보안

티빙, 해킹으로 이용자 계정 3954만 개 유출

아이티데일리 (IT DAILY) ·

3일 서울 종로구 정부서울청사에서 열린 ‘티빙 민관합동조사단 조사 결과 브리핑’에서 임정규 과기정통부 정보보호네트워크정책관이 발표하는 모습. (사진: 김호준 기자)

✦ AI 요약

정부는 티빙 침해사고 조사 결과 이용자 계정 3954만 개 유출을 확인했다고 밝혔다.

유출 정보는 20개 항목·70종으로 파악됐고, CI 보유 계정 1904만 개와 CI 미보유 계정 2040만 개로 나눠 분석됐다.

현재까지 이용자 피해 사례와 정보 불법거래·유통 정황은 미확인이다.

정부는 티빙 침해사고를 조사한 결과 온라인동영상서비스(OTT) 기업 티빙 이용자 계정 3954만 개가 유출된 사실을 확인하고, 과학기술정보통신부가 3일 티빙 침해사고 관련 민관합동조사단 조사 결과를 발표했다고 밝혔다. 정부 조사로 유출 사실이 확인됐으며, 피해 규모는 침해사고 발생 시점 티빙 보유 전체 이용자 계정인 것으로 조사됐다. 연계정보(CI) 보유 계정의 유출 정보는 휴대전화번호·이메일 주소를 포함해 평균 11개 항목으로 파악됐다.

과학기술정보통신부는 3일 서울 종로구 정부서울청사에서 티빙 민관합동조사단 조사 결과 브리핑을 개최했으며, 임정규 과기정통부 정보보호네트워크정책관이 이를 발표했다. 사진 제공 표기는 김호준 기자다.

티빙은 5월 30일 DB 서버 작업량 과다로 발생한 이상징후를 분석하는 과정에서 비인가자의 서버 무단 접근을 확인했다. 이후 티빙은 6월 1일 한국인터넷진흥원(KISA)에 신고했다.

과기정통부와 KISA는 6월 2일 사고 현황 파악에 착수했고, 과기정통부는 6월 3일 민관합동조사단을 구성했다. 민관합동조사단은 티빙 DB·로그 분석을 실시했다.

분석 결과 이용자 계정 3954만 개 유출이 확인됐다. 유출 계정은 활성화 계정 2206만 개, 비활성화 계정 1737만 개, 테스트 계정 11만 개로 구성됐다. 비활성화 계정은 휴면 계정 850만 개와 탈퇴 계정 887만 개였다. 티빙 계정 구조는 1인 다계정이 가능해 3954만 개 계정 수치에는 중복이 포함됐다.

침해사고 유출 정보는 20개 항목·70종으로 파악됐다. 유출 항목에는 ID, 비밀번호(일방향 암호화), CJ 원(ONE) 통합ID, 성명, 휴대전화 번호, 이메일 주소, 생년월일, CI가 포함됐다. 구체적 유출 규모는 개인정보보호위원회의 상세 분석 후 발표될 예정이다.

조사단은 유출 항목 중 휴대전화 번호·이메일 주소가 일부 암호화 상태로 유출됐더라도 암호화키 동반 유출이 이뤄진 점을 들어 해당 정보가 복호화 가능하며 평문 유출과 동일 수준이라고 판단했다. 반면 비밀번호는 일방향 암호화 상태 유출로, 과기정통부는 비밀번호 평문 복호화가 불가하다고 설명했다.

또 전체 3954만 계정은 CI 보유 여부별 유출정보 규모 차이에 따라 나눠 분석됐다. 임정규 과기정통부 정보보호네트워크정책관은 3954만 계정에 중복 다수 포함돼 CI 보유 여부 기준 우선 구분했다고 밝혔고, CI 보유 계정 1904만 개에서 CI 기준으로 계정 580만 개 중복 확인이 이뤄져 중복 제거 시 1324만 개 계정으로 집계됐다고 설명했다. CI 보유 계정 유출 규모는 평균 11.1개 항목·17.6종으로 나타났다.

임정규 과기정통부 정보보호네트워크정책관은 CI 없는 2040만 개 계정은 중복 확인 방법 미확보 상태라고 밝혔다. CI 미보유 계정 2040만 개의 유출 규모는 평균 4.6개 항목·5.9종이었다. 또 CI 미보유 계정은 본인인증 절차 미이행 상태였고, 성명·휴대전화번호·이메일 주소 등 누락 또는 부정확 데이터 일부 존재했다.

조사단은 스미싱·보이스피싱 등 2차 피해 가능성 판단에 따라 전담 상담 콜센터를 6월 3일부터 운영하고, 다크웹·해킹포럼 불법거래 탐지 목적의 실시간 모니터링을 강화했다.

과기정통부 발표에 따르면 현재까지 이용자 피해 사례는 미확인이며, 현재까지 정보 불법거래·유통 정황도 미확인이다. CI 유출 피해 가능성은 대중 관심사인 가운데 과기정통부는 방송미디어통신위원회에 CI 관련 문의를 했고, 방송미디어통신위원회는 CI가 ID·비밀번호처럼 접속에 쓰이는 정보가 아니어서 CI 직접 악용 가능성은 낮다고 답했다. 다만 방송미디어통신위원회는 CI와 다른 정보가 결합되면 개인 특정이 가능하고, 결합된 CI는 스미싱·피싱에 악용될 수 있다고 부연했다.

과기정통부는 조사 결과를 토대로 티빙에 재발방지 대책 이행계획 제출을 요구했고, 향후 티빙의 이행 여부를 지속 점검할 계획이다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241387

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.