개발 편의가 부른 3954만 계정 유출, 보안관리 ‘총체적 부실’
휴대전화·이메일은 암호화키까지 함께 빠져나가
3일 과학기술정보통신부(이하 과기부)에 따르면 민관합동조사단의 티빙 침해사고 조사 결과 로그인 가능한 활성화 계정 2206만개와 휴면·탈퇴 계정 1737만개, 테스트 계정 11만개 등 총 3954만개 계정이 유출됐다고 밝혔다.
여기에는 동일인이 최대 13개 계정을 보유하는 등 중복 계정이 포함됐다.
유출 정보에는 아이디와 비밀번호, 성명, 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI) 등 20개 항목 70종이 포함됐다.
비밀번호는 복호화가 불가능한 일방향 암호화 상태였지만 휴대전화번호와 이메일 주소는 암호화키까지 함께 유출돼 사실상 평문 (바로 읽을 수 있는 형태) 유출과 동일한 수준으로 판단됐다.
조사 결과 티빙은 운영환경 접속키를 별도 저장 공간에 분리하지 않고 소스코드 내부에 그대로 노출한 채 사용했다.
개발환경 설정 값 역시 암호화 없이 평문으로 관리했고 이용자 정보 DB 접근을 위한 아이디와 패스워드도 암호화하지 않은 것으로 나타났다.
보안관리 체계의 허점도 확인됐다. 2024년 모의해킹에서 하드코딩 취약점이 발견됐지만 개선 조치가 이뤄지지 않았고 신규 VPN 장비의 접속기록은 6일치만 보관됐다.
전체 임직원 265명과 개발인력 149명 가운데 정보보호 전담인력은 외주인력을 제외하면 4명 내외에 불과했다.
티빙은 조사단이 판단한 침해사고 인지 시점인 5월 31일 오전 10시 10분 이후 24시간이 지난 6월 1일 오후 3시 8분에야 한국인터넷진흥원(KISA)에 사고를 신고했다. 과기부는 이에 따라 최대 3000만원의 과태료를 부과할 예정이다.
정부는 티빙에 이달까지 재발방지 이행계획 제출을 요구하고 내년 1월부터 이행점검에 나설 계획이다.
이달 11일부터 시행되는 개정 개인정보보호법에 따라 반복 또는 중과실에 따른 대규모 개인정보 유출에는 전체 매출액의 최대 10%까지 징벌적 과징금이 부과될 수 있다.
10월 시행되는 개정 정보통신망법에는 정보보호 인력과 예산 의무화, 정부의 선제적 조사 착수, 이행강제금 신설 등이 담겼다.
정유진 기자 jinjin@hankyung.com
© 한경매거진&북, 무단전재 및 재배포 금지