티빙 해킹 원인은 '허술한 보안'…접속키 하나 털리자 줄줄이 뚫렸다

이승원기자 2026. 9. 3. 14:22
음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

개발자 접속키 탈취 뒤 운영망·DB까지 침투
소스코드에 운영키 43개…DB 비밀번호도 평문
1차 차단 뒤 가상서버 우회…24GB 정보 반출
보안인력 4명·취약점 방치…신고도 지연
티빙 제공

온라인동영상서비스(OTT) 티빙에서 이용자 계정 약 3954만개와 소스코드가 담긴 개발 프로젝트 361건이 해킹으로 유출된 것으로 확인됐다. 

해커는 개발자의 접속키를 훔쳐 내부 개발망에 들어간 뒤 소스코드에 그대로 저장돼 있던 운영시스템 접속정보와 데이터베이스(DB) 비밀번호까지 확보해 핵심 시스템에 침투한 것으로 조사됐다.

과학기술정보통신부는 3일 정부서울청사에서 이 같은 내용의 민관합동조사단 티빙 침해사고 조사 결과를 발표했다.

조사단에 따르면 해커는 지난 5월 29일 미리 탈취한 개발자의 '개발환경 접속키'를 이용해 티빙 내부 개발시스템에 접속한 뒤 소스코드가 포함된 개발 프로젝트 361건, 30.35GB를 빼냈다.

문제는 유출된 소스코드 안에 실제 서비스 서버로 들어갈 수 있는 운영환경 접속키 43개가 포함돼 있었다는 점이다. 상당수 접속키가 소스코드 안에 직접 입력돼 있거나 암호화되지 않은 상태로 저장돼 있었다.

해커는 이 가운데 2개의 접속키를 이용해 운영환경에 침투했고, 이용자 정보가 저장된 DB의 아이디와 비밀번호 역시 암호화되지 않은 상태로 보관된 사실을 확인해 이를 탈취했다.

5월 30일 첫 번째 정보 유출 시도는 대량 조회로 서버 CPU 이용률이 100%까지 치솟으면서 티빙 측에 의해 차단됐다. 

그러나 해커는 다음 날 내부에 가상서버를 만든 뒤 이용자 정보 24GB를 이곳에 모아 외부로 빼냈다. 서버 과부하 경고를 피하기 위해 데이터 추출 속도까지 조절한 것으로 조사됐다.

유출된 계정은 모두 3954만개다. 다만 동일인이 최대 13개 계정을 보유한 사례도 있어 실제 피해 이용자 수와는 차이가 있다.

유출 정보에는 아이디와 비밀번호, 성명, 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI) 등 20개 항목이 포함됐다. 비밀번호는 복원이 어려운 방식으로 암호화돼 있었지만 휴대전화번호와 이메일 주소는 암호화키까지 함께 유출돼 사실상 평문 유출과 비슷한 수준으로 평가됐다.

조사단은 이번 사고의 배경으로 티빙의 전반적인 보안 관리 부실을 지목했다. 전체 임직원 265명, 개발인력 149명 가운데 외주인력을 제외한 정보보호 전담인력은 4명 내외에 불과했다.

2024년 모의해킹에서 접속정보를 소스코드에 그대로 넣어두는 취약점이 발견됐지만 개선되지 않았고, 접속기록도 제대로 관리되지 않아 개발자의 접속키가 최초로 어떻게 탈취됐는지는 확인하지 못했다.

사고 신고도 늦었다. 티빙은 5월 31일 오전 10시 10분 침해사고를 인지했지만 한국인터넷진흥원(KISA)에는 법정기한인 24시간을 넘긴 6월 1일 오후 3시 8분 신고했다.

과기정통부는 정보통신망법 위반에 따라 최대 3000만원의 과태료를 부과할 예정이다. 티빙에는 이달까지 재발방지 이행계획 제출을 요구하고 2027년 1월부터 개선 여부를 점검할 계획이다.

Copyright © 경북도민일보 | www.hidomin.com | 바른신문, 용기있는 지방언론

경북도민일보에서 직접 확인하세요. 해당 언론사로 이동합니다.