[초점] 티빙 개인정보 유출 파장…간편로그인·OTT 결합상품은 괜찮나
아이티데일리 (IT DAILY) ·
✦ AI 요약
정부 조사단과 관련 기업은 이번 티빙 침해사고가 SNS 간편로그인이나 통신사-OTT 이용권 연동 방식과 무관하다고 밝혔다.
조사단은 유출 계정을 3954만 개로 집계했고, 이 가운데 SNS 간편가입 계정 이용자 정보 유출은 2247만1922개로 나타났다고 했다.
조사단은 원인을 티빙 인증키·DB 관리 체계 부실로 지목했고, 정부는 주민등록번호와 연계정보 분리·보관 시행일을 내년 1월 1일로 앞당겼다.
티빙 개인정보 유출 파장이 이어지면서 간편로그인·OTT 결합상품 안전성에 관심이 쏠리고 있다. 티빙 침해사고 피해 계정에는 SNS 간편가입 계정이 포함됐고, 이를 두고 간편로그인이 개인정보 유출 원인일 가능성에 대한 우려가 제기됐다. 통신사들이 OTT 이용권 포함 요금제·구독 상품을 잇달아 출시한 상황에서 통신사-OTT 개인정보 연동 과정의 안전성에 대한 관심도 커졌다.
그러나 정부 조사단·관련 기업은 이번 침해사고가 SNS 간편로그인과 무관하다고 밝혔다. 정부 조사단·관련 기업은 이번 침해사고가 통신사-OTT 이용권 연동 방식과도 무관하다는 입장을 내놨다. 이는 3일 과학기술정보통신부 민관합동조사단 발표를 통해 제시된 내용이다.
조사단은 티빙 DB·관련 로그 분석을 실시한 결과를 공개했다. 유출 계정은 3954만 개로 집계됐으며, 이 가운데 활성화 계정 2206만 개는 로그인 가능 상태였고 비활성화 계정 1737만 개에는 탈퇴·휴면 포함이었다. 테스트 계정 11만 개 포함됐고, 유출 계정 집계에는 동일인 중복 계정 사례 포함됐다.
가입 방식별 분류 기준으로 보면 SNS 간편가입 계정 이용자 정보 유출은 2247만1922개로 집계됐다. 이번 조사 결과를 기준으로 SNS 간편가입 계정 유출 규모가 상당한 것으로 나타나 SNS 간편가입 자체에 대한 불안감이 확대될 가능성이 제기되는 상황이다.
조사단은 이번 침해사고로 유출된 정보를 20개 항목·70종으로 확인했다. 유출 항목에는 ID, 비밀번호(일방향 암호화), CJ ONE 통합ID, 성명, 휴대전화 번호, 이메일 주소, 생년월일, 연계정보(CI) 등이 포함됐다.
이처럼 조사에서는 SNS 간편가입 계정에서 유출된 이용자 정보 규모가 크게 집계된 것으로 나타났다. 이에 따라 간편로그인에 대한 우려가 제기될 수 있는 상황이 제시됐다.
다만 결론적으로 SNS 간편가입 자체는 정보 유출 원인이 아니라는 것이 정부 설명이다. 이번 유출을 SNS 간편가입 방식 자체의 문제로 연결할 수는 없다는 흐름이다.
과기정통부는 SNS에서 티빙으로 전달되는 정보는 이름·이메일 주소로 제한된다고 설명했다. SNS 간편가입을 통해 외부 플랫폼이 넘기는 정보 범위가 제한적이라는 점을 정부가 짚은 것이다.
구체적으로 네이버에서 전달되는 정보는 출생연도·성별·이름·이메일 4가지다. 정부는 이 같은 전달 정보 범위를 근거로 SNS 간편가입 자체에 대한 불안감 확대 가능성은 있으나, SNS 간편가입 자체를 이번 정보 유출의 원인으로 볼 수는 없다고 설명했다.
통상 전달 정보는 이름·이메일이다. 다만 티빙은 추가 본인확인 후 수집 정보로 휴대전화 번호·연계정보(CI)·중복가입 확인 정보(DI)·생년월일·성별까지 확보하는 구조다.
과기정통부 관계자는 티빙 정보 유출이 SNS 정보 자동 유출을 의미하는 것은 아니라고 밝혔다.
조사단은 이번 사고의 주요 원인으로 티빙 인증키·DB 관리 체계 부실을 지목했다. 해당 방식의 이유는 개발 편의성이었다.
티빙 운영환경 접속키 보관 방식에는 별도 저장 공간 분리가 없었고, 운영환경 접속키는 소스코드 내부 하드코딩(노출) 상태로 사용됐다. 또 개발환경 프로그램 구동 설정값(환경번수)은 별도 암호화 없이 평문 방치 상태였고, 이용자 정보 저장 DB 접근 접속정보(ID,PW)도 암호화 없이 평문 저장된 것으로 확인됐다.
최근 통신사들이 OTT 이용권 포함 요금제·구독 상품 연속 출시하면서, 이용자 관심사는 개인정보 공유·연동 방식에 쏠리고 있다.
이와 관련해 티빙 침해사고에서는 KT 티빙 보상쿠폰 수령 가입자 중 유출 확인 규모가 52만7000건으로 파악됐다.
KT는 별도 계정 연동 없는 이용권 쿠폰 지급 방식 운영이라고 설명했다.
고객은 티빙 직접 가입 또는 기존 티빙 계정으로 이용권 쿠폰 사용 절차를 거치며, KT 관계자는 KT의 역할이 구독권 쿠폰 지급이라고 밝혔다.
이어 KT 관계자는 고객의 티빙 직접 가입·로그인 필요 구조라고 설명했고, 고객 응답 프로그램 관련 티빙과의 고객 정보 공유는 없었다고 밝혔다.
SK텔레콤은 구독 플랫폼 '우주패스'를, KT는 OTT 결합요금제 '초이스 요금제'를, LG유플러스는 구독 서비스 '유독'을 각각 제공하고 있다. 이통3사 취재 결과, 이들 결합상품의 일반적인 방식은 기존 보유 OTT 계정과 통신사 상품을 연동한 뒤 이용권을 적용해 이용하는 구조로 파악됐다.
별도 회원가입이 필요한 경우에는 고객이 OTT에 직접 가입한 뒤 해당 플랫폼 내 전화번호 인증 등을 거쳐 이용권이 적용되는 방식으로 운영된다. 통신사와 OTT 간 연동 정보의 활용 범위는 이용권 제공 여부 확인과 계정 연결에 필요한 최소 정보인 전화번호 수준으로 설명된다.
이 같은 구조에서는 통신사와 OTT 사이에 오가는 정보가 제한적이라는 점이 강조된다. 다만 OTT 플랫폼 자체에서 보안 관리 허점이 발생할 경우에는 연동 구조와 무관하게 이용자 정보가 노출될 가능성이 있다.
이번 침해사고를 계기로 플랫폼 사업자의 데이터 관리 책임이 강조될 전망이다. 연동 방식 자체보다 OTT 플랫폼의 자체 보안 관리 수준과 책임 범위를 둘러싼 논의가 커질 가능성이 제기된다.
이번 사고에서는 유출 개인정보 항목에 CI가 포함된 점이 문제로 부각됐다. CI는 휴대전화 본인인증·아이핀 인증 과정에서 주민등록번호 암호화로 생성되는 고유 식별값이다.
CI는 온라인상에서 특정 개인을 식별하는 전자정보로 쓰인다. 로그인 시에는 계정 주인과 로그인 시도자가 동일인인지 여부를 판별하는 용도로도 활용된다.
다만 CI만으로 계정 탈취나 금융거래가 가능한 것은 아니다. 그럼에도 여러 서비스에서 동일 이용자를 식별할 수 있다는 점에서 위험성이 지적된다.
특히 CI는 다른 개인정보와 결합될 경우 추가 피해 가능성이 있다. 이번 사고를 계기로 CI가 함께 포함된 점이 이런 우려를 키운 것으로 받아들여진다.
이에 정부는 주민등록번호와 CI를 분리 관리하는 방향으로 제도 개선에 나섰다. 최근 주민등록번호와 연계정보가 동시에 유출된 사고가 발생한 데 따라 추가 피해 위험에 선제 대응하려는 목적이다.
방송미디어통신위원회(방미통위)는 '2026년 제17차 전체회의'를 열고 주민등록번호와 연계정보 분리·보관 시행일 변경을 결정했다. 당초 내년 5월 1일로 예정됐던 시행일은 내년 1월 1일로 바뀌어 4개월 앞당겨지게 됐다.
방미통위 관계자는 '연계정보 생성·처리 등에 관한 기준' 개정안에 주민등록번호와 연계정보의 분리·보관 내용을 포함해 마무리 단계에 있으며, 이후 행정예고를 통한 의견수렴과 관계부처 협의, 규제심사를 거쳐 내년 1월 1일 시행할 계획이라고 밝혔다.
출처: 아이티데일리 (IT DAILY) · 성원영 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241410
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.