뉴스

티빙, 3950만 개 회원 정보·핵심 알고리즘 누출… '접속키 방치'가 부른 인재

 

국내 대표 온라인 동영상 서비스(OTT) 티빙에서 탈퇴 회원과 휴면 계정을 포함해 4,000만 건에 육박하는 개인정보가 외부로 유출된 사실이 확인됐다. 서비스 추천 알고리즘을 비롯한 핵심 소스코드까지 함께 탈취당하면서 보안 관리 부실에 대한 비판이 커지고 있다.

 

과학기술정보통신부는 3일 민관합동조사단과 진행한 티빙 보안 침해사고 조사 결과를 발표했다. 조사 결과에 따르면 이번 사고로 유출된 계정은 총 3,954만 개다. 세부적으로는 이용 중인 활성 계정 2,206만 개, 휴면 계정 850만 개, 탈퇴 계정 887만 개, 테스트용 계정 11만 개가 포함됐다. 1인당 복수 계정을 보유할 수 있는 구조상 실제 피해 인원수와 일치하지는 않으며, 최대 13개 계정을 보유한 사례도 파악됐다.

 

가입 유형별로는 네이버·카카오·애플 등 SNS를 통한 간편 가입 계정이 2,247만 개로 과반을 차지했다. 이어 CJ ONE 통합 회원 863만 개, 티빙 자체 가입 계정 726만 개 순이었다.

 

유출 항목은 이름, 아이디, 연락처, 이메일, 생년월일, 결제 기록 등 총 20개 분야 70종에 달한다. 일부 개인정보는 암호화 조치가 되어 있었으나, 암호 해독용 키(Key)까지 함께 노출되어 사실상 무용지물이 됐다. 다만 비밀번호는 복호화가 불가능한 일방향 암호화가 적용되어 직접적인 유출은 면했다.

 

이번 유출 사건은 기본적인 보안 수칙 미준수가 원인으로 지적된다. 해커는 개발자의 접속키를 탈취해 내부망에 진입한 뒤, 총 30.35GB 규모의 개발 프로젝트 361건을 빼냈다. 이 과정에서 맞춤형 콘텐츠 추천 및 검색 알고리즘 등 주요 기술 자산이 누출됐다. 또한 소스코드 내부에 암호화 없이 그대로 방치되어 있던 운영환경 접속키 43개를 활용해 실제 운영 데이터베이스(DB)까지 침투한 것으로 드러났다.

 

조사단은 티빙이 2024년 내부 모의해킹 당시 소스코드에 접속키를 직접 기재하는 취약점을 파악하고도 이를 보완하지 않았다고 밝혔다. 외주를 제외한 전담 정보보호 인력이 4명에 불과할 정도로 보안 투자가 소홀했던 점도 피해를 키운 요인으로 집계됐다.

 

사고 발생 후 초기 대응도 도마 위에 올랐다. 지난 5월 30일 이상징후를 포착했음에도 정보보호최고책임자(CISO) 보고까지 14시간이 소요됐으며, 한국인터넷진흥원(KISA) 신고 역시 법정 시한인 24시간을 넘겨 지연 접수됐다. 과기정통부는 신속 신고 의무를 위반한 티빙에 대해 최대 3,000만 원의 과태료를 부과할 방침이다.

 

*기사에 삽입된 이미지는 생성형 AI를 활용해 제작하였습니다.

한국e마케팅저널 김수연 기자 |