온라인동영상서비스(OTT) 플랫폼 티빙에서 해킹 공격으로 인해 약 3천954만 개의 이용자 계정과 관련된 정보가 유출된 것으로 확인됐다. 과학기술정보통신부는 3일 정부서울청사에서 민관합동조사단의 조사 결과를 발표했다.

조사에 따르면, 유출된 계정은 활성화 계정 2천206만 개, 비활성화 계정 1천737만 개, 테스트 계정 11만 개를 포함하고 있으며, 유출된 정보에는 ID, 비밀번호, 성명, 생년월일, 휴대전화 번호, 이메일 주소, 연계정보(CI) 등 총 20개 항목이 포함되어 있다. 특히, 휴대전화 번호와 이메일 주소는 암호화키가 함께 유출되어 사실상 평문에 가까운 상태로 노출되었다.

조사 결과, 공격자는 개발자의 접속키를 탈취 후 개발환경에 무단으로 접근하여 소스코드와 이용자 데이터베이스(DB)까지 침투한 것으로 나타났다. 유출된 기술 자산은 30.35GB 규모의 개발 프로젝트 361건으로, 여기에는 이용자 맞춤형 콘텐츠 추천, 인증 체계, 결제 관리 등 핵심 기술들이 포함되었다.

조사를 진행한 임정규 과기정통부 정보보호네트워크정책관은 모든 계정이 유출된 것이 맞다며, 이러한 상황에 대한 책임을 통감하고 있다고 밝혔다. 조사단은 티빙의 접속키 관리 부실이 이번 해킹사고의 주요 원인이라고 지적하였다.

많은 개발자들에게 과도한 접근 권한을 부여하고, 접속키를 소스코드에 노출하는 등의 보안 관리 시스템이 심각하게 미비하다는 것이다.또한, 티빙은 2024년 모의해킹에서 취약점이 지적된 후에도 이를 개선하지 않은 것으로 밝혀졌다.

과기정통부는 티빙의 사고 인지가 지연되어 한국인터넷진흥원(KISA)에 신고가 늦어진 점에 대해서도 과태료 처분을 내릴 계획이라고 전했다. 티빙 측은 고객 보상 패키지를 발표하고, 앞으로 2030년까지 보안 투자를 4배 확대하겠다고 밝혔다.

이후 보안 관리 체계를 강화하고, 유출된 개인정보에 대한 추가 조사 및 대책 마련을 속히 진행할 예정이다. 개인정보보호위원회는 유출된 정보의 세부적인 규모와 범위를 별도로 분석하여 추가 발표할 예정이다.

현재 경찰은 이 사건에 대한 수사를 진행 중이며, 기타 추가 피해 사례는 아직 확인되지 않은 상태이다. 이와 함께 정부와 티빙은 지속적으로 모니터링을 강화하고 제2의 피해를 예방하기 위해 노력할 것이라고 밝혔다.