온라인동영상서비스 티빙에서 중복을 포함해 약 3954만 개의 이용자 계정과 기술 자산이 유출된 것으로 확인됐어요.
과학기술정보통신부 민관합동조사단이 발표한 이번 침해사고의 조사 결과와 구체적인 유출 경위에 많은 관심이 몰리고 있어요.
티빙 계정 유출 사고의 발단과 조사 결과 발표
과학기술정보통신부는 정부서울청사에서 민관합동조사단의 티빙 침해사고 조사 결과를 발표했어요. 조사 결과에 따르면 이번 사고로 유출된 계정은 활성 계정 2206만 개와 비활성 계정 1737만 개, 테스트 계정 11만 개 등을 합쳐 총 3954만 개에 달하는 것으로 파악됐어요.
동일인이 최대 13개의 계정을 보유한 사례가 확인되는 등 전체 수치에는 다수의 중복 계정이 포함된 것으로 알려졌어요. 가입 경로별로는 네이버, 카카오, 페이스북, 애플, X 등 SNS 간편 가입 계정이 2247만 개로 가장 많은 비중을 차지했어요.
- CJ ONE 통합회원 계정은 863만 개로 집계됐어요.
- 티빙 자체 가입 계정은 726만 개가 포함된 것으로 전해졌어요.
관련 정보 확인하기
‘티빙 , 3954만 계정 털린 이유 밝혀졌다…접속키 ‘평문 방치’에 늑장 신고까지 [종합]’
텐아시아 보도
공격 경로와 접속키 관리상 문제점
이번 사고 과정에서는 서버 접속키를 관리하는 방식에 여러 문제점이 있었던 것으로 드러났어요. 공격자는 사전에 탈취한 개발환경 접속키를 이용해 지난 5월 29일부터 31일까지 티빙 개발환경에 무단으로 접속한 것으로 조사됐어요.
- 소스 코드에 저장되어 있던 운영환경 접속키 43개를 추가로 확보해 아마존웹서비스 운영환경까지 접근했어요.
- 5월 30일 1차 정보 유출을 시도했으나 데이터베이스 서버 과부하로 차단된 바 있어요.
항목별 유출 정보 및 정보보호 관리 실태
유출된 정보에는 아이디와 비밀번호를 비롯해 성명, 생년월일, 휴대전화 번호, 이메일 주소, 연계정보 등 다양한 개인정보가 포함되었어요. 다만 비밀번호는 일방향 암호화되어 복호화가 불가능한 상태였던 것으로 파악됐어요.
| 구분 | 상세 내용 |
|---|---|
| 휴대전화 및 이메일 | 암호화키가 함께 유출되어 사실상 평문 유출과 동일한 수준 |
| 기술 자산 | 소스 코드가 포함된 개발 프로젝트 361건, 총 30.35GB 규모 유출 |
| 신고 시점 | 조사단은 사고 인지 시점을 5월 31일로 판단, KISA 신고는 6월 1일 이뤄짐 |
- 운영환경 접속키를 소스 코드 내부에 입력하는 하드코딩 방식으로 관리했어요.
- 과거 모의해킹에서 지적받았던 취약점에 대한 개선 조치가 미흡했던 것으로 조사됐어요.
관계자 입장과 향후 대응
과기정통부와 조사단은 티빙의 정보보호 관리체계 전반의 문제점을 지적하며 정보통신망법 위반 여부 등을 면밀히 살펴보았어요. 개인정보보호위원회 역시 개인정보별 구체적인 피해 규모를 별도로 확정할 예정이라고 밝혔어요.
- 개인정보별 세부 피해 규모는 개인정보보호위원회를 통해 최종 확정될 전망이에요.
- 정보보호 전담 인력과 시스템 로그 보관 기간 등 운영 관리 체계에 대한 보완 요구가 이어지고 있어요.
향후 전망과 지켜볼 지점
이번 민관합동조사 결과 발표를 바탕으로 관계 기관의 후속 제재 절차와 티빙 측의 보안 개선 조치가 이어질 가능성이 높아요. 대규모 이용자 정보를 다루는 플랫폼 전반의 보안 관리 체계가 강화되는 계기가 될 것으로 보입니다.
- 보안 취약점에 대한 실효성 있는 개선 조치가 이루어지는지 지켜볼 필요가 있어요.
- 추가적인 개인정보 피해 규모 확정 결과에 관심이 집중될 것으로 보려요.
Q&A
Q1. 이번 사고로 유출된 계정은 총 몇 개입니까?
조사 결과 활성 계정 2206만 개와 비활성 계정 1737만 개, 테스트 계정 11만 개를 포함해 총 3954만 개의 계정 정보가 유출된 것으로 확인되었어요.
Q2. 비밀번호 등 주요 정보도 그대로 유출되었나요?
비밀번호는 일방향 암호화되어 복호화가 불가능한 상태였으나, 휴대전화 번호와 이메일 주소는 암호화키가 함께 유출되어 사실상 평문과 다름없는 상태였던 것으로 조사되었어요.
Q3. 공격자는 어떤 방식으로 내부 시스템에 접근했나요?
사전에 탈취한 개발환경 접속키를 이용해 무단 접속한 뒤, 소스 코드에 하드코딩되어 있던 운영환경 접속키 43개를 추가로 확보해 아마존웹서비스 운영환경까지 접근한 것으로 파악되었어요.
결론
지금까지 티빙 계정 유출 사태를 둘러싼 민관합동조사단의 조사 결과와 원인을 살펴보았어요. 대규모 개인정보 유출과 기술 자산 유출이 발생한 만큼, 향후 철저한 보안 대책 마련과 후속 조치가 이어질 것으로 보여요.
글이 도움이 되셨다면 링크 복사해서 공유해 보세요