3954만 털린 티빙(TVING), 키 관리 부실이 부른 ‘디지털 참사’

조재호 기자 2026. 9. 3. 14:00
음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

3일 민관합동조사단 조사 결과 발표
개발 프로젝트 361건, CI 포함된 대규모 이용자 개인정보 유출
맞춤형 추천 알고리즘과 결제 관리 담긴 기술 자산 빠져나가 2차 공격 피해 우려
3000만명 이상 개인정보가 유출된 온라인 동영상 서비스(OTT) 티빙(TVING) 보안 사고는 단순한 외부 해킹을 넘어 내부 개발자 접속키 관리 부실이 부른 전형적 인재(人災)로 드러났다. 

과학기술정보통신부 민관합동조사단이 3일 발표한 조사 결과에 따르면, 티빙은 시스템 로그 관리 미흡과 보안 인력 부족, 침해 사고 늑장 신고 등 기업 정보보호 체계의 총체적 부실을 드러냈다.

소스코드부터 3954만 계정까지... 뚫려버린 핵심 자산

조사단은 이번 침해 사고의 조사 범위를 키 탈취 경위, 공격자 침투 경로, 피해 규모 및 전사적 정보보호 관리체계 점검 등으로 폭넓게 설정했다. 조사 결과 피해 규모는 광범위했다. 이용자 맞춤형 콘텐츠 추천 알고리즘과 결제 관리 시스템 등 핵심 기술이 담긴 361건, 30.35GB 규모의 개발 프로젝트 전체가 유출됐다. 서비스 개발과 운영에 관한 주요 기술 자산이 빠져 나간 것이다.  

더 큰 문제는 이용자 정보 유출이다. 티빙 데이터베이스(DB)에서 활성화 계정 2206만개, 비활성화(휴면·탈퇴) 계정 1737만개 등 총 3954만개의 계정 정보가 빠져나갔다. 유출된 정보엔 △이름 △휴대전화 번호 △이메일 주소 △연계정보(CI) 등 20개 항목(70종)이 포함됐다. 비밀번호와 환불 계좌번호 등은 암호화돼 유출됐으나, 휴대전화 번호와 이메일 주소 등 일부 개인정보는 암호화 키가 함께 털리며 사실상 평문 유출과 다름없는 피해를 입었다.

하드코딩된 접속키가 '마스터키'로... 총체적 관리 부실

방대한 데이터가 빠져나간 원인으론 티빙 내부 접속키 관리 체계 부실이 지목됐다. 공격자는 사전 탈취한 '개발환경 접속키'를 이용해 개발 프로젝트에 무단 접속했다. 이후 소스코드 내부에 암호화 없이 숨김없이 그대로 노출(하드코딩)돼 있던 '운영환경 접속키'를 확보해 이용자 DB까지 도달하는 연쇄 침투에 성공했다.
▲공격자의 티빙 개발 환경 침투 과정 [출처: 과기정통부]

조사단은 정보보호 거버넌스 및 모니터링 체계 부재도 문제로 꼽았다. 149명의 대규모 개발 인력을 보유했음에도 정보보호 전담 인력은 4명 내외에 불과했다. 2024년 실시한 모의해킹에서 접속키 하드코딩 취약점을 발견하고도 이를 개선하지 않고 방치한 사실도 적발됐다. CPU 부하 감지 같은 단순 모니터링에 의존할 뿐, 의심스러운 대량 데이터 조회를 실시간 탐지하고 차단하는 시스템적 방어망도 없었다.

늑장 신고에 과태료 처분... 징벌적 제재 적용되나?

티빙은 침해사고를 인지한 5월31일 10시10분으로부터 정보통신망법이 규정한 24시간을 넘긴 6월 1일 15시 8분에야 한국인터넷진흥원(KISA)에 늑장 신고한 사실이 밝혀져 과태료 처분을 받게 됐다.

조사단은 재발 방지 대책으로 티빙에 △키 이력 및 접근 권한 관리 체계 구축 △비정상 행위 모니터링 강화 △충분한 보안 인력 및 예산 확보 등을 강력히 주문했다. 과기정통부는 티빙의 이행계획을 지속 점검하고, 미흡할 경우 시정조치를 명령할 계획이다.

정부는 최근 잇단 사이버 침해 사고를 계기로 기업 보안 책임성을 높이고 국가적 정보보호 역량을 강화하는 제도 개편을 실행하고 있다. 11일 개정 개인정보보호법이 시행됨에 따라 대규모 정보 유출이 발생한 기업에 전체 매출액 최대 10%까지 징벌적 과징금을 부과할 수 있게 됐다. 10월 1일 시행되는 정보통신망법 개정안은 정부의 선제적 사고 조사 권한과 이행강제금을 신설, 보안 투자를 외면하는 기업에 대한 제재 실효성을 높인다. 

Copyright © 보안뉴스. 무단전재 및 재배포 금지.