검색결과 총 3건
-
티빙, 접속키 하나로 개발망·운영망 연쇄 침투…3954만 계정 유출
[경제일보] 온라인동영상서비스(OTT) 티빙에서 중복을 포함한 이용자 계정 3954만개와 소스코드 등 개발 프로젝트 361건이 유출됐다. 접속키를 소스코드에 그대로 넣어두고 개발자에게 과도한 접근 권한을 부여한 보안 관리 부실이 피해를 키운 것으로 조사됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA) 등으로 구성된 민관합동조사단은 3일 정부서울청사에서 티빙 침해사고 조사 결과를 발표했다. 조사단은 개발자 단말기 9대와 보안장비, 데이터베이스(DB), 시스템 로그를 분석해 공격 경로와 피해 규모를 확인했다. ◆ 활성·휴면·탈퇴 계정까지 유출…피해자 수는 미확정 조사단이 확인한 유출 계정은 3954만697개다. 로그인 가능한 계정 2206만3021개뿐 아니라 휴면 계정 850만2679개, 탈퇴 계정 886만8174개, 테스트 계정 10만6823개까지 포함됐다. 티빙 시스템에 남아 있던 계정이 사실상 모두 유출된 것이다. 실제 피해자는 계정 수보다 적을 것으로 보인다. 한 사람이 여러 경로로 가입한 경우가 많았고, 최대 13개 계정을 가진 이용자도 확인됐다. 연계정보(CI)가 있는 1904만개 계정의 중복을 확인한 결과 약 580만개가 동일인 계정이었다. 이를 제외하면 CI로 구분되는 이용자는 약 1324만명이다. 문제는 CI가 없는 나머지 2040만개 계정이다. 이들 계정은 동일인 여부를 가려내기 어려워 현재로서는 전체 피해자 수를 확정할 수 없다. 휴면·탈퇴 회원 정보를 계속 보유한 것이 적절했는지를 포함해 정확한 피해 규모는 개인정보보호위원회가 추가 조사할 예정이다. 가입 경로별로는 네이버·카카오·애플 등 SNS 간편가입 계정이 2247만개로 가장 많았다. CJ ONE 통합회원은 863만개, 티빙 자체 가입은 726만개였다. 임정규 과기정통부 정보보호네트워크정책관은 SNS 간편가입과 관련해 외부 SNS 계정까지 해킹된 것은 아니라고 설명했다. 간편가입 과정에서 티빙에 전달된 정보와 티빙이 별도로 수집한 휴대전화 번호, CI, 생년월일 등이 유출됐다는 것이다. 유출 정보는 아이디와 성명, 생년월일, 휴대전화 번호, 이메일 주소, CI 등 20개 항목·세부 유형 약 70종이다. CI 보유 계정에서는 평균 11.1개 항목, CI가 없는 계정에서는 평균 4.6개 항목이 유출됐다. 비밀번호는 일방향 암호화돼 복호화가 불가능한 상태였다. 반면 휴대전화 번호와 이메일 주소는 암호화키까지 함께 빠져나가 복호화할 수 있는 것으로 확인됐다. 조사단은 이를 사실상 평문으로 유출된 것과 같은 수준으로 판단했다. ◆ 개발키 탈취한 공격자, 운영 접속키 43개까지 확보 공격자는 5월 29일부터 31일 사이 티빙 개발자의 개발환경 접속키를 이용해 내부 시스템에 침투했다. 이 키로 전체 개발 프로젝트에 접근해 추천·검색 알고리즘과 이용자 관리·인증, 결제, 유료서비스 운영체계 등이 포함된 프로젝트 361건, 30.35GB를 빼냈다. 개발 소스코드 안에는 운영환경 접속키 43개가 숨김 처리 없이 입력돼 있었다. 이른바 ‘하드코딩’ 방식이다. 프로그램 설정값과 DB 아이디·비밀번호도 별도 암호화 없이 저장돼 공격자는 개발환경에서 운영환경까지 접근 범위를 넓힐 수 있었다. 공격자는 5월 30일 DB에 공격 도구를 삽입해 1차 유출을 시도했다. 이 과정에서 DB 서버 중앙처리장치(CPU) 사용률이 100%까지 치솟자 티빙이 해당 작업을 차단했다. 박용규 KISA 디지털위협대응본부장은 “1차 시도 때 발생한 것은 보안 알람이라기보다 시스템 이상 알람이었다”며 “티빙이 원인을 조사하는 사이 2차 시도가 발생했다”고 설명했다. 공격자는 다음 날 별도 운영환경 접속키로 가상서버를 만들었다. CPU 사용률을 10% 이하로 유지해 과부하 경보를 피하면서 이용자 정보 24GB를 저장한 뒤 외부 서버로 전송했다. 이후 흔적을 줄이기 위해 가상서버를 삭제했다. 조사단은 개발환경 침투 이후의 이동 경로는 복원했지만 최초 개발자 접속키가 어떻게 탈취됐는지는 확인하지 못했다. 임 정책관은 “개발자 단말기 포렌식과 여러 공격 시나리오를 분석했지만 최초 탈취 경로를 확인하는 것은 불가능했다”며 “공격자와 최초 침투 경로는 경찰 수사를 통해 밝혀질 것으로 기대한다”고 말했다. ◆ 2년 전 접속키 노출 경고받고도 개선 안 해 티빙은 2024년 모의해킹에서 접속키 노출 취약점을 지적받았지만 개선하지 않았다. 접속키를 평문으로 저장하거나 사내 메신저로 공유했고, 키 발급·변경·폐기 절차도 제대로 마련하지 않은 것으로 나타났다. 개발자별 업무 범위를 구분하지 않고 모든 개발자에게 전체 프로젝트 접근 권한을 준 점도 피해를 키웠다. 업무에 필요한 만큼만 권한을 부여하는 ‘최소권한 원칙’이 적용되지 않아 접속키 하나가 전체 개발 프로젝트 유출로 이어졌다. 접근제어와 관제에도 허점이 있었다. 인가된 인터넷주소(IP)만 접속하도록 제한하거나 다중인증(MFA)을 적용하는 통제가 미흡했다. 티빙은 CPU 부하 등 시스템 상태를 주로 감시했지만 대량 정보 조회와 비정상적인 데이터 이동을 실시간으로 탐지·차단할 체계는 갖추지 못했다. 시스템 로그도 선별적으로 저장했다. 새로 도입한 가상사설망(VPN) 장비에는 기존 로그 관리정책을 적용하지 않아 접속기록이 약 6일치만 남아 있었다. 업무용 PC의 백신 설치 여부와 최신 버전 관리 등 정기적인 보안점검도 미흡했던 것으로 조사됐다. 전체 임직원 265명 가운데 개발자는 149명이었지만 외주인력을 제외한 정보보호 전담인력은 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 이상행위 탐지를 수행하는 데 한계가 있었을 것으로 판단했다. ◆ CISO 보고까지 14시간…법정 신고기한도 넘겨 초동 대응도 늦었다. 5월 30일 오후 DB 서버 과부하가 발생한 뒤 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸렸다. 정보보안팀에 사고가 전달된 시점은 5월 31일 오전 10시 10분이었지만 KISA 신고는 6월 1일 오후 3시 8분에 이뤄졌다. 침해사고 인지 후 24시간 이내 신고하도록 한 정보통신망법을 위반한 것이다. 개인정보 유출 신고는 별도 절차로 진행됐다. 개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지하고 3일 오전 2시께 신고했다고 밝혔다. 개인정보위는 안전조치와 정보 보유·파기, 이용자 통지 의무 위반 여부를 조사하고 있다. 과기정통부는 신고 지연에 대해 3000만원 이하의 과태료를 부과할 예정이다. 티빙에는 접속키 관리체계 개편과 접근권한 축소, 이상행위 탐지 강화, 보안인력·예산 확충, 로그 보관정책 개선을 요구했다. 티빙은 9월 중 재발방지 이행계획을 제출해야 한다. 정부는 2027년 1월 이행 여부를 점검하고 보완이 필요한 경우 시정조치를 명령할 방침이다. ◆ “추가 공격·다크웹 유통 아직 없어”…후속 점검 필요 소스코드 유출에 따른 위험은 남아 있다. 공격자가 인증과 결제 구조, 외부 응용프로그램 인터페이스(API), 내부 업무 로직을 분석해 새로운 취약점을 찾을 수 있기 때문이다. 접속키 폐기·재발급에 그치지 않고 유출된 코드의 취약점 점검과 주요 인증체계 교체까지 필요하다는 지적이 나온다. 임 정책관은 “소스코드 유출에 따른 취약점을 악용한 추가 공격 정황은 현재까지 확인되지 않았다”며 “이용자 피해 사례와 다크웹을 통한 불법거래·유통 정황도 탐지되지 않았다”고 밝혔다. 티빙은 홈페이지를 통해 개인정보 유출 내역 조회 페이지를 열고 사과했다. 티빙은 “회원에게 심려를 끼쳐드린 점을 깊이 사과드린다”며 이용자가 유출 여부와 항목을 개별적으로 확인할 수 있도록 했다. 한편 이용자는 티빙과 동일한 비밀번호를 다른 서비스에서도 사용했다면 함께 변경하는 것이 안전하다. 티빙이나 CJ ONE을 사칭해 본인확인·환불·보상을 내세우는 문자와 이메일의 링크도 주의할 필요가 있다. 정부 브리핑 시점까지 구체적인 피해구제와 보상 방안은 공개되지 않았다. 정확한 피해자 수와 탈퇴 회원 정보의 보유 근거, 유출된 소스코드의 교체 범위도 추가 확인이 필요한 사안으로 남았다.
2026-09-03 16:42:22
-
티빙 유출 파장 CJ ONE까지…1051명 집단소송, 계정 잠금도 확산
[경제일보] 티빙 개인정보 유출 사태가 CJ ONE 계정 보호조치와 집단 손해배상 소송으로 번지고 있다. 단순한 OTT 회원정보 유출을 넘어 CJ 계열 서비스와 연동된 통합 계정, 온라인 식별 정보인 CI·DI까지 문제가 되면서 소비자 불안이 커지는 모습이다. 12일 업계에 따르면 CJ올리브네트웍스가 운영하는 그룹 통합 멤버십 서비스 CJ ONE은 티빙 개인정보 유출 사고 이후 일부 회원을 대상으로 계정 보호조치를 진행하고 있다. 티빙 사고 이후 비밀번호를 바꾸지 않은 CJ ONE 통합회원 계정 등이 대상이다. 계정 잠금 해제를 위해서는 CJ ONE 홈페이지나 앱에서 본인인증을 거쳐 비밀번호를 재설정해야 한다. 티빙은 지난 2일 외부의 비인가 접근으로 개인정보가 저장된 데이터베이스에 접속이 이뤄졌고 개인정보 파일이 외부로 전송된 정황을 확인했다고 밝혔다. 회사는 사고 인지 이후 공격자 IP 접근을 차단하고 클라우드 접근 통제 정책을 변경하는 등 조치를 취했다고 설명했다. 유출 항목은 아이디, 이름, 생년월일, 성별, 휴대전화번호, 이메일, 환불 계좌번호, 비밀번호 등으로 알려졌다. 여기에 CI와 DI도 포함된 것으로 전해지면서 사안의 무게가 커졌다. CI는 본인확인을 거친 이용자를 식별하기 위한 연계정보이고 DI는 서비스 내 중복가입 여부를 확인하는 식별값이다. 이용자가 쉽게 바꿀 수 없는 정보인 만큼 다른 유출 정보와 결합되면 개인 식별과 2차 피해 위험이 커질 수 있다. 티빙은 11일 홈페이지와 앱을 통해 이용자별 개인정보 유출 여부를 확인할 수 있는 조회 서비스를 개설했다. 회사는 “티빙을 믿고 이용해 주시는 회원님께 큰 걱정과 심려를 끼쳐 드린 점 진심으로 사과드린다”며 피해 여부 확인 서비스를 제공하고 있다고 밝혔다. 앞서 최주희 티빙 대표는 “이용자 여러분께서 믿고 맡겨주신 정보를 지켜드리지 못했으며 그 책임은 전적으로 티빙에 있다”고 사과했다. 정부 조사도 본격화됐다. 과학기술정보통신부와 한국인터넷진흥원은 이번 사고를 대규모 정보 유출 및 추가 피해 가능성이 있는 중대한 침해사고로 보고 민관합동조사단을 구성했다. 조사단은 사고 원인, 침입 경로, 유출 규모, 추가 피해 가능성 등을 들여다볼 전망이다. 개인정보보호위원회도 개인정보보호법상 안전성 확보 의무와 정보주체 통지 의무 위반 여부를 살필 가능성이 있다. 법적 대응도 시작됐다. 법무법인 지향은 티빙 개인정보 유출 피해 이용자 1051명을 대리해 서울중앙지법에 손해배상 청구 소송을 제기했다. 청구액은 1인당 30만원이다. 지향 측은 유출 정보의 종류와 2차 피해 위험을 고려할 때 정신적 피해가 크고 향후 조사 과정에서 추가 피해가 확인되면 청구액 확대도 검토할 수 있다는 입장이다. 법무법인 세담도 별도 집단소송을 추진하고 있다. 세담은 CI와 DI가 유출 항목에 포함된 점을 들어 스미싱, 피싱 등 2차 피해 위험이 크다고 보고 있다. 실제 티빙은 전화, 문자, 이메일 등을 통한 사칭 피싱 시도에 주의해 달라고 이용자들에게 안내한 바 있다. 이번 사태는 CJ 계열 서비스 전반의 계정 연동 구조에도 부담을 주고 있다. 티빙은 자체 계정뿐 아니라 CJ ONE, 네이버, 카카오 등 외부 계정으로 가입한 이용자도 많다. 편의성을 높였던 통합 로그인과 계정 연동이 사고 발생 이후에는 비밀번호 변경, 계정 잠금, 본인인증 등 복잡한 대응 절차로 이어지고 있다. 한편 업계에선 정확한 피해 규모와 보상안, 재발 방지 대책에 쏠린다. 일부 보도에서는 유출 대상이 대규모에 이를 가능성이 제기됐지만 현재 공개자료 기준으로 최종 피해 규모는 정부 조사 결과를 지켜봐야 한다. 티빙이 보상안과 추가 조치를 내놓겠다고 밝힌 만큼 실제 이용자 보호책의 수준도 향후 쟁점이 될 전망이다.
2026-06-12 11:21:53
-