검색결과 총 2건
-
카카오, 유료서비스 한데 묶는다…'카카오멤버십' 10월 소프트런칭
[경제일보] 카카오가 이모티콘과 클라우드 등 기존 유료 서비스에 선물하기·페이·증권 등 주요 서비스를 연계한 통합 멤버십을 선보인다. 그동안 서비스별로 운영해온 유료 상품을 하나의 구독 상품으로 묶어 이용자에게는 혜택을 제공하고, 카카오 입장에서는 여러 서비스의 이용을 하나의 멤버십 안에서 연결하는 구조로 분석된다. 21일 카카오는 '카카오멤버십' 소프트런칭을 앞두고 오픈 알림 신청 페이지를 열었다고 밝혔다. 카카오멤버십은 내달 1일 소프트런칭 방식으로 출시된다. 초기에는 서비스 안정화를 위해 소규모 이용자를 대상으로 선착순 가입을 받고 이후 가입자를 단계적으로 확대할 예정이다. 카카오멤버십은 이모티콘, 톡클라우드, 선물하기, 멜론, 카카오페이, 카카오증권 등 카카오의 주요 서비스를 하나의 멤버십으로 묶는 것이 특징이다. 기존 카카오의 유료 서비스와 신규 혜택을 결합해 개별 서비스를 이용할 때와 다른 통합 혜택을 제공한다는 구상이다. 카카오가 여러 유료 서비스를 하나의 상품으로 묶는 것은 기존의 서비스별 구독 구조를 확장하려는 시도로 풀이된다. 지금까지 이용자는 이모티콘이나 클라우드 등 필요한 서비스를 각각 선택해 결제하는 방식이었다. 카카오멤버십에서는 여러 서비스 이용자를 하나의 멤버십으로 묶고 서비스 간 혜택을 연결하는 구조가 적용된다. 특히 선물하기 추가 적립과 신규 가입자를 위한 웰컴 혜택 등이 제공될 예정이다. 콘텐츠·저장공간 중심의 기존 구독 서비스에서 벗어나 커머스와 금융 영역까지 혜택의 범위를 넓힌 셈이다. 카카오가 멤버십 사업에서 얼마나 많은 이용자를 확보할 수 있을지는 가격과 혜택에 달려 있다. 카카오는 아직 월 이용료와 구체적인 혜택 수준, 가입 방법 등을 공개하지 않았으며 내달 1일 서비스 출시와 함께 공개할 예정이다. 기존 유료 서비스 이용자에게 통합 멤버십이 얼마나 유리한지도 관건이다. 예컨대 이모티콘이나 톡클라우드를 이미 이용하고 있는 이용자가 멤버십에 가입했을 때 기존 결제보다 비용 부담이 줄어드는지, 아니면 기존 서비스 이용료에 추가로 멤버십 비용을 내고 더 많은 혜택을 이용하는 구조인지에 따라 사업의 성격이 달라진다. 카카오에게는 기존 유료 서비스 이용자를 멤버십으로 전환하는 것만으로는 새로운 매출을 크게 만들기 어렵다. 반대로 하나의 서비스만 이용하던 이용자가 멤버십을 계기로 선물하기나 콘텐츠, 금융 등 다른 서비스를 함께 이용하게 되면 개별 서비스의 이용 빈도와 결제 규모가 확대될 전망이다. 카카오가 멤버십을 통해 기존 구독 서비스의 매출 구조를 어떻게 바꿀지도 확인할 부분이다. 기존 이모티콘·톡클라우드 등 유료 서비스 이용자가 멤버십으로 이동할 경우 개별 서비스 매출이 멤버십 매출로 재편될 수 있기 때문이다. 또한 멤버십 가입자가 기존에 이용하지 않던 서비스를 새롭게 사용한다면 추가적인 매출 창출 효과를 기대할 수 있다. 카카오는 이날부터 '카카오멤버십' 톡 채널을 통해 오픈 알림 신청을 받고 있다. 카카오톡 더보기 탭의 카카오 나우 배너에 마련된 오픈 알림 신청 페이지나 친구 검색을 통해 해당 채널을 추가하면 내달 1일 오픈 알림과 가입 신청 링크를 받을 수 있다. 김민규 카카오 성과리더는 "카카오멤버십은 단순히 여러 혜택을 묶는 것을 넘어 이용자들이 하나의 멤버십 안에서 보다 편리하고 유기적인 혜택 경험을 누릴 수 있도록 하는 데 의미가 있다"며 "향후 카카오멤버십을 통해서만 경험할 수 있는 합리적인 혜택을 제공해 나갈 계획"이라고 말했다.
2026-09-21 11:39:16
-
티빙, 접속키 하나로 개발망·운영망 연쇄 침투…3954만 계정 유출
[경제일보] 온라인동영상서비스(OTT) 티빙에서 중복을 포함한 이용자 계정 3954만개와 소스코드 등 개발 프로젝트 361건이 유출됐다. 접속키를 소스코드에 그대로 넣어두고 개발자에게 과도한 접근 권한을 부여한 보안 관리 부실이 피해를 키운 것으로 조사됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA) 등으로 구성된 민관합동조사단은 3일 정부서울청사에서 티빙 침해사고 조사 결과를 발표했다. 조사단은 개발자 단말기 9대와 보안장비, 데이터베이스(DB), 시스템 로그를 분석해 공격 경로와 피해 규모를 확인했다. ◆ 활성·휴면·탈퇴 계정까지 유출…피해자 수는 미확정 조사단이 확인한 유출 계정은 3954만697개다. 로그인 가능한 계정 2206만3021개뿐 아니라 휴면 계정 850만2679개, 탈퇴 계정 886만8174개, 테스트 계정 10만6823개까지 포함됐다. 티빙 시스템에 남아 있던 계정이 사실상 모두 유출된 것이다. 실제 피해자는 계정 수보다 적을 것으로 보인다. 한 사람이 여러 경로로 가입한 경우가 많았고, 최대 13개 계정을 가진 이용자도 확인됐다. 연계정보(CI)가 있는 1904만개 계정의 중복을 확인한 결과 약 580만개가 동일인 계정이었다. 이를 제외하면 CI로 구분되는 이용자는 약 1324만명이다. 문제는 CI가 없는 나머지 2040만개 계정이다. 이들 계정은 동일인 여부를 가려내기 어려워 현재로서는 전체 피해자 수를 확정할 수 없다. 휴면·탈퇴 회원 정보를 계속 보유한 것이 적절했는지를 포함해 정확한 피해 규모는 개인정보보호위원회가 추가 조사할 예정이다. 가입 경로별로는 네이버·카카오·애플 등 SNS 간편가입 계정이 2247만개로 가장 많았다. CJ ONE 통합회원은 863만개, 티빙 자체 가입은 726만개였다. 임정규 과기정통부 정보보호네트워크정책관은 SNS 간편가입과 관련해 외부 SNS 계정까지 해킹된 것은 아니라고 설명했다. 간편가입 과정에서 티빙에 전달된 정보와 티빙이 별도로 수집한 휴대전화 번호, CI, 생년월일 등이 유출됐다는 것이다. 유출 정보는 아이디와 성명, 생년월일, 휴대전화 번호, 이메일 주소, CI 등 20개 항목·세부 유형 약 70종이다. CI 보유 계정에서는 평균 11.1개 항목, CI가 없는 계정에서는 평균 4.6개 항목이 유출됐다. 비밀번호는 일방향 암호화돼 복호화가 불가능한 상태였다. 반면 휴대전화 번호와 이메일 주소는 암호화키까지 함께 빠져나가 복호화할 수 있는 것으로 확인됐다. 조사단은 이를 사실상 평문으로 유출된 것과 같은 수준으로 판단했다. ◆ 개발키 탈취한 공격자, 운영 접속키 43개까지 확보 공격자는 5월 29일부터 31일 사이 티빙 개발자의 개발환경 접속키를 이용해 내부 시스템에 침투했다. 이 키로 전체 개발 프로젝트에 접근해 추천·검색 알고리즘과 이용자 관리·인증, 결제, 유료서비스 운영체계 등이 포함된 프로젝트 361건, 30.35GB를 빼냈다. 개발 소스코드 안에는 운영환경 접속키 43개가 숨김 처리 없이 입력돼 있었다. 이른바 ‘하드코딩’ 방식이다. 프로그램 설정값과 DB 아이디·비밀번호도 별도 암호화 없이 저장돼 공격자는 개발환경에서 운영환경까지 접근 범위를 넓힐 수 있었다. 공격자는 5월 30일 DB에 공격 도구를 삽입해 1차 유출을 시도했다. 이 과정에서 DB 서버 중앙처리장치(CPU) 사용률이 100%까지 치솟자 티빙이 해당 작업을 차단했다. 박용규 KISA 디지털위협대응본부장은 “1차 시도 때 발생한 것은 보안 알람이라기보다 시스템 이상 알람이었다”며 “티빙이 원인을 조사하는 사이 2차 시도가 발생했다”고 설명했다. 공격자는 다음 날 별도 운영환경 접속키로 가상서버를 만들었다. CPU 사용률을 10% 이하로 유지해 과부하 경보를 피하면서 이용자 정보 24GB를 저장한 뒤 외부 서버로 전송했다. 이후 흔적을 줄이기 위해 가상서버를 삭제했다. 조사단은 개발환경 침투 이후의 이동 경로는 복원했지만 최초 개발자 접속키가 어떻게 탈취됐는지는 확인하지 못했다. 임 정책관은 “개발자 단말기 포렌식과 여러 공격 시나리오를 분석했지만 최초 탈취 경로를 확인하는 것은 불가능했다”며 “공격자와 최초 침투 경로는 경찰 수사를 통해 밝혀질 것으로 기대한다”고 말했다. ◆ 2년 전 접속키 노출 경고받고도 개선 안 해 티빙은 2024년 모의해킹에서 접속키 노출 취약점을 지적받았지만 개선하지 않았다. 접속키를 평문으로 저장하거나 사내 메신저로 공유했고, 키 발급·변경·폐기 절차도 제대로 마련하지 않은 것으로 나타났다. 개발자별 업무 범위를 구분하지 않고 모든 개발자에게 전체 프로젝트 접근 권한을 준 점도 피해를 키웠다. 업무에 필요한 만큼만 권한을 부여하는 ‘최소권한 원칙’이 적용되지 않아 접속키 하나가 전체 개발 프로젝트 유출로 이어졌다. 접근제어와 관제에도 허점이 있었다. 인가된 인터넷주소(IP)만 접속하도록 제한하거나 다중인증(MFA)을 적용하는 통제가 미흡했다. 티빙은 CPU 부하 등 시스템 상태를 주로 감시했지만 대량 정보 조회와 비정상적인 데이터 이동을 실시간으로 탐지·차단할 체계는 갖추지 못했다. 시스템 로그도 선별적으로 저장했다. 새로 도입한 가상사설망(VPN) 장비에는 기존 로그 관리정책을 적용하지 않아 접속기록이 약 6일치만 남아 있었다. 업무용 PC의 백신 설치 여부와 최신 버전 관리 등 정기적인 보안점검도 미흡했던 것으로 조사됐다. 전체 임직원 265명 가운데 개발자는 149명이었지만 외주인력을 제외한 정보보호 전담인력은 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 이상행위 탐지를 수행하는 데 한계가 있었을 것으로 판단했다. ◆ CISO 보고까지 14시간…법정 신고기한도 넘겨 초동 대응도 늦었다. 5월 30일 오후 DB 서버 과부하가 발생한 뒤 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸렸다. 정보보안팀에 사고가 전달된 시점은 5월 31일 오전 10시 10분이었지만 KISA 신고는 6월 1일 오후 3시 8분에 이뤄졌다. 침해사고 인지 후 24시간 이내 신고하도록 한 정보통신망법을 위반한 것이다. 개인정보 유출 신고는 별도 절차로 진행됐다. 개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지하고 3일 오전 2시께 신고했다고 밝혔다. 개인정보위는 안전조치와 정보 보유·파기, 이용자 통지 의무 위반 여부를 조사하고 있다. 과기정통부는 신고 지연에 대해 3000만원 이하의 과태료를 부과할 예정이다. 티빙에는 접속키 관리체계 개편과 접근권한 축소, 이상행위 탐지 강화, 보안인력·예산 확충, 로그 보관정책 개선을 요구했다. 티빙은 9월 중 재발방지 이행계획을 제출해야 한다. 정부는 2027년 1월 이행 여부를 점검하고 보완이 필요한 경우 시정조치를 명령할 방침이다. ◆ “추가 공격·다크웹 유통 아직 없어”…후속 점검 필요 소스코드 유출에 따른 위험은 남아 있다. 공격자가 인증과 결제 구조, 외부 응용프로그램 인터페이스(API), 내부 업무 로직을 분석해 새로운 취약점을 찾을 수 있기 때문이다. 접속키 폐기·재발급에 그치지 않고 유출된 코드의 취약점 점검과 주요 인증체계 교체까지 필요하다는 지적이 나온다. 임 정책관은 “소스코드 유출에 따른 취약점을 악용한 추가 공격 정황은 현재까지 확인되지 않았다”며 “이용자 피해 사례와 다크웹을 통한 불법거래·유통 정황도 탐지되지 않았다”고 밝혔다. 티빙은 홈페이지를 통해 개인정보 유출 내역 조회 페이지를 열고 사과했다. 티빙은 “회원에게 심려를 끼쳐드린 점을 깊이 사과드린다”며 이용자가 유출 여부와 항목을 개별적으로 확인할 수 있도록 했다. 한편 이용자는 티빙과 동일한 비밀번호를 다른 서비스에서도 사용했다면 함께 변경하는 것이 안전하다. 티빙이나 CJ ONE을 사칭해 본인확인·환불·보상을 내세우는 문자와 이메일의 링크도 주의할 필요가 있다. 정부 브리핑 시점까지 구체적인 피해구제와 보상 방안은 공개되지 않았다. 정확한 피해자 수와 탈퇴 회원 정보의 보유 근거, 유출된 소스코드의 교체 범위도 추가 확인이 필요한 사안으로 남았다.
2026-09-03 16:42:22