
개발자 접속키 하나에서 운영망·DB까지 연쇄 침투…2024년 모의해킹서 같은 취약점 발견, 3954만 계정·소스코드 361건 유출로 돌아온 ‘미조치의 비용’
국내 OTT 티빙에서 3,954만여 개 계정정보와 핵심 소스코드 361개 프로젝트가 유출된 사실이 정부 조사로 확인됐다. 공격의 출발은 개발자 접속키 하나였지만 피해를 키운 것은 키 하나가 아니었다. 개발망과 운영망의 분리, 접속권한, 비밀정보 저장, 이상행위 탐지까지 여러 방어선이 연쇄적으로 무너지면서 단일 침해가 전체 서비스로 확장된 구조가 이번 조사에서 드러났다.
3954만 ‘명’이 아니다…활성·휴면·탈퇴까지 3954만 ‘계정’
과학기술정보통신부 민관합동조사단이 확인한 유출 규모는 약 3,954만 계정이다. 활성 계정 약 2,206만개뿐 아니라 휴면 850만개, 탈퇴 887만개, 테스트 계정 약 11만개까지 포함됐다. SNS 간편가입 계정은 약 2,247만개로 가장 많았다. 다만 한 사람이 복수 계정을 만들 수 있고 실제 최대 13개를 가진 사례도 확인돼 ‘3,954만명이 피해를 봤다’고 표현하는 것은 정확하지 않다.
유출 정보는 ID·성명·생년월일·휴대전화번호·이메일·연계정보(CI) 등을 포함해 20개 항목, 세부 70종이다. 비밀번호는 일방향 암호화돼 원문 복원이 불가능한 상태였지만, 일부 휴대전화번호와 이메일은 암호화된 데이터와 복호화에 필요한 암호화키가 함께 유출돼 정부가 사실상 평문 유출과 같은 수준으로 판단했다. 개인정보별 최종 유출 규모와 개인정보보호법 위반 여부는 개인정보보호위원회가 별도로 조사하고 있다.
개발키 하나가 왜 이용자 DB까지 열었나

공격자는 우선 개발자의 ‘개발환경 접속키’를 확보해 개발환경으로 들어갔다. 최초 접속키가 어떤 방식으로 외부에 넘어갔는지는 개발자 단말기 포렌식과 피싱·악성코드·공급망 공격 등 여러 가능성을 조사했지만 경로가 특정되지는 않았다.
그러나 이후 경로는 복원됐다.
공격자는 개발환경에서 소스코드가 포함된 프로젝트 361건, 30.35GB를 확보했다. 문제는 그 소스코드 안에 실제 운영환경으로 들어갈 수 있는 접속키 43개가 포함돼 있었다는 점이다. 일부는 코드에 직접 적는 ‘하드코딩’, 일부는 평문 형태였고 공격자는 이 가운데 2개를 이용해 운영환경으로 이동했다. 운영망에서는 다시 이용자 DB에 접근하는 ID와 비밀번호까지 평문 상태로 확보할 수 있었다.
즉 공격자는 새로운 취약점을 매 단계 뚫었다기보다 한 단계에서 얻은 내부 정보로 다음 단계의 정상 접근권한을 확보하며 안쪽으로 이동했다.
첫 시도는 막혔다…다음 날 CPU 10%로 낮추자 24GB가 빠져나갔다
5월 30일 첫 번째 대규모 정보유출 시도에서는 DB 서버의 CPU 사용률이 **100%**까지 치솟으면서 이상징후 알림이 발생했고 작업이 차단됐다. 그러나 정보보호 전담조직과 CISO에게 상황이 전달되기까지 약 14시간이 걸렸고, 공격을 차단한 것이 전체 침해사고를 종결시키지는 못했다.
공격자는 이 경험을 이용했다. 다음 날 별도의 운영환경 접속키로 가상서버를 만든 뒤 CPU 사용률을 10% 안팎으로 제한해 기존 이상징후 탐지를 피했고, 이 통로를 통해 이용자 정보 약 24GB를 외부로 반출한 뒤 가상서버를 삭제했다. 조사단은 첫 시도에서 발생한 탐지를 피하기 위해 공격 방식이 조정된 것으로 판단했다.
이번 사고에서 중요한 것은 “알람이 없었다”가 아니다. 알람은 울렸고 첫 작업도 막혔다. 그러나 그 신호를 전체 시스템 침해 가능성으로 연결해 다음 공격을 차단하는 대응체계가 충분히 작동하지 않았다.
2024년 이미 발견했던 ‘하드코딩’…그런데 2026년 실제 공격경로로
가장 무거운 대목은 과거 점검 결과다.
정부 조사에 따르면 티빙은 2024년 모의해킹에서 개발·운영환경 접속키를 소스코드 내부에 그대로 노출하는 하드코딩 취약점을 이미 발견했지만 개선조치를 완료하지 않았다. 2년 뒤 공격자는 실제로 개발 프로젝트 내부의 운영환경 접속키를 확보해 운영망으로 이동했다.
접근권한 관리도 피해 범위를 넓혔다. 업무상 필요한 최소 권한만 부여하는 방식과 달리 모든 개발자가 전체 개발 프로젝트에 접근할 수 있었고, 접속키는 사내 메신저 등을 통해 공유되기도 했다. 임직원 265명, 개발인력 149명 규모에 비해 외주를 제외한 정보보호 전담인력은 약 4명이었다. VPN 등 일부 신규 장비의 접속기록도 약 6일치만 보관된 것으로 조사됐다.
따라서 이번 사고는 단순히 “해커가 접속키 하나를 훔쳤다”는 설명만으로는 부족하다. 접속키 탈취 이후 피해 확산을 막아야 할 최소권한·비밀정보 분리·로그·이상행위 탐지라는 여러 통제장치가 동시에 약했다는 것이 정부 조사에서 확인된 핵심이다.
개인정보만 나간 것이 아니다…추천·검색·인증·결제 소스코드까지

유출된 361개 개발 프로젝트에는 티빙의 맞춤형 콘텐츠 추천·검색 알고리즘, 이용자 관리·인증체계, 결제관리, 유료서비스 운영과 관련된 기술자산이 포함됐다. 개인정보 유출이 이용자에게 직접적인 위험이라면 소스코드 유출은 향후 시스템 구조와 취약점을 분석하는 자료가 될 수 있다는 점에서 회사의 장기적인 보안위험과 연결된다. 현재까지 정부가 확인한 추가 공격이나 다크웹 유통, 스미싱·보이스피싱 등 2차 피해 사례는 없다.
티빙은 침해사고 신고 문제에서도 제재를 받게 됐다. 정부는 5월 31일 오전 10시10분을 침해사고 인지 시점으로 판단했지만 KISA 신고는 6월 1일 오후 3시8분 이뤄져 법정 24시간을 넘겼다고 판단했다. 과기정통부는 정보통신망법에 따라 최대 3,000만원의 과태료를 부과할 예정이다. 개인정보보호위원회는 별도로 안전조치 의무와 유출신고·통지 등 개인정보보호법 준수 여부를 조사하고 있어 최종 개인정보 관련 제재는 아직 확정되지 않았다.
Next Insight 분석 | 보안의 진짜 실력은 ‘첫 문’보다 ‘두 번째 문’에서 드러난다

완벽하게 침입을 막는 시스템은 존재하기 어렵다. 그래서 현대 정보보안의 핵심은 첫 번째 인증정보가 탈취되더라도 그것만으로 다음 시스템까지 열리지 않도록 피해 범위를 잘게 끊는 것이다.
티빙 사고에서는 정반대의 흐름이 나타났다.
개발환경 접속키 → 전체 개발 프로젝트 → 운영환경 접속키 → 운영망 → DB 접속정보 → 이용자 데이터로 권한이 이어졌다. 여기에 개인정보를 암호화했지만 일부 암호화키가 함께 유출됐고, 첫 번째 대량조회에서 서버가 비정상 상태를 보였지만 다음 공격까지 이어졌다. 이 연결고리는 각각 별개의 보안기술 문제가 아니라 하나가 무너졌을 때 다음 방어선이 피해를 차단하도록 설계됐는가라는 정보보호 거버넌스의 문제다.
특히 2024년 모의해킹에서 발견된 접속키 하드코딩 문제가 실제 공격 이전에 제거되지 않았다는 사실은 이번 사건의 평가를 무겁게 만든다. 보안점검의 가치는 취약점을 ‘발견한 개수’가 아니라 발견한 위험을 실제 시스템에서 얼마나 빨리 제거했는가로 평가돼야 하기 때문이다.
3,954만이라는 숫자는 이번 사고의 규모를 보여준다. 그러나 더 오래 남아야 할 숫자는 43개의 운영환경 접속키, 4명의 정보보호 전담인력, 14시간의 보고 지연, 그리고 이미 2024년에 발견됐던 취약점인지도 모른다.
해킹은 공격자가 시작했지만, 대형 사고가 될 것인지는 결국 내부의 두 번째·세 번째 방어선이 결정한다.
취재·작성: 김귤연 기자 | Next Insight News
nextinsight.news@gmail.com
참고자료
과학기술정보통신부 민관합동조사단 「티빙 침해사고 조사결과」, 2026년 9월 3일
개인정보보호위원회 「㈜티빙 이용자 개인정보 유출 사고 관련 조사 착수」
티빙 개인정보 유출 관련 공지 및 이용자 안내
매일경제·연합뉴스·데일리안 등 정부 조사결과 보도
#티빙 #티빙해킹 #개인정보유출 #3954만계정 #사이버보안 #개인정보보호 #정보보호 #OTT #해킹사고 #NextInsightNews
Next Insight 분석을 정리해 보내드립니다.

