티빙 계정 유출, '접속키 관리부실' 등이 피해 키워 작성일 09-03 44 목록 <div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">과기정통부 '5월 티빙 계정 3954만개, 프로젝트 361개 유출' 조사 결과 발표</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="ZGCzPVZvrc"> <figure class="figure_frm origin_fig" contents-hash="abe07aac4a140be5de67a152d8531353566fa0d90ab8fde9d9e5b09564308c98" dmcf-pid="5HhqQf5TOA" dmcf-ptype="figure"> <p class="link_figure"><img alt="과학기술정보통신부는 3일 지난 5월 티빙에서 발생한 대규모 계정유출 사건 조사 결과를 발표하고, 티빙의 운영환경 접속키 허술 관리 등이 피해를 키웠다고 지적했다. 과학기술정보통신부 제공" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/03/daejonilbo/20260903162452688eacq.jpg" data-org-width="1200" dmcf-mid="XSdl1GkLIk" dmcf-mtype="image" height="auto" src="https://img3.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/03/daejonilbo/20260903162452688eacq.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 과학기술정보통신부는 3일 지난 5월 티빙에서 발생한 대규모 계정유출 사건 조사 결과를 발표하고, 티빙의 운영환경 접속키 허술 관리 등이 피해를 키웠다고 지적했다. 과학기술정보통신부 제공 </figcaption> </figure> <p contents-hash="383eebd6fb8d001b7183abb23bdb805723fcb1252f392abd2eb8ef393c69fb01" dmcf-pid="1ZSbM8tWDj" dmcf-ptype="general">온라인동영상서비스(OTT) 대표 플랫폼인 '티빙'에서 개발 프로젝트 361건과 3954만개 계정이 유출된 것으로 확인됐다.</p> <p contents-hash="ebe878a7900eb7efd979b8d7cc38b19154af261e8a9e61d14b85f8241f8afca8" dmcf-pid="t5vKR6FYEN" dmcf-ptype="general">과학기술정보통신부는 3일 민관합동조사단의 티빙 침해사고 조사 결과를 발표하고 티빙 개발 프로젝트 361건과 접속 가능한 활성 계정 2206만개, 비활성화 계정 1737만개, 테스트 계정 11만개 등 모두 3954만개 계정이 유출됐다고 밝혔다.</p> <p contents-hash="1977f8643567e096fd5518fd4aae4ad5695d93caffbd6a54a57e6627cd1b977a" dmcf-pid="F1T9eP3GEa" dmcf-ptype="general">유출 피해를 입은 계정은 사회관계망서비스(SNS) 간편 가입 2247만개, CJ ONE 통합회원 863만개, 티빙 자체가입 726만개다.</p> <p contents-hash="23b8dabedd4435c9749859395e17a392a3bd904c370d0df0a855dab89553c05c" dmcf-pid="3ty2dQ0HIg" dmcf-ptype="general">과기정통부는 "유출 항목은 아이디, 비밀번호, 이름, 생년월일, 휴대전화번호, 이메일, 연계정보 등 20개 항목 70종"이라며 "비밀번호는 일방향 암호화 상태여서 복호화가 불가능하지만 휴대전화번호와 이메일은 암호화키도 유출돼 평문 유출 수준"이라고 설명했다.</p> <p contents-hash="8a426b90e7eec86864ad6d37c32d951046d3ddd24d576e2786e49eeca2f0b627" dmcf-pid="0FWVJxpXwo" dmcf-ptype="general">유출된 티빙 개발 프로젝트 361건은 소스코드가 포함된 기술자산으로, 이용자 맞춤형 콘텐츠 추천·검색 알고리즘, 이용자 관리·인증체계, 결제관리, 유료서비스 운영 등 핵심기술이 포함됐다.</p> <p contents-hash="e8d6058d22f695cf8a9a625447d7ac7ac8c343d8171aeba66cf1206219b2cb9b" dmcf-pid="p3YfiMUZIL" dmcf-ptype="general">과기정통부가 발표한 조사 내용을 보면, 공격자는 개발자의 '개발환경 접속키'를 사전에 탈취한 뒤 지난 5월29일 개발환경에 무단 접속해 프로젝트를 빼냈다.</p> <p contents-hash="91b06b965a00510409c6a2b22d28a430c18d95de151ddee2d513c5ea44c9285e" dmcf-pid="U0G4nRu5mn" dmcf-ptype="general">공격자는 5월30일 오전 9시22~오후6시58분 사이 이용자 정보 조회와 정보 유출을 시도하다 데이터베이스 서버 과부하로 이상징후 알림이 발생해 티빙이 차단 조처하자 이튿날 저녁 7시부터 밤 10시20분까지 가상서버를 만들어 이용자 정보 24GB를 일괄 저장한 뒤 외부 서버로 보내는 수법으로 정보를 유출하고 가상 서버를 삭제했다.</p> <p contents-hash="e29c2da7357943dc4f1fc4fbcc76c439096fc5e43ab4b87ed8c06b5ff3cd99c0" dmcf-pid="upH8Le71ri" dmcf-ptype="general">또 공격자는 소스코드 내에 저장된 운영환경 접속키 43개를 추가로 확보해 아마존웹서비스 등 운영환경까지 침투했다.</p> <p contents-hash="eb221a5e0f0f22d4ad2ff907bfca67219ba1bdcf415f81d2759fa148d883dbdc" dmcf-pid="7UX6odztsJ" dmcf-ptype="general">조사단은 공격자가 2차 시도를 하면서 CPU 이용률을 제한해 이상징후 알림을 회피한 것으로 보고 정확한 정보 탈취 경로를 확인하기 위한 정밀 분석을 했으나 밝히지 못했다.</p> <p contents-hash="bea9774a07641f4339f01e045623dfc1a5edd9d091335c80fc7b9e7178cab858" dmcf-pid="zuZPgJqFrd" dmcf-ptype="general">조사단은 이 과정에서 티빙이 운영환경 접속키를 별도 저장공간에 분리 보관하지 않는가 하면, 개발·운영환경에 접근할 수 있는 접속키를 소스코드 내부에 숨김없이 노출하거나 평문으로 저장하고 사내 메신저를 통해 타인과 무분별하게 공유한 사실을 확인했다.</p> <p contents-hash="08f08ab91b253983d5a297b4c8c0edb737753d6e65ccb0fb2f717de57dd849ea" dmcf-pid="q75QaiB3Ie" dmcf-ptype="general">전담직원 부족도 지적됐다. 티빙의 전체 임직원 265명, 개발인력 149명 규모에 반해 정보보호 전담인력은 외주인력을 제외하고 4명 안팎이었다.</p> <p contents-hash="4da07c2a6f789b567b0b3e9065f5aebd2882dc28d2a5b4fb10e07b5df428b38d" dmcf-pid="Bz1xNnb0wR" dmcf-ptype="general">티빙은 모의해킹에서 취약점이 드러났으나 개선되지 않았고 시스템 로그 역시 선별적으로 저장·관리해 유출 피해를 막지 못했다. 또 침해사고를 알면 24시간 안에 신고해야 하는데 조사단이 인지한 시점(5월3일 오전 10시10분)으로부터 24시간이 경과한 6월1일 오후3시8분에야 KISA에 신고한 것으로 드러났다.</p> <p contents-hash="dec35811c56f1b0b54408bb6e21c0473556ace1059ac19c25528f5be38e13f12" dmcf-pid="bqtMjLKpwM" dmcf-ptype="general">과기정통부는 "티빙에 이달까지 재발방지 이행 계획 제출을 요구하고 새해 1월부터 이행점검에 나설 방침"이라며 "지연 신고와 관련해서는 정보통신망법 제76조에 따라 최대 3천만원의 과태료를 부과할 예정"이라고 밝혔다.</p> </section> </div> <p class="" data-translation="true">Copyright © 대전일보. 무단전재 및 재배포 금지.</p> 관련자료 이전 지구가 돌면 세면대 물도 돌까…과학자들이 밝혀낸 뜻밖의 진실 09-03 다음 램리서치 "5년 전부터 경고했는데 아직 특허침해" vs. 플라텍 "특허소진론 적용을" 09-03 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.