활성 2206만개 등 총 3954만개 계정 유출개발 프로젝트 361건·이용자 정보까지 털려모의해킹서 접속키 취약점 발견하고도 방치
온라인동영상서비스(OTT) 티빙의 침해사고로 이용자 계정 3954만개의 정보가 유출된 것으로 확인됐다. 이 가운데 현재 로그인이 가능한 활성화 계정은 2206만개였다. 소스코드가 포함된 개발 프로젝트 361건도 외부로 유출됐다.
과학기술정보통신부는 3일 티빙 침해사고에 대한 민관합동조사단의 이같은 조사 결과를 발표했다.
조사단은 티빙 데이터베이스(DB) 및 관련 로그를 분석한 결과 활성화 계정 2206만개, 비활성화 계정 1737만개, 테스트 계정 11만개 등 총 3954만개 계정의 정보가 유출됐다고 확인했다. 비활성화 계정에는 휴면 계정 850만개와 탈퇴 계정 887만개가 포함됐다.
유출된 3954만개는 중복을 포함한 계정 수다. 티빙은 동일인이 다수의 계정을 보유할 수 있는 구조로, 실제 한명의 이용자가 최대 13개 계정을 보유한 사례도 확인됐다.
또한 유출 규모를 가입 방식을 기준으로 보면 티빙 자체가입 726만개, CJ ONE 통합회원 863만개, SNS 간편가입(네이버, 카카오, 페이스북, 애플, X(구 트위터) 등) 2247만개 등으로 확인됐다.
유출된 정보는 ID와 비밀번호, 성명, 휴대전화번호, 이메일 주소, 생년월일, 연계정보(CI), 결제이력 등 총 20개 항목 70종이다. 휴대전화 번호와 이메일 주소는 일부 암호화된 상태로 유출됐으나 암호화키가 함께 유출돼 복호화가 가능했다. 비밀번호는 일방향 암호화된 상태로 유출됐으며 평문으로 복호화할 수 없는 것으로 확인됐다.
CI를 보유한 계정 1904만개에서는 평균 11.1개 항목이 유출됐으며, 중복을 제거하면 1324만개 계정이다. CI 미보유 계정 2040만개에서는 평균 4.6개 항목이 유출됐다. 구체적인 개인정보 유출 규모는 개인정보보호위원회가 상세 분석한 뒤 발표할 예정이다.
소스코드가 포함된 개발 프로젝트 361건(30.35GB)도 유출됐다. 여기에는 이용자 맞춤형 콘텐츠 추천·검색 알고리즘과 이용자 관리·인증체계, 결제 관리 등 티빙 서비스 운영을 위한 기술자산이 포함됐다. 다만 현재까지 추가 공격 정황은 확인되지 않았다.
이번 사고는 공격자가 티빙 개발자의 '개발환경 접속키'를 탈취하면서 시작됐다. 공격자는 지난 5월 29일 이를 이용해 개발환경에 침투한 뒤 개발 프로젝트를 유출했다. 이어 '운영환경 접속키'를 확보해 운영환경에 침투하고 이용자 정보가 담긴 데이터베이스(DB)의 접속정보를 탈취했다.
공격자는 5월 30일 이용자 정보 조회 및 유출을 시도했지만 DB 서버의 작업량 과다로 인해 서버 CPU 이용률이 100%로 급상승하면서 티빙이 이상징후 알림을확인 후 이를 차단했다. 그러나 이튿날 운영환경 내부에 가상서버를 생성해 DB에 있던 이용자 정보 24GB를 외부 서버로 유출했다. 이 과정에서 1차 시도와 달리 DB 서버 작업량 과다로 인한 이상징후 알림은 발생하지 않은 것으로 나타났다.
조사단은 티빙의 정보보호 관리체계도 미흡했던 것으로 파악했다. 개발·운영환경 접속키를 소스코드에 그대로 노출하거나 암호화 없이 평문으로 저장했고 사내 메신저 등을 통해 타인과 무분별하게 공유한 사실도 확인됐다. 모든 개발자에게 전체 개발 프로젝트에 접근할 수 있는 권한도 부여돼 있었다.
티빙은 2024년 모의해킹에서 개발·운영환경 접속키를 소스코드에 그대로 노출하는 취약점을 발견했지만 개선하지 않았다. 네트워크 및 데이터 흐름 등 비정상 행위를 실시간 탐지·차단할 수 있는 정보보호 체계도 갖추지 않았다.
정보보호 거버넌스도 미흡했다. 정보보호 전담인력은 외주인력을 제외하고 4명 내외였다. 전체 임직원 265명 중 개발인력은 149명이었다. 최초 이상징후가 발생한 뒤 약 14시간이 지나서야 정보보호 전담조직과 정보보호 최고책임자(CISO)에게 상황이 공유된 것으로 조사됐다.
과기정통부는 침해사고 신고 지연에 대해서는 과태료를 부과할 예정이다. 티빙은 정보통신망법 제48조의3에 따라 침해사고를 인지한 후 24시간 이내에 과기정통부 또는 KISA에 신고해야 한다. 그러나 정보보안팀에 상황을 전파한 시점인 5월 31일 오전 10시 10분으로부터 24시간이 지난 후인 6월 1일 오후 3시 8분경 KISA에 신고했다는 점에서다. 정보통신망법상 3000만원 이하 과태료 부과 대상이다.
과기정통부는 티빙에 이달 중 재발방지 대책에 따른 이행계획을 제출하도록 하고 이행 여부를 점검할 계획이다.
뉴스웨이 정단비 기자
2234jung@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지







댓글