정보이슈

티빙 3,954만 계정 유출…개발환경 접속키 통해 침투

UNIVERSE STORY 2026. 9. 3. 15:47
반응형
2026년 9월 3일 주요 정보보안 소식

티빙 3,954만 계정 유출…무슨 정보가 빠져나갔나

정부 민관합동조사단의 침해사고 조사 결과가 공개되면서 티빙 계정과 기술자산의 유출 규모 및 침투 과정이 확인됐습니다.

온라인동영상서비스(OTT) 티빙에서 대규모 계정 정보와 기술자산이 유출된 사실이 정부 조사 결과를 통해 확인됐습니다.

과학기술정보통신부가 9월 3일 발표한 민관합동조사단 조사 결과에 따르면 유출된 계정은 약 3,954만 개, 소스코드가 포함된 개발 프로젝트는 361건으로 파악됐습니다.

유출 계정
3,954만 개
기술자산
361건
개발 프로젝트 규모
30.35GB

유출된 계정은 어떤 계정인가

조사단은 이번 사고를 통해 로그인 가능한 활성화 계정뿐 아니라 휴면·탈퇴 계정과 테스트 계정도 유출된 것으로 확인했습니다.

구분 규모
활성화 계정 2,206만 개
비활성화 계정 1,737만 개
테스트 계정 11만 개
전체 3,954만 개

※ 동일인이 여러 계정을 보유한 사례도 있어 위 숫자가 모두 서로 다른 이용자를 의미하는 것은 아닙니다.

반응형

어떤 개인정보가 유출됐나

조사 결과 유출 항목에는 아이디와 비밀번호를 비롯해 성명, 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI) 등이 포함된 것으로 나타났습니다.

비밀번호와 다른 개인정보는 상황이 다릅니다

비밀번호는 일방향 암호화 상태로 복호화가 불가능한 것으로 조사됐습니다. 반면 휴대전화번호와 이메일 주소는 암호화키가 함께 유출돼 조사단이 사실상 평문 유출과 동일한 수준으로 판단했습니다.

공격자는 어떻게 시스템에 접근했나

조사단은 공격자가 5월 29일부터 31일까지 개발자의 개발환경 접속키를 탈취한 뒤 시스템에 접근한 것으로 파악했습니다.

① 개발환경 접속키 탈취
개발자의 접속키를 확보한 뒤 개발환경에 접근
② 개발 프로젝트 접근
소스코드 등이 포함된 개발 프로젝트를 확보
③ 운영환경 접속키 확보
소스코드에 포함돼 있던 운영환경 접속키도 확보
④ 이용자 정보 접근
운영환경까지 접근해 이용자 정보가 저장된 시스템을 대상으로 추가 작업
⑤ 정보 유출
이용자 정보가 외부로 유출된 것으로 조사

조사에서 확인된 정보보호 관리상 문제

조사단은 침해사고 과정에서 접속키와 시스템 접근정보의 관리 방식, 로그 보관 및 정보보호 관리체계와 관련한 여러 문제점을 확인했다고 밝혔습니다.

특히 운영환경 접속키가 별도의 저장공간에 분리되지 않고 소스코드에 포함돼 있었으며, 일부 시스템 설정값과 데이터베이스 접근정보도 적절한 보호조치 없이 관리된 사실이 조사됐습니다.

또한 과거 모의해킹에서 하드코딩과 관련한 취약점이 발견됐지만 개선 조치가 이뤄지지 않은 사례도 조사 결과에 포함됐습니다.

이용자가 알아둘 점

개인정보 유출 사실이 확인된 만큼 이용자는 자신이 사용하는 계정의 비밀번호 재사용 여부와 이메일·휴대전화번호를 이용한 추가 피해 가능성을 확인할 필요가 있습니다.

개인정보 보호를 위해 확인할 사항

  • 다른 서비스에서 같은 비밀번호를 사용하고 있다면 변경하기
  • 출처가 불분명한 문자나 이메일의 링크를 바로 클릭하지 않기
  • 개인정보를 요구하는 전화나 메시지에 신중하게 대응하기
  • 의심스러운 로그인 알림이나 인증 요청이 있는지 확인하기

앞으로의 조치는

과학기술정보통신부는 티빙에 재발 방지 이행계획 제출을 요구하고, 향후 이행 여부를 점검할 계획이라고 밝혔습니다.

또한 개인정보 유출과 관련한 세부 규모는 개인정보보호위원회가 별도로 확정할 예정입니다.

※ 이 글은 공개된 정부 조사 결과와 언론 보도를 바탕으로 주요 내용을 재구성했습니다. 유출 범위 및 후속 조치는 관계기관의 추가 조사와 공식 발표에 따라 달라질 수 있습니다.
반응형