보안

[초점] 티빙 3954개 계정 유출…키 관리 부실에 모니터링 실패까지

아이티데일리 (IT DAILY) ·

과기정통부가 발표한 티빙 개인정보 유출 사고 경위 개요도 (사진: 과기정통부)

✦ AI 요약

과학기술정보통신부는 티빙 침해사고 조사 결과 계정 3954만 개 유출을 확인했다고 3일 밝혔다.

조사단은 5월 29일 개발자용 접속키 탈취와 하드코딩·평문 저장된 운영 환경 접속키 악용으로 티빙 시스템에 2차례 무단 접근한 것으로 파악했다.

과기정통부는 키 관리 부실과 모니터링 체계 부재를 문제로 지목하고, 티빙에 재발방지 대책 이행계획 제출과 점검을 요구했다.

티빙 침해사고와 관련해 과학기술정보통신부는 3일 민관합동조사단 조사 결과를 발표했다. 조사단은 티빙 DB·관련 로그 분석을 통해 계정 3954만 개 유출을 확인했다고 밝혔다. 활성화 계정 규모는 2206만 개이며, 1인 다계정 가능 구조로 중복이 포함된 수치라고 설명했다. 유출 정보 범위는 20개 항목(70종)으로, ID, 비밀번호(일방향 암호화), CJ 원(ONE) 통합ID, 성명, 휴대전화 번호, 이메일 주소, 생년월일, CI 등이 포함됐다. 고객 정보 외에도 티빙 시스템 내 개발 프로젝트 361건이 유출 대상에 포함된 것으로 조사됐다.

정부 조사 결과 공격자 수법은 개발자 보유 접속키 탈취 후 티빙 시스템 침투였던 것으로 나타났다. 공격자는 이를 통해 고객 정보에 무단 접근한 것으로 파악됐다.

조사 결과 티빙의 문제점으로는 키 관리 부실과 모니터링 체계 부재가 지목됐다. 이로 인해 이상징후를 감지하지 못한 것으로 정리됐다.

과기정통부가 티빙 개인정보 유출 사고 경위 개요도를 발표했다. 티빙은 5월 30일 DB 서버 작업량 과다에 따른 과부하를 발견한 뒤 이상징후 분석에 착수했다. 이 과정에서 비인가자 내부 서버 무단 접근을 확인했고, 이용자 정보 조회 사실도 인지했다.

티빙은 6월 1일 한국인터넷진흥원(KISA)에 침해사고를 신고했다. 이후 과기정통부는 6월 3일 민관합동조사단을 구성했고, 민관합동조사단은 피해 규모·사고 원인 조사에 착수했다.

조사 결과 공격자는 5월 29일 티빙 개발자용 접속키를 탈취한 것으로 파악됐다. 티빙은 소스코드 보관·동시 수정·관리용 개발자 협업 플랫폼을 이용하고 있었고, 개발자별로 해당 환경 접속용 개인 접속키를 보유하고 있었다. 공격자는 탈취한 접속키로 개발 환경에 무단 접속했다.

과기정통부 조사에서는 개발 환경 침해 후 클라우드까지 확산한 정황도 확인됐다. 공격자는 탈취 접속키를 이용해 내부 시스템에 침투했고, 접속키 연쇄 탈취가 이어졌다. 그 결과 공격자는 프로젝트 361건 전체를 유출한 것으로 조사됐다.

조사단은 탈취 경로 확인 목적으로 악용된 접속키 사용 개발자를 특정하고, 단말기 9대 포렌식 분석을 진행했다. 이와 함께 피싱·악성코드 감염·소프트웨어 공급망 공격을 원인 추적 시나리오로 상정해 정밀 분석을 실시했다.

그러나 조사단은 로그 보관기간 한계로 필요한 기록을 충분히 확보하지 못했고, 결국 공격자의 접속키 확보 경위 파악 실패에 이르렀다. 티빙은 시스템 로그를 선별 저장·관리해왔고, 개발 환경 접속 기록 보관기간은 90일이었다. 신규 장비 가상사설망(VPN)에는 로그 관리 정책이 미적용됐으며, 가상사설망(VPN) 기록 보관량은 6일치였다.

박용규 KISA 디지털위협대응본부장은 여러 측면을 검토했고 문제된 PC 포렌식을 완료했지만, 로그 보관기간 제한으로 확인에 한계가 있었으며 공격 시나리오를 뒷받침할 근거도 확보하지 못했다고 밝혔다.

3일 서울 종로구 정부서울청사에서 '티빙 민관합동조사단 조사 결과 브리핑'이 열렸다. 브리핑 현장에는 박용규 KISA 디지털위협대응본부장, 임정규 과기정통부 정보보호네트워크정책관, 김우철 사이버침해팀장이 참석했으며, 현장 사진은 김호준 기자가 촬영했다.

조사 결과 공격자는 개발 환경을 경유한 뒤 클라우드 운영 환경에 도달한 것으로 파악됐다. 티빙은 아마존웹서비스(AWS) 클라우드 서비스를 사용하고 있었고, 운영 환경에 접근하려면 별도 운영 환경 접속기가 필요한 것으로 조사됐다.

유출된 개발 프로젝트 361건에는 운영 환경 접속키 43개가 포함돼 있었고, 조사단은 이 가운데 2개가 실제로 악용된 사실을 확인했다. 악용된 키 1개는 소스코드 내부에 하드코딩된 상태로 노출돼 있었으며 해당 키로 클라우드 저장소에 접근한 것으로 조사됐다. 또 다른 악용 키 1개는 설정값 내 평문으로 저장돼 있었고, 해당 키는 가상 서버 생성에 사용된 것으로 파악됐다.

공격자는 이들 키를 악용해 티빙 시스템에 2차례 무단 접근했고, 그 결과 이용자 계정 3954만 개와 개발 프로젝트 361건이 유출됐다.

과학기술정보통신부는 이번 사고 원인을 티빙의 보안 관리 부실로 분석했다. 과기정통부는 이번 사고를 티빙의 전반적 보안 관리 부실과 연결해 설명했으며, 티빙의 키 관리 체계가 미정비 상태였다고 봤다.

조사단의 개발자 단말기 분석 결과에서는 접속키 하드코딩과 접속키 평문 저장이 확인됐다. 하드코딩은 소스코드 내부에 고정 데이터를 입력하는 방식이다. 일부 개발자들은 편의를 위해 자격 증명과 클라우드 서비스 접근 키를 소스코드에 삽입한 것으로 조사됐다.

이 같은 하드코딩의 배경에는 코드 실행과 확인 때 반복 로그인에 따른 번거로움을 줄이려는 목적이 있었다. 다만 하드코딩은 외부 노출 위험을 키우고 공격자가 악용하기 쉽게 만드는 보안상 위험이 있는 것으로 지적됐다.

조사단은 티빙의 운영환경 접속키가 별도 저장공간에 분리돼 보관되지 않았다고 판단했다. 또 티빙은 2024년 모의해킹에서 접속키 하드코딩 사실을 확인하고도 이후 개선 조치를 이행하지 않은 것으로 나타났다.

보안업계에서는 접속키의 안전한 관리를 위해 '키 관리 시스템(KMS·Key Management System)' 사용을 권장하고 있으며, ISMS 인증 기준도 암호키를 별도의 안전한 장소에 보관하도록 명시하고 있다. 그러나 티빙은 ISMS 인증을 보유한 상태에서 사고가 발생했고, 이로 인해 티빙의 관련 논란은 불가피할 전망이다. 이번 사고를 통해 하드코딩 외에도 키 관리 전반의 문제가 노출됐다.

구체적으로 개발자들의 사내 메신저를 통한 접속키 무분별 공유가 있었고, 티빙은 모든 개발자를 대상으로 전체 프로젝트 접근 권한을 부여한 것으로 나타났다. 이 때문에 공격자는 한 개 접속키만으로 모든 개발 프로젝트에 접근할 수 있었던 것으로 파악됐다.

티빙은 중앙처리장치(CPU) 부하 등 단순 모니터링에 의존했고, 네트워크 흐름을 실시간으로 탐지·차단하는 체계도 구축하지 않은 상태였다. 공격자의 첫 공격 당시에는 이상징후가 감지됐지만, 2차 유출 시도 당시에는 알림이 발생하지 않아 티빙이 이를 인지하지 못했다. 조사단은 공격자가 알림 회피를 목적으로 CPU 이용률을 제한하는 방식으로 공격한 것으로 판단했다.

조사단은 티빙의 정보보호 거버넌스 미흡 문제를 지적하고, 티빙 전체 임직원 265명 가운데 정보보호 전담 인력이 4명에 그쳐 현 인력 수준으로는 정보보호 활동 수행에 한계가 있다고 판단했다.

이에 과기정통부는 조사 결과를 바탕으로 티빙에 재발방지 대책 이행계획을 9월 내 제출하라고 요구했으며, 정부는 내년 1월부터 티빙의 이행 여부를 점검할 방침이다. 이행 점검 결과 보완 필요 사항이 발생하면 정보통신망법 제48조의4에 따른 시정조치 명령을 내릴 예정이다.

이번 사고와 관련한 티빙의 처벌 규모는 아직 확정되지 않았다. 다만 처분은 티빙의 지연 신고 부분에 대한 과태료와 유출 규모 확인 이후 결정될 과징금으로 나뉜다.

과기정통부는 티빙의 침해사고 인지 시점이 5월 31일 10시였고 신고 시점은 6월 1일 15시였다고 보고 지연 신고 부분에 대해 과태료 처분을 할 예정이다. 과징금 결정 주체는 개인정보보호위원회이며, 개인정보보호위원회는 유출 규모를 파악한 뒤 과징금을 결정할 예정이다.

개인정보위의 개인정보보호법 개정안이 11일 시행된다. 이 개정안은 대규모 개인정보 유출 시 징벌적 과징금 상한을 전체 매출액의 최대 10%로 강화하는 내용 등을 담고 있다. 다만 티빙 유출 사고 발생 시점은 올해 5월로, 해당 사고는 개정안 적용 대상이 아닌 것으로 알려졌다.

정부는 해킹 위협이 커지고 발생도 잦아질 것으로 보고 대응 방향을 조정하고 있다. 임정규 과기정통부 정보보호네트워크정책관은 AI 기술 악용 공격자 영향으로 해킹 위협이 강화되고 향후 해킹 발생 빈도도 증가할 것으로 내다봤다. 이어 과거 대응 기조는 사고 자체 감소에 집중했지만 현재 대응 기조는 신속 대응과 국민 피해 최소화에 집중하고 있다고 설명했다.

이 같은 흐름 속에서 정보통신망법 개정에 따라 기업 신고 전에도 해킹 사고 정황이 발견되면 정부가 조사에 착수할 수 있게 됐다고 임 정책관은 전했다. 그는 재발방지 대책을 불성실하게 이행한 기업을 대상으로 이행강제금을 부과하고, 과징금·과태료 인상도 이뤄졌다고 밝혔다. 아울러 이런 일련의 정책 시행 이후 1·2차 범부처 정보보호 종합대책에 따른 변화를 체감할 수 있을 것이라고 덧붙였다.

티빙은 3일 서울 중구 코리아나호텔에서 사이버 침해사고 관련 공식 사과·설명회를 개최했다. 이날 자리에는 조성대 네트워크기술본부장, 고민석 인사담당 부사장, 최주희 대표, 장현경 사업관리본부장이 참석했다.

티빙은 조사 결과 수용 입장을 발표했다. 아울러 모든 시정조치 이행 방침과 재발 방지 대책 성실 이행 방침도 밝혔다.

최주희 대표는 고객 불안·심려 유발에 대해 사과했다. 이어 정보보호를 회사의 중요 책임·경쟁력으로 설정할 방침을 밝혔다.

최주희 대표는 정보보호 관련 투자·인력 확대 방침도 발표했다. 티빙은 2030년까지 정보보호 투자 규모를 직전 5년 대비 약 4배로 확대하겠다고 약속했다.

티빙 정보보호 인력 현황은 내부 4.8명, 외주 4.6명, 총 9.4명 수준이다. 티빙은 올해 말까지 정보보호 내부 인력 10명 증원 계획을 밝혔고, 향후 5년 내 정보보호 내·외부 인력 총 25~30명 확충 계획도 제시했다.

회사는 보안 체계를 제로트러스트 방향으로 재개편하고 인증·접근통제 절차의 단계별 검증을 강화할 예정이라고 밝혔다. 권한 부여는 직무·목적상 필요한 최소 권한 원칙에 따라 운영하고, CEO 직속 '정보보호혁신 자문위원회'를 구성해 외부 전문가 검증도 실시할 예정이다.

회사는 고객 보상 항목으로 해킹·피싱 안심 보험, 프리미엄급 시청 환경, 티빙 포인트, 엔터테인먼트 쿠폰을 제시했다. 안심 보험 제공 기간은 1년이며, 보장 대상은 해킹·피싱에 따른 사이버 금융사기, 인터넷 쇼핑몰 사기, 개인 간 직거래 사기이고, 한도는 1인당 최대 300만 원이다.

현재 티빙 구독자에게는 10월~12월 프리미엄 요금제를 자동 제공한다. 프리미엄 요금제는 최대 4K 화질과 4대 동시 시청을 지원하며 애플 티비(Apple TV) 오리지널을 포함한다. 휴면 회원 보상 대상과 탈퇴 회원 보상 대상도 포함되며, 휴면·탈퇴 회원은 기존 보유 정보와 본인 정보 대조를 위한 재가입이 필요하다.

보상은 이달 7일~30일 티빙 앱과 웹사이트에서 신청할 수 있으며, 신청 절차와 별도로 혜택은 10월 6일부터 적용된다.

출처: 아이티데일리 (IT DAILY) · 김호준, 김병주 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241391

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.