온라인동영상서비스 티빙의 침해사고 조사에서 중복을 포함한 계정 약 3954만개의 정보가 외부로 빠져나간 것으로 확인됐다. 과학기술정보통신부 민관합동조사단이 3일 공개한 결과로, 3954만명에게 각각 피해가 발생했다는 뜻은 아니다.
계정 유형별로는 로그인이 가능한 활성 계정 2206만개, 휴면·탈퇴 등 비활성 계정 1737만개, 테스트 계정 11만개가 포함됐다. 한 사람이 여러 계정을 보유할 수 있는 구조여서 실제 피해 인원과 계정 수에는 차이가 날 수 있다.

개발용 접속키에서 운영 데이터베이스까지 뚫려
조사단은 공격자가 먼저 개발자의 개발환경 접속키를 확보한 뒤 티빙 내부 개발환경에 들어간 것으로 분석했다. 이어 소스코드에 암호화되지 않은 채 저장된 운영환경 접속키를 이용해 클라우드 데이터베이스에 접근한 정황을 확인했다.
이 과정에서 추천·검색 알고리즘과 인증·결제 관리 등에 쓰이는 소스코드가 담긴 개발 프로젝트 361건, 약 30.35GB도 유출됐다. 개인정보는 계정 특성에 따라 아이디, 이름, 휴대전화 번호, 이메일 주소, 생년월일, 연계정보(CI) 등을 포함한 20개 항목에서 확인됐다.
비밀번호는 일방향 암호화된 상태였지만 휴대전화 번호와 이메일 주소를 보호하던 암호화키도 함께 탈취된 것으로 조사됐다. 이용자는 같은 비밀번호를 다른 서비스에도 사용했다면 재사용을 멈추고 계정별로 다른 비밀번호를 설정하는 편이 안전하다.
24시간 넘긴 신고…정부는 과태료와 재발 방지 점검 예고
과기정통부는 티빙이 사고를 인지한 뒤 24시간을 넘겨 한국인터넷진흥원에 신고한 사실도 확인했다. 정부는 정보통신망법 위반에 따른 과태료 처분을 진행하고, 이달 중 티빙으로부터 재발 방지 이행계획을 받아 후속 조치를 점검할 방침이다.
개인정보 항목별 최종 유출 규모는 개인정보보호위원회의 추가 조사 뒤 확정될 예정이다. 따라서 현재 발표된 계정 수와 실제 이용자 수, 이용자별 유출 항목을 구분해서 볼 필요가 있다.
티빙 공식 조회 화면에서 유출 여부 개별 확인
티빙은 회원이 개인정보 유출 여부와 유출 항목을 직접 확인할 수 있는 공식 조회 화면을 운영하고 있다. 로그인하거나 기존 본인인증 이력을 이용해 조회할 수 있으며, 확인 과정에서는 검색 광고나 문자 속 링크보다 티빙 공식 주소로 직접 접속하는 것이 안전하다.
유출이 확인된 이용자는 다른 사이트와 겹치는 비밀번호를 먼저 바꾸고, 계정 복구용 이메일과 휴대전화 정보에 이상이 없는지 점검할 필요가 있다. 사고를 악용한 사칭 문자나 피싱 메일 가능성에도 주의해야 한다.
