“정확한 중복 숫자 확인 할 수 없어 … 개인정보위에서 확인될 것”
-
- ▲ 임정규 과학기술정보통신부 정보보호네트워크정책관이 3일 정부서울청사에서 티빙 민관합동조사 결과를 브리핑하고 있다.ⓒ강필성 기자
티빙의 사이버침해 사고 관련 티빙 민관합동조사단이 티빙의 개인정보 유출 계정 3954만 중에 중복 계정이 580만개에 달하는 것으로 파악했다. 향후 개인정보보호위원회의 추가 조사 과정에서 중복 계정이 더 발생할 가능성도 있어 실제 피해자는 3474만명을 밑돌 전망이다.과학기술정보통신부는 3일 정부서울청사에서 브리핑을 갖고 조사 결과 티빙에서 로그인이 가능한 활성화 계정 2206만개, 비활성화 계정(휴면·탈퇴) 1737만개, 테스트 계정 11만개 등 총 3954만 계정의 개인정보가 유출됐다고 밝혔다.이 중 상당수는 중복 계정으로 나타났다.조사단장을 맡은 임정규 과학기술정보통신부 정보보호네트워크정책관은 “피해 계정 3954만개 중에는 다수의 중복이 포함됐기 때문에 중복 제거를 위해 연계정보(CI)를 보유한 1904만 계정 중에서 중복을 찾아 580만개의 중복을 찾았다”며 “CI를 보유하지 않은 2400만 계정은 중복 여부를 확인할 방법을 찾지 못했지만 이 중에도 중복이 있을 수 있다”고 말했다.그는 이어 “정확하게 중복 숫자를 확인할 수 없었기 때문에 개인정보보호위원회의 조사 과정에서 상세히 확인될 것”이라고 덧붙였다.실제 조사 과정에서는 한명의 이용자가 최대 13개의 계정을 보유한 사례도 있었다. 티빙 차제가입과 CJ ONE 통합회원을 비롯해 네이버, 카카오, 페이스북, 애플, X(구 트위터)를 통한 가입도 있었기 때문이다.임 단장은 “여기에 추가적으로 쿠폰이나 이런 테스트 쿠폰 등을 이용해서 가입하는 방법이 있었다”며 “서비스가 보통 중복 체크를 해서 다른 방식의 가입을 못해야 되는 게 통상적인데 티빙은 성장 과정에서 중복성을 제거하지 않았던 것으로 판단된다”고 설명했다.이 피해 계정 중에는 지난해 KT의 사이버 침해 사건과 관련 보상을 통해 티빙에 가입한 이용자도 상당수 포함됐다. KT 보상 쿠폰 받은 피해자 수는 52만7000건으로 드러났다. 이들은 KT에서 해킹 피해를 입고 보상으로 받은 티빙 쿠폰을 통해 다시 개인정보 유출 피해를 입은 경우다.다만 조사에도 불구하고 공격자는 끝내 찾지 못했다.임 단장은 “우리 목표도 ‘개발환경 접속키’를 유출한 공격자를 찾는 것이었기 때문에 조사에 상당 기간이 걸렸다”며 “최초의 공격자를 찾기 위해서 다양한 공격 시나리오를 다 조사를 해봤다”고 말했다.실제 조사단은 개발자의 피싱을 통해서 이 개발 ‘환경 접속키’를 유출할 가능성부터 악성 코드, 공급망 보안, 접속기 오남용, 취약점 분석 등의 시나리오를 집중 검토했다.그는 이어 “공격자들이 대표적으로 사용하는 시나리오를 다 확인을 했는데 공격자를 확인하지 못했다”며 “현재 이 사건은 경찰에서 수사하고 있기 때문에 수사를 통해 밝혀지게 될 것으로 기대하고 있다”고 덧붙였다.한편, 조사단은 티빙의 키 관리가 부실해 오남용 및 유출로 인해 공격에 악용될 수 있는 단초를 제공한 것으로 판단했다. 개발·운영환경에 접근할 수 있는 접속키를 소스코드 내부에 노출(하드코딩)하거나, 평문으로 저장하거나 사내 메신저 등을 통해 타인과 무분별하게 공유한 사실도 드러났다.무엇보다 공격자의 비정상 행위가 발생했음에도, 해당 공격행위를 탐지·대응하지 못했다. 네트워크 및 데이터 흐름 등을 실시간으로 탐지·차단할 수 있는 정보보호 체계가 없었던 것.과기정통부는 침해 사고 인지 24시간 내 신고 의무를 지키지 않은 티빙에 대한 과태료를 부과할 예정이다. 아울러 이번 조사단 조사결과를 토대로, 티빙에 재발방지 대책에 따른 이행계획을 제출토록 하고, 티빙의 이행 여부를 점검할 계획이다.





