티빙 활성 계정 2206만개·비활성 계정 1737만개 정보 유출 중복 계정 다수로 확인 … 가입 형태 따라 유출 정보 차이공격자, 개발환경 접속키 탈취 후 프로젝트·고객 정보 빼가
  • 티빙의 사이버 침해사고 피해 규모가 총 3954만개에 달하는 것으로 나타났다. 이 중 로그인이 가능한 활성화 계정 수는 2206만개다. 특히 개인정보 유출 과정에서 티빙 내부의 개발 프로젝트 361건도 유출된 것으로 확인됐다. 

    과학기술정보통신부는 티빙 침해사고에 대한 민관합동조사단의 조사 결과 로그인이 가능한 활성화 계정 2206만개, 비활성화 계정(휴면·탈퇴) 1737만개, 테스트 계정 11만개 등 총 3954만 계정의 개인정보가 유출됐다고 3일 밝혔다. 

    다만 티빙의 3954만개 계정은 동일인이 다수의 계정을 보유할 수 있는 구조로 중복이 다수 포함됐다. 실제 한 명의 이용자가 최대 13개 계정을 보유한 사례도 있었다. 가입 방식을 기준으로, 티빙 자체가입 726만개, CJ ONE 통합회원 863만개, SNS 간편가입(네이버, 카카오, 페이스북, 애플, X 등) 2247만개로 확인됐다.

    유출 항목 중 휴대전화 번호, 이메일 주소는 일부 암호화된 상태로 유출됐으나, 암호화키가 함께 유출되어 복호화가 가능함에 따라 평문으로 유출된 정보와 동일한 수준으로 판단했다. 비밀번호는 일방향 암호화된 상태로 유출됐고 평문으로 복호화가 불가능한 상태였다.

    연계정보(CI) 보유·미보유 등 계정 특성에 따라 유출정보의 규모에 차이도 존재했다. CI 보유 계정의 경우 더 많은 정보가 유출된 것으로 나타났다.

    CI 보유 계정 1904만개(중복 제거 시 1324만개 계정)는 평균 11.1개 항목이 유출됐고, CI 미보유 계정 2040만개는 평균 4.6개 항목이 유출됐다. CI 미보유 계정이 본인인증 절차를 거치지 않은 만큼, 성명, 휴대전화 번호, 이메일 주소 등 정보가 누락됐거나 부정확한 데이터인 경우도 다수 존재했기 때문이다. 

    아울러 개발자가 구축 또는 개발 중인 소스코드가 포함된 개발 프로젝트 361건(30.35GB 규모)도 유출됐다. 여기에는 이용자 맞춤형 콘텐츠 추천 및 검색 알고리즘, 이용자 관리 및 인증체계, 결제 관리, 유료 서비스 운영 등 OTT 서비스 ‘티빙(TVING)’을 운영·관리하기 위한 기술 자산이 포함됐다. 

    조사단은 공격자가 티빙 개발자의 ‘개발환경 접속키’를 탈취해, 시스템 내부에 침투한 것을 확인했다. 공격자가 ‘접속키’를 통해 티빙 개발환경에 무단 접속한 이후 1차 공격 당시 14개 개발 프로젝트를, 2차 공격에서 361개 개발 프로젝트 전체를 유출했다. 

    특히 개발 프로젝트 내 소스코드에 저장된 티빙 운영환경에 침투할 수 있는 ‘운영환경 접속키’를 확보해 2회에 걸쳐 DB에 접속해 고객 정보를 빼갔다. 

    조사단은 티빙의 키 관리가 부실하여, 오남용 및 유출로 인해 공격에 악용될 수 있는 단초를 제공한 것으로 판단했다. 개발·운영환경에 접근할 수 있는 접속키를 소스코드 내부에 노출(하드코딩)하거나, 평문으로 저장하거나 사내 메신저 등을 통해 타인과 무분별하게 공유한 사실도 드러났다. 

    무엇보다 공격자의 비정상 행위가 발생했음에도, 해당 공격행위를 탐지·대응하지 못했다. 네트워크 및 데이터 흐름 등을 실시간으로 탐지·차단할 수 있는 정보보호 체계가 없었던 것. 

    과기정통부는 침해 사고 인지 24시간 내 신고 의무를 지키지 않은 티빙에 대한 과태료를 부과할 예정이다. 아울러 이번 조사단 조사결과를 토대로, 티빙에 재발방지 대책에 따른 이행계획을 제출토록 하고, 티빙의 이행 여부를 점검할 계획이다. 

    과기정통부는 “과기정통부와 개인정보위는 관련 법이 차질없이 시행될 수 있도록 만전을 기하고, 법 시행 이후에도 현장에서 잘 적용될 수 있도록 이행상황을 지속 점검할 계획”이라고 밝혔다.