과학기술정보통신부가 지난 5월에 발생한 온라인동영상서비스(OTT) 티빙 침해사고의 민관합동조사단 조사 결과를 3일 정부서울청사에서 발표했다. 활성 계정 2206만개, 휴면·탈퇴 등 비활성 계정 1737만개, 테스트 계정 11만개 등 약 3954만개 계정 정보가 유출된 것으로 보고 있다.
과기정통부는 개발자의 개발·운영 환경에 들어갈 수 있는 키가 회사 측 관리 부실로 탈취돼 티빙 내부 시스템이 뚫렸다고 판단했다. 조사 결과에 따르면, 해커는 개발환경 침투와 운영환경 접속키 탈취, 운영환경 침투, 1차 유출 시도 및 차단, 2차 우회 유출 등 5단계를 거쳐 24GB 규모의 이용자 정보를 탈취했다.
유출된 항목은 아이디, 성명, 휴대전화번호, 이메일, 생년월일, 연계정보(CI), 중복가입 확인정보(DI), 결제 이력 등으로 20개 항목 70종이다. 비밀번호는 일방향 암호화 상태로 복호화가 불가능할 것으로 판단했지만, 일부 암호화된 휴대전화번호와 이메일 주소는 암호화키가 함께 유출됐다. 구체적인 개인정보 유출 규모는 개인정보보호위원회에서 유출 항목에 대한 상세 분석을 진행한 후 발표할 예정이다.
또한 과기정통부는 티빙의 부실한 보안 관리에 대해서도 발표했다. 티빙은 2024년 모의해킹에서 개발·운영환경 접속키가 소스코드에 그대로 노출되는 취약점을 발견했지만 이를 개선하지 않았다. 접속키를 소스코드에 직접 입력하거나 평문으로 저장했을 뿐 아니라 일부는 사내 메신저 등을 통해 다른 직원과 공유한 것으로 조사됐다.
한편, 티빙은 민관합동 조사 결과 발표와 같은 날 해당 침해사고 3개월 만에 공식 사과 및 설명회를 열고 정보보안 강화 계획과 고객 보상 방안 계획을 발표할 것으로 알려졌다.
심민섭 기자












