2026년 10월 10일 토요일 매체소개🌓
🇰🇷 KR ▾
속보
› 불법어구 판치는데 인력은 3명…C커머스는 대상서 '제외'› 정부·기업 손잡고 10년간 1천조 넘게 투자…K-GX 대해부› 트럼프의 '몽니'…노벨평화상 수상자 ICC 고강도 제재› 선비라던 조희대 범죄 의혹만 7개…“수사·탄핵 쌍끌이” 주장 증폭 [논썰]› 지지율 반등 없는 이 대통령의 ‘SNS 정치’…“진영 갈등 부각” 분석› [포토] 우리 기술 ‘극초음속 미사일’ 전격 공개…첫 시험발사 성공 장면› 윤석열 김건희 부부 21억원 영치금…“무기징역이니 천억대 부자 되겠다”› 김여정 “한국 쓰레기들…” 14시간 만에 또 의료장비 지원 비난 입장문› 경제 정책 ‘잘못한다’ 47% ‘잘한다’ 35%…부정론 첫 역전 [갤럽]› 민주 지지율 35%, 정부 출범 뒤 최저…이 대통령 부정평가 5%p↓ [갤럽]› 불법어구 판치는데 인력은 3명…C커머스는 대상서 '제외'› 정부·기업 손잡고 10년간 1천조 넘게 투자…K-GX 대해부› 트럼프의 '몽니'…노벨평화상 수상자 ICC 고강도 제재› 선비라던 조희대 범죄 의혹만 7개…“수사·탄핵 쌍끌이” 주장 증폭 [논썰]› 지지율 반등 없는 이 대통령의 ‘SNS 정치’…“진영 갈등 부각” 분석› [포토] 우리 기술 ‘극초음속 미사일’ 전격 공개…첫 시험발사 성공 장면› 윤석열 김건희 부부 21억원 영치금…“무기징역이니 천억대 부자 되겠다”› 김여정 “한국 쓰레기들…” 14시간 만에 또 의료장비 지원 비난 입장문› 경제 정책 ‘잘못한다’ 47% ‘잘한다’ 35%…부정론 첫 역전 [갤럽]› 민주 지지율 35%, 정부 출범 뒤 최저…이 대통령 부정평가 5%p↓ [갤럽]
최신

티빙 3천954만 계정 왜 털렸나…접속키 관리 부실이 화근(종합)

Yonhap News Agency ·
티빙 3천954만 계정 왜 털렸나…접속키 관리 부실이 화근(종합)

(서울=연합뉴스) 권하영 기자 = 온라인동영상서비스(OTT) 플랫폼 '티빙'에서 소스 코드가 포함된 기술 자산 361건과 이용자 계정 약 3천954만 개가 유출된 것으로 확인됐다.

조사단은 로그인 가능한 활성화 계정 2천206만 개, 비활성화 계정(휴면·탈퇴) 1천737만 개, 테스트 계정 11만 개 등 총 3천954만 개의 계정이 유출됐음을 확인했다.

가입 경로별로는 네이버·카카오·페이스북·애플·X 등 소셜네트워크서비스(SNS) 간편가입 2천247만 개, CJ ONE 통합회원 863만 개, 티빙 자체가입 726만 개 등이다.

유출된 항목은 유출된 항목은 아이디(CJ ONE 통합 아이디 포함)와 비밀번호를 비롯해 성명·생년월일·휴대전화번호·이메일 주소·연계정보(CI) 등 20개 항목(70종)이다.

비밀번호는 일방향 암호화 상태로 복호화가 불가능하나, 휴대전화번호와 이메일 주소는 암호화키가 함께 유출돼 사실상 평문 유출과 동일한 수준으로 판단됐다.

CI 보유 여부에 따라 정보 유출 규모도 달라, 보유 계정 1천904만 개는 평균 11.1개 항목(17.6종), 미보유 계정 2천40만 개는 평균 4.6개 항목(5.9종)이 유출됐다.

이용자 맞춤형 콘텐츠 추천·검색 알고리즘, 이용자 관리·인증체계, 결제 관리, 유료 서비스 운영 등 핵심 기술 자산이 망라됐다.

조사단은 공격자가 5월 29일부터 31일에 걸쳐 개발자의 '개발환경 접속키'를 사전에 탈취한 뒤 개발환경에 무단 접속해 프로젝트를 유출한 것으로 파악했다.

그러나 다음날인 31일 가상서버를 생성해 이용자 정보 24GB를 일괄 저장하고 외부 서버로 유출했으며 이후 흔적을 지우기 위해 가상서버를 삭제했다.

조사단은 탈취 경로 확인을 위해 개발자 단말기 포렌식 분석으로 다양한 공격 시나리오를 정밀 분석했으나, 확인이 불가능했다고 전했다.

운영환경 접속키를 별도 저장 공간에 분리 보관하지 않고, 개발 편의를 위해 소스코드 내부에 숨김없이 그대로 노출(하드코딩)한 채 사용한 것으로 드러났다.

이용자 정보가 저장된 데이터베이스(DB)에 접근할 수 있는 접속정보(아이디·패스워드)도 암호화되지 않고 평문으로 저장돼 있었다.

2024년 모의해킹에서 하드코딩 취약점이 발견됐으나 개선 조치가 이뤄지지 않았고, 시스템 로그 역시 선별적으로 저장·관리해 신규 장비(VPN)에는 6일치 접속기록만 보관된 사실이 드러났다.

티빙은 정보통신망법에 따라 침해사고 인지 후 24시간 이내에 신고해야 하지만, 조사단이 판단한 인지 시점(5월 31일 오전 10시 10분)으로부터 24시간이 지난 6월 1일 오후 3시 8분에야 KISA에 신고했다.

Yonhap News Agency에서 전체 기사 읽기 ›

이 요약은 매체의 공개 피드에서 5News가 수집한 것입니다. 전체 맥락을 포함한 전체 기사는 www.yna.co.kr에 있습니다 — 콘텐츠 저작권은 Yonhap News Agency에 있습니다.

Yonhap News Agency 더 보기

전체 보기 ›

최신 더 보기

전체 보기 ›