개발 편의가 부른 3954만 계정 유출, 보안관리 ‘총체적 부실’
휴대전화·이메일은 암호화키까지 함께 빠져나가

최주희 티빙 대표 한경DB
최주희 티빙 대표 한경DB
최주희 대표가 이끌고 있는 온라인동영상서비스(OTT) 티빙의 관리 부실로 이용자 계정 약 3954만개와 핵심 소스코드가 포함된 기술자산 361건 유출된 것으로 확인됐다.

3일 과학기술정보통신부(이하 과기부)에 따르면 민관합동조사단의 티빙 침해사고 조사 결과 로그인 가능한 활성화 계정 2206만개와 휴면·탈퇴 계정 1737만개, 테스트 계정 11만개 등 총 3954만개 계정이 유출됐다고 밝혔다.

여기에는 동일인이 최대 13개 계정을 보유하는 등 중복 계정이 포함됐다.

유출 정보에는 아이디와 비밀번호, 성명, 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI) 등 20개 항목 70종이 포함됐다.

비밀번호는 복호화가 불가능한 일방향 암호화 상태였지만 휴대전화번호와 이메일 주소는 암호화키까지 함께 유출돼 사실상 평문 (바로 읽을 수 있는 형태) 유출과 동일한 수준으로 판단됐다.
사진=한경DB
사진=한경DB
공격자는 5월 29일부터 31일까지 개발자의 개발환경 접속키를 탈취해 개발환경에 무단 침입한 뒤 프로젝트를 빼낸 것으로 조사됐다. 이후 소스코드 내부에 저장된 운영환경 접속키 43개를 추가 확보해 아마존웹서비스(AWS) 운영환경까지 침투했다.

조사 결과 티빙은 운영환경 접속키를 별도 저장 공간에 분리하지 않고 소스코드 내부에 그대로 노출한 채 사용했다.

개발환경 설정 값 역시 암호화 없이 평문으로 관리했고 이용자 정보 DB 접근을 위한 아이디와 패스워드도 암호화하지 않은 것으로 나타났다.

보안관리 체계의 허점도 확인됐다. 2024년 모의해킹에서 하드코딩 취약점이 발견됐지만 개선 조치가 이뤄지지 않았고 신규 VPN 장비의 접속기록은 6일치만 보관됐다.

전체 임직원 265명과 개발인력 149명 가운데 정보보호 전담인력은 외주인력을 제외하면 4명 내외에 불과했다.

티빙은 조사단이 판단한 침해사고 인지 시점인 5월 31일 오전 10시 10분 이후 24시간이 지난 6월 1일 오후 3시 8분에야 한국인터넷진흥원(KISA)에 사고를 신고했다. 과기부는 이에 따라 최대 3000만원의 과태료를 부과할 예정이다.

정부는 티빙에 이달까지 재발방지 이행계획 제출을 요구하고 내년 1월부터 이행점검에 나설 계획이다.

이달 11일부터 시행되는 개정 개인정보보호법에 따라 반복 또는 중과실에 따른 대규모 개인정보 유출에는 전체 매출액의 최대 10%까지 징벌적 과징금이 부과될 수 있다.

10월 시행되는 개정 정보통신망법에는 정보보호 인력과 예산 의무화, 정부의 선제적 조사 착수, 이행강제금 신설 등이 담겼다.

정유진 기자 jinjin@hankyung.com