으로 새롭게 제공되며, 삼성전자의 새로운 폴더블 기기에 기본 탑재된다. 제미나이 노트북은 구글의 멀티모달 AI 모델을 기반으로 사진과 문서, 화이트보드 이미지, 음성 녹음 등 다양한 자료를 동시에 활용할 수 있는 것이 특징이다. 갤럭시 Z 폴드8 시리즈의 대화면을 활용해 여러 자료를 드래그 앤 드롭 방식으로 배치할 수 있으며, 업로드한 자료를 바탕으로 채팅을 통해 정보를 탐색하거나 프로젝트를 수행할 수 있다. 이를 통해 슬라이드 자료와 플래시 카드, 퀴즈, 팟캐스트, 동영상 등 다양한 형태의 콘텐츠를 생성할 수 있을 전망이다. 구글은 갤럭시 Z 폴드8 울트라와 폴드8, 플립8 구매자를 대상으로 구글 AI 프로 6개월 체험 혜택도 제공한다. 이용자는 오디오 오버뷰와 비디오 오버뷰, 슬라이드 생성 기능 등 다양한 고급 AI 기능을 활용할 수 있다. 삼성과의 협력은 스마트폰을 넘어 웨어러블 기기로도 확대된다. 갤럭시 워치9에서는 별도의 호출어 없이 손목을 들어 올리는 동작만으로 제미나이를 실행할 수 있으며, 이동 중에도 다양한 AI 기능을 활용할 수 있다. 스마트 글래스 시장 진출도 본격화한다. 구글은 앞서 I/O 2026에서 삼성전자와 공동 개발 중인 인텔리전트 아이웨어를 올해 가을 출시할 계획이라고 밝힌 바 있다. 이번 행사에서는 아이웨어 브랜드와 협업한 새로운 프레임 디자인도 추가 공개했으며, 웨어 OS 기반 스마트워치와 연동해 손 동작만으로 안경을 제어하는 기능도 소개했다. 이와 함께 안드로이드 17의 마이그레이션 기능도 대폭 강화됐다. 이제 별도의 애플리케이션 설치 없이 아이폰에 저장된 사진과 동영상, 연락처, 메시지, 캘린더는 물론 구글 계정과 비밀번호, Wi-Fi 네트워크 정보, eSIM까지 무선으로 안드로이드 기기로 이전할 수 있다. 해당 기능은 일부 픽셀 기기를 대상으로 우선 제공되며, 갤럭시 Z 플립8과 갤럭시 Z 폴드8 시리즈를 비롯한 다양한 안드로이드 기기로 확대 적용될 예정이다. 구글은 이번 발표를 통해 AI 경쟁의 무게 중심을 모델 성능 경쟁에서 실제 사용자 경험으로 옮기겠다는 전략을 제시했다. 삼성전자의 폴더블 하드웨어와 구글의 AI 플랫폼을 결합해 스마트폰과 스마트워치, 스마트 글래스까지 연결되는 AI 생태계를 구축하고, 이용자가 직접 작업을 수행하는 시간을 줄이는 AI 에이전트 시대를 본격화한다는 구상이다.
2026-07-23 08:53:48
-
-
티빙 유출, 제휴 고객까지 번졌다…KT·네이버·카카오 이용자 정보도 유출됐나
[경제일보] 티빙 개인정보 유출 사고의 피해가 직접 가입자를 넘어 통신사 결합상품과 소셜미디어(SNS) 간편로그인 등 제휴 서비스를 통해 유입된 이용자에게까지 번졌다. 네이버와 카카오, KT 시스템이 추가로 해킹된 것은 아니지만 제휴 과정에서 티빙에 전달·저장된 정보가 함께 빠져나간 것으로 확인됐다. 특히 KT 개인정보 유출 사고의 보상으로 티빙 이용권을 받은 고객 가운데 41만6000여명이 다시 유출 대상에 포함되면서 제휴 기업의 고객 안내와 사전 보안 검증 책임을 둘러싼 논란도 커지고 있다. 지난 14일 이정헌 더불어민주당 의원실이 과학기술정보통신부와 개인정보보호위원회로부터 받은 자료에 따르면 KT가 고객 보상 프로그램으로 제공한 티빙 이용권을 선택한 고객은 58만6000여명이다. 이 가운데 이용권을 티빙에 등록해 실제 사용한 41만6000여명의 정보가 이번 사고의 유출 대상에 포함됐다. ◆ 티빙 DB가 뚫리자 제휴 고객 정보도 함께 유출 현재까지 확인된 사고 원인은 티빙 이용자 정보를 저장한 데이터베이스(DB)에 대한 비인가 접근이다. 개인정보위가 공개한 유출 가능 항목은 아이디와 이름, 생년월일, 성별, 연계정보(CI), 중복가입확인정보(DI), 휴대전화번호, 이메일, 환불 계좌번호와 비밀번호 등이다. 일부 항목에는 암호화가 적용됐다. 구체적인 침투 경로와 안전조치 의무 위반 여부는 민관합동조사단이 조사 중이다. 피해가 제휴 이용자에게까지 확산된 이유는 서비스 가입 경로와 관계없이 이용에 필요한 정보가 최종적으로 티빙 DB에 저장됐기 때문이다. 네이버와 카카오 계정으로 간편 가입한 이용자는 티빙에 전달한 이름과 이메일, 휴대전화번호 등 본인확인 정보와 SNS 식별 아이디가 유출 대상에 포함됐다. 이는 네이버와 카카오의 로그인 시스템이나 계정 비밀번호가 뚫렸다는 의미는 아니다. 간편로그인 인증 권한은 각 플랫폼이 별도로 관리하고 티빙에는 이용자 식별과 서비스 제공에 필요한 정보가 저장된다. 따라서 이번 정보만으로 네이버·카카오 계정이 즉시 탈취되는 것은 아니지만, 다른 유출 정보와 결합한 피싱이나 크리덴셜 스터핑 공격에는 악용될 수 있다. 사고의 본질도 여기에 있다. 간편로그인은 이용자가 새로운 계정과 비밀번호를 만드는 부담을 줄여주지만, 서비스를 제공받는 사업자가 이름과 이메일, 식별값 등을 별도로 저장하면 개인정보 사본이 다시 생긴다. 인증을 네이버나 카카오가 담당해도 티빙에 저장된 정보의 보안까지 자동으로 보장되는 것은 아니다. ◆ KT “개인정보 전달 안 해”…법적 책임과 고객 책임은 별개 KT는 이번 사고가 자사 시스템과 무관하다는 입장이다. KT가 티빙에 제공한 것은 고객이 직접 등록하는 무작위 이용권 코드로, 고객 개인정보를 티빙에 전달하거나 처리를 위탁하지 않았다는 설명이다. KT는 “티빙의 개인정보 처리시스템을 운영하거나 접근할 권한이 없다”며 개인정보보호법상 직접적인 책임 주체는 티빙 운영사라고 밝혔다. 다만 고객 혜택으로 연결한 서비스인 만큼 앞으로 제휴사의 보안 관리와 검증을 강화하겠다는 방침이다. 법적 책임과 고객 보호 책임은 구분해서 볼 필요가 있다. KT가 고객정보를 넘기지 않았다면 티빙의 개인정보 관리에 대한 직접 책임을 묻기는 어렵다. 그러나 KT 보상 프로그램을 통해 가입한 고객 규모가 41만명을 넘는 만큼 해당 고객에게 유출 여부 확인 방법과 피해 예방 조치를 직접 안내해야 한다는 요구는 피하기 어렵다. 보안 사고 피해자에게 제공한 보상 서비스에서 다시 유출 사고가 발생했다는 점도 KT의 신뢰 회복 과정에 부담으로 작용할 전망이다. 네이버와 카카오 역시 현재까지 자사 인증 시스템이 침해됐다는 정황은 확인되지 않았다. 직접적인 법적 책임은 티빙이 어떤 정보를 어떤 근거로 저장했고, 네이버·카카오가 정보 제공자로서 필요한 보호조치를 이행했는지를 조사한 뒤 판단해야 한다. 다만 플랫폼 입장에서도 간편로그인 제휴 애플리케이션이 요구하는 개인정보 범위가 적정한지, 제휴 종료 후 식별정보가 삭제되는지, 보안 사고가 발생하면 이용자에게 어떻게 통지할지를 다시 점검할 필요가 생겼다. 현재 네이버와 카카오는 이번 사고와 관련한 별도의 구체적인 후속 대책을 공개하지 않은 상태다. ◆ ‘가입자 확대’ 제휴 전략, 보안 책임도 함께 커져 티빙은 직접 판매뿐 아니라 네이버와 통신사 결합상품 등 외부 채널을 통해 가입자를 확대해 왔다. CJ ENM 사업보고서에도 티빙이 네이버와 KT·LG유플러스 등 제휴 채널을 활용하는 판매 구조가 명시돼 있다. 제휴는 고객 확보 비용을 줄이고 가입자를 빠르게 늘릴 수 있지만 정보가 여러 사업자를 거치고 책임 주체가 나뉜다는 약점이 있다. 사고가 발생하면 서비스를 운영한 기업은 “제휴사가 모집한 고객”이라고 보고, 제휴사는 “개인정보를 직접 관리하지 않았다”고 선을 그을 수 있다. 결국 이용자가 어느 기업으로부터 안내와 보호를 받아야 하는지 불분명해진다. 향후 피해 범위가 더 커질 가능성도 있다. 티빙은 SK텔레콤과 LG유플러스 등 통신상품을 비롯한 여러 제휴 채널을 운영해 왔다. 다만 이들 제휴사 고객의 정보가 실제로 얼마나 포함됐는지는 아직 확인되지 않았다. 정부 조사 결과가 나오기 전까지 피해가 발생했다고 단정해서는 안 된다. ◆ 티빙은 전수 통지, 제휴사는 공동 대응체계 마련해야 티빙은 현재 별도 조회 페이지를 통해 이용자가 자신의 유출 여부와 항목을 확인하도록 하고 있다. 홈 화면에는 비밀번호 변경 안내도 게시했다. 다음 단계는 가입 경로별 피해 규모를 확정하고 직접 가입자와 간편로그인, 통신사 이용권, 결합상품 가입자를 구분해 개별 통지하는 것이다. 접속 세션과 인증 토큰을 초기화하고 불필요하게 보관한 휴면·탈퇴·종료 제휴 계정 정보가 있었는지도 확인해야 한다. 사고 원인이 접근키나 인증정보 관리 문제로 드러날 경우 개발 코드와 외부 저장소에 대한 비밀정보 탐지 체계도 전면 재정비해야 한다. KT와 네이버, 카카오 등 제휴사도 티빙의 안내에만 맡기기보다 자체 고객 채널을 통해 유출 조회 방법과 피싱 예방 수칙을 전달할 필요가 있다. 향후 제휴 계약에는 △보안 수준 사전 심사 △최소한의 정보만 수집 △제휴 종료 시 정보 파기 △사고 즉시 제휴사에 통보 △공동 이용자 안내와 피해 구제 절차를 명시하는 방안이 요구된다. 정부 조사 결과는 플랫폼 제휴 구조의 책임 범위를 가르는 기준이 될 전망이다. 티빙의 기술적·관리적 보호조치 위반 여부뿐 아니라 제휴 가입자 정보가 필요 이상으로 수집·보관됐는지, 제휴가 끝난 뒤에도 남아 있었는지까지 확인해야 한다. 이정헌 의원은 “개인정보 유출의 직접적인 당사자가 아니더라도 제휴 서비스를 제공하거나 연계한 기업 역시 고객 보호와 안내 책임에서 자유로울 수 없다”며 “정부가 제휴 기업의 책임을 포함한 제도 개선 방안을 마련해야 한다”고 말했다.
2026-07-15 11:08:30
-
-
회원 130만명 털리고도 몰랐다…락앤락, 개인정보 유출로 과징금 5억
[경제일보] 락앤락이 약 130만 명의 회원 개인정보 유출 사고로 과징금 5억원대 제재를 받았다. 해커가 내부 시스템에 침입해 대용량 데이터를 빼냈지만 회사는 이를 탐지하지 못했고 해커의 협박 메일을 받고서야 유출 사실을 인지한 것으로 조사됐다. 개인정보보호위원회는 지난 8일 제13회 전체회의를 열고 개인정보 보호법을 위반한 락앤락, 유베이스, 썬포토 등 3개 사업자에 총 7억100만원의 과징금과 540만원의 과태료를 부과했다고 9일 밝혔다. 처분 사실을 각 사 홈페이지에 공표하라는 명령도 함께 의결했다. 가장 큰 제재를 받은 곳은 락앤락이다. 개인정보위 조사 결과 해커는 2024년 4월 락앤락 메일 서버 보안 취약점을 악용해 내부 시스템에 침입했고 같은 해 5월 말 회원 데이터베이스를 유출했다. 같은 해 11월에는 내부 시스템에 다시 침입해 파일서버에 저장된 업무자료와 임직원 개인정보까지 추가로 빼낸 것으로 확인됐다. 이 과정에서 약 130만 명의 회원 개인정보와 임직원 개인정보 1111건이 외부로 유출됐다. 유출 항목에는 회원 이름, 휴대전화번호, 주소와 임직원의 주민등록증, 운전면허증, 통장 사본 등이 포함됐다. 개인정보위는 락앤락이 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했다고 판단했다. 2022년 공개된 보안 취약점에 대한 패치를 적용하지 않았고, 주요 서버 관리자 계정에 동일한 비밀번호를 사용한 점도 문제로 지적됐다. 고유식별정보 암호화 미흡, 개인정보 미파기 등 안전조치 의무 위반도 확인됐다. 이에 개인정보위는 락앤락에 과징금 5억300만원과 과태료 540만원을 부과했다. 콜센터 아웃소싱 업체 유베이스도 제재 대상에 올랐다. 2024년 대표 홈페이지 관리자 계정이 해킹돼 문의 게시판 이용자 1852명의 이름, 전화번호, 이메일, 회사명 등이 유출됐다. 해커는 해당 정보를 텔레그램에 게시하기도 했다. 유베이스는 외부에서 관리자 페이지 접속이 가능하도록 운영하면서 IP 주소 등으로 접근을 제한하지 않았고, 아이디와 비밀번호만으로 관리자 페이지에 접속할 수 있게 한 것으로 조사됐다. 개인정보위는 유베이스에 과징금 1억6800만원을 부과했다. 사진·영상장비 판매업체 썬포토는 관리자 계정 해킹으로 회원 약 17만 명의 개인정보와 주문정보 13건이 유출됐다. 유출 정보에는 이름, 아이디, 휴대전화번호, 성별 등이 포함됐다. 해커가 주문자 1명에게 썬포토 직원을 사칭해 보이스피싱을 시도한 사실도 확인됐다. 썬포토에는 과징금 3000만원이 부과됐다. 이번 제재는 개인정보 유출 사고의 초점이 단순 해킹 피해를 넘어 기업의 탐지·패치·접근통제 체계로 옮겨가고 있음을 보여준다. 관리자 페이지 접근 제한, 취약점 패치, 접속기록 관리, 고유식별정보 암호화 같은 기본 보안 조치가 미흡하면 사고 이후 책임도 커질 수밖에 없다.
2026-07-09 17:09:05
-
한컴위드, 얼굴 인증 금융권 공략 속도…'한컴 오스' 금결원 성능평가 통과
[경제일보] 한컴위드가 얼굴 인증 솔루션 ‘한컴 오스’로 금융권 생체 인증 시장 공략에 속도를 낸다. 금융결제원의 바이오정보 분산관리업무 성능평가를 통과하면서 금융기관이 요구하는 보안성과 신뢰성 기준을 충족했다는 점을 앞세우는 전략이다. 한컴그룹의 보안·인증·디지털금융 전문 계열사 한컴위드는 얼굴 인증 솔루션 한컴 오스가 금융결제원의 바이오정보 분산관리업무 성능평가를 통과했다고 19일 밝혔다. 금융결제원의 바이오정보 분산관리업무 성능평가는 생체 인증 정보를 한 곳에 저장하지 않고 분할·분산해 관리하는 시스템의 기술 성능과 보안성을 검증하는 절차다. 바이오정보 분할, 호환, 거래 적합성을 확인하는 분산관리 적합성 시험과 인증 정확도, 처리 속도, 시스템 안정성, 암호화 수준 등을 평가하는 바이오 인증 성능 시험으로 구성된다. 이번 평가 통과는 금융권 도입 가능성을 높이는 기준으로 작용할 수 있다. 얼굴, 지문 등 생체정보는 비밀번호처럼 쉽게 바꾸기 어려운 민감정보다. 금융기관이 대고객 서비스나 내부통제 시스템에 생체 인증을 적용할 때는 인증 정확도뿐 아니라 원본 정보 저장 방식, 분산관리 체계, 위변조 방어 능력이 함께 검증돼야 한다. 한컴위드에 따르면 한컴 오스는 분산관리 연동 규격에 맞춰 원본 생체정보를 안전하게 분할·결합 처리할 수 있다. 표준 데이터 포맷도 준수해 기존에 구축된 타사 얼굴 인식 시스템을 교체하거나 연동할 때 인증 오류를 줄이고 호환성을 확보할 수 있다는 설명이다. 한컴 오스는 비대면 본인확인에 필요한 얼굴 인증과 신원 인증 기능을 제공하는 솔루션이다. 셀카 촬영을 통한 본인 인증, 신분증 얼굴 사진과 실제 얼굴 비교, 얼굴 위변조 방지를 위한 패시브 라이브니스 기능 등을 갖췄다. 이용자가 별도 동작을 반복하지 않아도 얼굴 위변조 여부를 판별하는 방식이다. 회사는 그동안 얼굴 위·변조 탐지 분야에서도 외부 검증을 받아왔다. iBeta의 ISO/IEC 30107-3 PAD Level 2 시험 적합성을 확보했고 RIVTD Track 3 라이브니스·PAD 평가에서도 성능을 검증받았다고 설명했다. 인식 성능 분야에서는 한국인터넷진흥원(KISA) 산하 K-NBTC 얼굴 인식 알고리즘 성능 시험 인증도 획득했다. 생체 인증 분산관리 기술은 금융권을 넘어 비금융권으로도 적용 범위가 넓어지고 있다. 비대면 계좌 개설, 간편 결제, 전자계약, 출입통제, 모바일 신원확인 등에서 얼굴 인증 수요가 커지고 있기 때문이다. 특히 딥페이크와 신분증 도용, 영상 재생 공격이 정교해지면서 단순 얼굴 비교를 넘어 위변조 탐지와 분산 저장 체계를 함께 갖춘 인증 기술의 중요성이 커지고 있다. 한컴위드는 이번 성능평가 통과를 계기로 금융권과 비금융권을 아우르는 얼굴 인증 사업을 확대할 계획이다. 양자내성암호 기반 보안, AI 인증, 디지털금융 등 차세대 보안 영역과의 연계도 추진한다는 방침이다. 송상엽 한컴위드 대표는 “금융결제원이 제시하는 생체 인식 성능 기준을 통과했다는 것은 한컴 오스가 국내 금융권 시장 상황을 충실히 반영한 솔루션임을 객관적으로 증명한 결과”라며 “이번 성능평가 통과와 축적된 기술 역량을 바탕으로 얼굴 인증 시장에서 경쟁력을 한층 확대해 나가겠다”고 말했다.
2026-06-19 15:57:55
-
"해외 IP 로그인 감지" 문자 주의… 빗썸, 피싱 예방 가이드 공개
[경제일보] 빗썸이 정보보호의 날을 맞아 이용자를 노린 사칭 피싱 범죄 예방 활동에 나섰다. 가상자산 거래소를 사칭한 문자와 이메일, 가짜 홈페이지 등이 갈수록 정교해지는 가운데 투자자 보호와 보안 인식 제고를 강화하기 위한 조치로 풀이된다. 12일 빗썸은 사내 정보보호의 날을 맞아 이용자들이 피싱 범죄를 스스로 식별하고 대응할 수 있도록 주요 사칭 피싱 수법과 예방 수칙을 담은 가이드를 공개했다고 밝혔다. 최근 피싱 범죄는 실제 기업과 구분하기 어려울 정도로 고도화되고 있다. 거래소나 금융기관을 사칭해 '해외 IP 로그인 시도 감지' 등의 문구를 담은 문자 메시지를 발송하거나, 보안 점검을 가장한 이메일로 이용자를 유인하는 방식이 대표적이다. 또한 검색 엔진 광고나 검색 결과를 활용해 가짜 홈페이지를 노출한 뒤 이용자가 직접 계정 정보를 입력하도록 유도하는 사례도 늘고 있다. 특히 최근에는 발신자명과 디자인, 안내 문구까지 실제 서비스와 유사하게 제작돼 이용자가 진위를 판단하기 어려운 경우가 많은 것으로 알려졌다. 이에 단순한 스미싱을 넘어 계정 탈취와 개인 정보 유출, 금융 사기 등으로 이어질 가능성이 높아지고 있다. 빗썸은 피싱 공격에 노출될 경우 계정 ID와 비밀번호는 물론 SMS 인증 번호와 OTP 코드, 휴대 전화 번호, 이메일 주소, 이름, 생년월일 등 개인 정보가 유출될 수 있다고 설명했다. 또한 금융·결제 정보까지 탈취될 경우 추가 피해로 이어질 가능성도 존재한다. 특히 빗썸은 동일한 비밀번호를 여러 서비스에서 사용하는 이용자의 경우 거래소 계정 탈취를 시작으로 다른 온라인 서비스 계정까지 피해가 확산될 수 있어 각별한 주의가 필요하다고 강조했다. 계정이 탈취될 경우 자산 이동이 이뤄질 수 있으며 피해 발생 이후 복구 과정도 복잡해질 수 있기 때문에 가상자산 거래는 계정 보안이 무엇보다 중요하다. 이에 국내 가상자산 거래소들은 투자자 보호센터 운영과 이상거래 탐지 시스템 고도화, 보안 캠페인 등을 통해 이용자 보호 역량을 강화하고 있다. 빗썸은 이용자들에게 발신자 정보를 확인할 때 일부 주소만 보지 말고 전체 주소를 끝까지 확인해야 한다고 안내했다. 또한 '즉시 확인', '지금 당장 조치' 등 긴급성을 강조하는 안내 문구가 포함된 메시지는 한 번 더 의심하고, 공식 앱이나 홈페이지에서 동일한 공지가 있는지 직접 확인하는 것이 중요하다고 설명했다. 링크 클릭에도 주의가 필요하다. 링크를 누르기 전 공식 URL과 일치하는지 반드시 확인해야 하며, 가능하면 문자나 이메일 속 링크를 이용하기보다 직접 앱을 실행하거나 주소를 입력해 접속하는 것이 안전하다. 만약 의심스러운 링크를 클릭했거나 개인정보를 입력했다면 즉시 대응해야 한다. 우선 네트워크 연결을 차단하고 계정 비밀번호 변경과 2단계 인증 설정 등 보호 조치를 취해야 한다. 이어 백신 프로그램을 활용한 정밀 검사와 운영체제(OS), 주요 소프트웨어 업데이트도 필요하다. 피해가 의심될 경우에는 관련 기관 신고도 가능하다. 빗썸 계정에서 이상 거래가 확인되면 빗썸 투자자보호센터에 즉시 연락해야 하며, 해킹 및 악성코드 피해는 한국인터넷진흥원(KISA) 118 상담센터, 보이스피싱·스미싱 관련 상담은 경찰청 182 또는 112, 금융사기 신고는 금융감독원 1332를 통해 지원받을 수 있다. 빗썸 관계자는 "사칭 피싱은 진짜와 구분하기 어려울 만큼 정교해지고 있어, 발신자 주소와 공식 URL을 한 번 더 확인하는 작은 습관이 가장 확실한 예방책"이라며 "빗썸은 이용자의 자산과 개인정보를 지키기 위한 보안 안내와 보호 조치를 지속적으로 강화해 나가겠다"고 말했다.
2026-06-12 14:27:46