4000만개 계정정보 털린 티빙…CI·소스코드까지 줄줄이 유출

시사1 장현순 기자 | 국내 대표 온라인동영상서비스(OTT) 티빙에서 약 4000만 개에 달하는 이용자 계정 정보와 핵심 기술 자산이 대규모로 유출된 사실이 정부 조사를 통해 최종 확인됐다. 특히 주민등록번호를 대체하는 고유 식별값인 연계정보(CI)가 대량으로 유출된 첫 사례로 확인되면서 보이스피싱 등 2차 피해 우려가 커지고 있다.

 

과학기술정보통신부 산하 민관합동조사단은 3일 정부서울청사에서 브리핑을 열고 티빙 해킹 사고 조사 결과를 발표했다. 조사 결과 유출된 계정 정보는 로그인 가능한 활성화 계정 2206만 개, 비활성화 계정 1737만 개, 테스트 계정 11만 개 등 총 3954만 개로 집계됐다. 중복 계정이 포함된 수치다. 유출된 개인정보는 ID와 일방향 암호화된 비밀번호를 비롯해 성명, 휴대전화 번호, 이메일 주소, 생년월일, 연계정보(CI) 등 20개 항목, 70종에 달했다. 휴대전화 번호와 이메일 등 일부 정보는 암호화돼 있었지만 암호화 키도 함께 유출된 것으로 조사됐다. 이에 따라 사실상 평문으로 유출된 것과 다름없는 상태인 것으로 파악됐다.

 

조사단은 유출된 정보를 악용한 스미싱과 다크웹 불법 유통 등 추가 피해가 확산할 가능성을 경고했다. 이용자 개인정보뿐 아니라 티빙의 핵심 기술 자산까지 유출된 점도 문제로 지적됐다. 해커에게 넘어간 개발 프로젝트는 모두 361건으로, 전체 규모는 30.35GB에 달했다.

 

해당 자료에는 이용자 맞춤형 콘텐츠 추천 및 검색 알고리즘, 결제 관리, 이용자 인증 체계 등 핵심 소스코드가 포함된 것으로 조사됐다. 해커가 해당 코드를 분석해 내부 시스템의 취약점을 파악할 경우 추가적인 사이버 공격으로 이어질 가능성이 있다는 지적이 나온다.

 

사고의 근본 원인으로는 티빙의 보안과 개인정보 관리 부실이 지목됐다. 공격자는 모든 개발자에게 접근권이 부여된 ‘개발환경 접속키’를 탈취해 시스템에 침투한 것으로 조사됐다. 이후 소스코드에 암호화되지 않은 상태로 보관돼 있던 데이터베이스(DB) 접속 정보를 찾아내 대규모 정보 유출을 감행했다.

 

보안 모니터링 체계도 제대로 작동하지 않았다. 해커가 운영환경 내부에 가상서버를 몰래 생성해 데이터 유출 통로로 활용하고 2차 정보 유출을 시도했지만, 티빙 측은 DB 서버 작업량 증가에 따른 이상 징후를 탐지하지 못한 것으로 드러났다.

 

또 정보통신망법에서 규정한 ‘사이버 침해 사고 인지 후 24시간 이내 신고’ 의무도 지키지 않은 것으로 조사됐다.

 

과기정통부는 티빙의 외주 인력을 제외한 내부 정보보호 전담 인력이 4명에 불과한 점도 지적하며 전담 인력과 예산을 확충할 것을 강하게 권고했다. 정부는 관련 규정 위반 사항에 대해 티빙에 과태료를 부과할 방침이다.

 

한편 정부 조사단은 시스템에 최초로 침투한 해커의 신원을 아직 특정하지 못한 상태다. 경찰은 현재 최초 공격자에 대한 수사를 진행하고 있다.