
티빙 3954만 계정 및 소스코드 유출 사태의 실태와 피해 현황
2026년 9월 과학기술정보통신부 민관합동조사단은 국내 대표 온라인동영상서비스(OTT) 플랫폼 티빙에서 발생한 대규모 사이버 침해 사고 조사 결과를 공식 발표했습니다. 이번 사고로 외부로 빠져나간 계정은 정상 로그인이 가능한 활성화 계정 2,206만 개, 휴면 및 탈퇴 상태인 비활성화 계정 1,737만 개, 테스트 계정 11만 개를 합쳐 총 3,954만 개에 달합니다. 서비스 특성상 한 사람이 소셜 계정 연동 등을 통해 여러 계정을 생성할 수 있어 중복이 존재하지만, 주민등록번호를 대체하는 연계정보(CI) 기준 고유 이용자 수만 집계해도 1,324만 명에 이르는 막대한 규모입니다.
유출된 항목은 회원 아이디, 비밀번호, 성명, 생년월일, 휴대전화번호, 이메일 주소, 결제 이력 등 총 20개 항목 70종입니다. 비밀번호는 원문을 다시 풀 수 없도록 일방향 암호화 처리가 되어 직접적인 노출을 피했으나, 휴대전화번호와 이메일 주소는 이를 해독할 수 있는 암호화키가 함께 탈취되어 사실상 평문으로 유출된 것과 다름없는 상태로 드러났습니다. 아울러 플랫폼의 핵심 기술 자산인 동영상 추천 알고리즘과 결제 시스템이 포함된 개발 프로젝트 361건(30.35GB)도 함께 외부로 유출되었습니다.
| 구분 | 세부 내용 및 유출 현황 | 비고 |
| 계정 유출 규모 | 총 3,954만 건 (활성 2,206만 / 비활성 1,737만 / 테스트 11만) | 연계정보(CI) 기준 실제 고유 이용자 1,324만 명 |
| 유출 정보 항목 | 20개 항목 70종 (아이디, 성명, 휴대전화, 이메일, CI, 결제이력 등) | 휴대전화 및 이메일 암호화키 동시 노출로 복호화 가능 |
| 기술 자산 유출 | 개발 프로젝트 361건 (30.35GB 분량) | 추천·검색 알고리즘 및 결제 체계 포함 |
| 행정 처분 조치 | 24시간 법정 신고 기한 위반 과태료 및 개보위 과징금 절차 진행 | 사고 인지 후 29시간 만에 지연 신고 |
5단계 침투 경로 분석과 거버넌스 관리 부실 원인
민관합동조사단이 확인한 침투 과정은 기초적인 보안 관리의 총체적 허점을 드러냈습니다. 공격자는 사전에 빼낸 개발자의 '개발환경 접속키'를 이용해 내부 시스템에 진입했습니다. 이후 프로그램 원본 코드 안에 별도 잠금 없이 적혀 있던 '운영환경 접속키' 43개를 확보한 뒤 실제 운영망과 이용자 데이터베이스로 진입했습니다. 1차 유출 시도 당시 서버 자원 사용량이 100%로 치솟아 작업이 차단되었으나, 공격자는 이튿날 시스템 부하를 10% 수준으로 낮추는 방식으로 감시망을 피해 24GB 규모의 이용자 정보를 최종 탈취했습니다.
이번 사고는 사전에 충분히 방지할 수 있었던 인재였습니다. 티빙은 2024년 모의해킹 당시 프로그램 코드 내부에 접속 열쇠를 그대로 노출하는 취약점을 지적받고도 이를 방치했습니다. 또한 시스템 접속 기록을 6일 치만 보관해 최초 침투 경로를 규명하지 못했습니다. 전체 직원 중 보안 전담 인력이 4명 안팎에 불과했던 점, 이상 징후 발생 후 14시간이 지나서야 최고책임자에게 보고된 점, 법정 신고 기한인 24시간을 넘겨 관계 기관에 늑장 신고한 점 등은 조직 전반의 보안 불감증을 명확히 보여줍니다.
블로거의 인사이트(Insight): 시스템 설계와 리스크 관리 체계 관점에서 본 내부 통제의 본질
개발 현장의 편의주의가 초래한 보안 사각지대
블로거가 과거 전산 현장에서 프로그램을 직접 설계하고 서버 인프라를 다루던 실무 경험에 비추어 볼 때, 이번 사고는 기술적 난도 때문이 아니라 가장 기본적 안전 규칙을 건너뛴 데서 비롯되었습니다.
프로그램 코드 안에 운영 서버 접속 열쇠를 그대로 적어둔 것은, 견고한 이중 방화문을 달아 두고서 출입 비밀번호를 문 앞 메모지에 적어 붙여놓은 것과 다르지 않습니다. 또한 소중한 고객 연락처를 암호화해 두고서 그 암호를 푸는 마스터키를 자물쇠 옆에 나란히 둔 점은 안전장치의 존재 이유를 스스로 무너뜨린 행위입니다. 모든 기술자에게 전체 개발 저장소 열람 권한을 일괄 부여한 체계 역시, 말단 창고 열쇠 하나로 본사 중앙 금고까지 무제한 통과할 수 있게 허용한 격입니다. 빠른 출시와 작업 편의를 우선시하며 기본 수칙을 등한시한 결과가 대규모 보안 사고로 귀결되었습니다.
금융 수당 기획 및 리스크 통제 시각에서 바라본 거버넌스
이후 금융 및 보험 분야로 자리를 옮겨 영업 조직의 성과를 보상하는 복잡한 수당 규정을 기획하고, 방대한 정산 데이터 시스템의 무결성을 총괄해 온 시각에서 보면 비즈니스 관리의 핵심은 '상호 검증'과 '예외 없는 통제'에 있습니다.
영업 현장의 수수료 체계를 수립할 때는 단 1원의 계산 착오나 규칙 왜곡도 조직 전체의 재무 건전성을 위협하므로, 철저한 권한 분립과 엄격한 사전 승인 절차를 설계합니다. 비정상적인 데이터 변동을 조기에 걸러내는 상시 감시망은 시스템 안정성의 절대적 전제조건입니다. 그러나 티빙은 시스템에 이상 신호가 발생했음에도 상위 책임자에게 상황이 전달되기까지 무려 14시간이 걸렸으며, 감시 기록조차 6일 치만 남아 역추적을 불가능하게 만들었습니다. 이는 금융 기관에서 입출금 장부를 일주일 치만 남기고 파기해 버린 것과 다를 바 없는 위험천만한 관리 방식입니다.
일회성 보상책을 넘어선 구조적 신뢰 회복의 방향
티빙은 사고 수습 방안으로 소액 포인트 지급과 단기 안심보험 가입, 콘텐츠 할인 쿠폰 등을 제시했습니다. 그러나 금융과 개인정보 자산을 깊이 다루어 온 블로거의 관점에서, 암호 해독 열쇠와 함께 노출된 고유 식별 정보는 신용카드나 비밀번호처럼 재발급받을 수 없는 대체 불가능한 자산입니다.
소액의 포인트나 단기성 혜택으로 소비자의 불안을 잠재우려는 방식은 미봉책에 불과합니다. 플랫폼 기업이 진정한 신뢰를 되찾기 위해서는 외부 전문 기관을 통한 상시 보안 감사 체계를 도입하고, 업무별로 최소한의 권한만 부여하는 권한 격리 원칙을 시스템 전반에 정착시켜야 합니다. 보안 투자를 단순한 비용 소모가 아닌 기업의 영속성을 담보하는 핵심 경영 자산으로 인식하는 근본적인 체질 개선이 실행되어야 할 시점입니다.
'금융 IT' 카테고리의 다른 글
| 2026년 저축은행 7% 파킹통장 실질 이자와 정기예금 금리 비교로 본 현명한 목돈 굴리기 (1) | 2026.09.04 |
|---|---|
| 2026년 부동산 세제개편안으로 본 종합부동산세 21년의 변화와 실거주 중심 보유세 개편이 시장에 미치는 영향 (1) | 2026.09.02 |
| 2027년부터 달라지는 프리랜서 원천징수 세율 2.2% 인하 혜택과 보험설계사 제외 대상별 수수료 정산 및 세무 대응 (3) | 2026.09.01 |
| 초고령사회 은행 수신지형 변화와 시니어 정기예금 쏠림 현상에 따른 맞춤형 자산관리 및 보상 체계 (0) | 2026.08.31 |
| 2026년 종부세 세 부담 상한 150% 원복 논의와 비거주 1주택자 기본공제 재조정이 부동산 시장에 미치는 영향 (3) | 2026.08.28 |