브리프유 브리프유 로그인
자청의 유튜브 추출기

유튜브 영상의 자막과 AI요약을 추출해보세요

AI 채팅

BETA

티빙 해킹 사건의 충격적 진실! 유출된 열쇠 관리 허점 파헤치기

게시일: 작성자: 자청의 유튜브 추출기

티빙 해킹 사건, 도대체 무슨 일이 있었던 걸까?

1. 해킹의 시작: 개발자의 '열쇠'를 훔치다

  • 어떻게 시작됐을까? 티빙 개발자가 쓰던 '개발 환경 접속키'라는 열쇠를 해커가 훔쳤어.
  • 개발 환경 접속키가 뭐냐면? 웹사이트나 앱을 만드는 개발자들이 모여서 작업하는 '작업실' 같은 곳인데, 여기에 들어갈 수 있는 열쇠인 거지.
  • 해커가 이걸 훔쳐서 뭘 했을까? 5월 29일 오후 2시 42분에 이 작업실에 침입해서, 개발자들이 만든 소스코드 361건을 전부 가져갔어. 마치 보물 상자를 통째로 가져간 것처럼 말이야.

2. 소스코드 안에 숨겨진 '또 다른 열쇠'

  • 소스코드를 가져갔는데 뭐가 나왔을까? 놀랍게도 소스코드 안에 티빙 서비스에 접속할 수 있는 '열쇠'들이 숨겨져 있었어. 그것도 무려 43가지 종류나!
  • 이게 왜 문제일까? 해커는 이 열쇠들을 이용해서 티빙 시스템에 쉽게 들어갈 수 있게 된 거지. 마치 방탈출 게임처럼, 열쇠를 얻어서 다음 단계로 넘어간 거야.

3. 개인 정보 유출 시도: DB를 털어라!

  • 해커가 티빙에 들어가서 뭘 하려고 했을까? 이용자들의 개인 정보가 담긴 데이터베이스(DB)를 털려고 했어.
  • DB도 열쇠가 필요했어. 그런데 이 DB에 접속하는 열쇠도 소스코드에서 찾았지.
  • 첫 번째 시도: 실패! 해커가 DB 전체 데이터를 한 번에 긁어오려고 하니까, 시스템이 버벅거리기 시작했어. 마치 너무 무거운 짐을 한 번에 들려고 하면 힘든 것처럼 말이야. 그래서 당시 작업자들이 이 이상한 작업을 중단시켰지. 다행히 이때는 개인 정보가 유출되지 않았어.

4. 두 번째 시도: 똑똑하게 조금씩 가져가자!

  • 해커는 포기하지 않았어. DB 전체를 한 번에 가져가면 시스템이 아파한다는 걸 알고, 이번엔 조금씩 가져가기로 했지.
  • 가상 서버를 만들었어. 해커는 소스코드에서 찾은 '가상 서버 생성 열쇠'를 이용해서 임시 서버를 만들었어.
  • 데이터를 조금씩 옮겼어. DB에서 데이터를 조금씩 가져와서 이 가상 서버에 저장했지. 이렇게 하니까 시스템이 아프다는 신호를 보내지 않았어.
  • 결국 개인 정보가 유출됐어. 가상 서버에 데이터가 다 쌓이면 그걸 가지고 가는 방식으로, 결국 이용자들의 개인 정보가 유출된 거야.

5. 유출된 정보들: 뭐가 문제일까?

  • 소스코드 유출: 361건의 소스코드(30GB)가 유출됐어. 이걸로 해커가 시스템의 약점을 더 쉽게 찾을 수 있게 된 거지.
  • 이용자 정보 유출: 약 4천만 건의 정보가 유출됐다고 하는데, 실제로는 중복 계정이나 테스트 계정 등을 제외하면 그보다 적을 수도 있다고 해.
    • 문제점 1: CI 값 유출. 중복 가입을 막기 위해 수집하는 CI 값인데, 중복 계정이 있다는 건 이걸 제대로 활용하지 못했다는 뜻이지.
    • 문제점 2: 암호화된 정보도 위험. 비밀번호, 전화번호, 이메일 등이 암호화되어 있었다고 해도, 암호화 '열쇠'까지 같이 털렸기 때문에 사실상 의미가 없었어. 비밀번호는 '1방향 암호화'라 평문으로 노출되진 않았다고 하니 그나마 다행이야.

6. 조사 결과: 뭐가 잘못됐을까?

  • 열쇠 관리 엉망: 가장 큰 문제였어. 열쇠가 소스코드에 그대로 적혀 있거나(하드코딩), 평문으로 저장되어 있거나, 동료와 함부로 공유됐다는 거지.
    • 소스코드 하드코딩: 이건 정말 심각한 실수야.
    • 동료와의 공유: 보안 담당자에게 정식으로 요청해야 하는데, 동료에게 물어보는 건 잘못된 거지.
  • 모니터링 부족: 해킹이 들어왔는데도 이걸 제대로 탐지하지 못했어. 비정상적인 접속을 막는 정책이 부족했던 거야.
  • 정보보호 인력 부족: 전담 인력이 4명밖에 없었어. 이것도 부족하지만, 보안 관제나 취약점 점검은 보통 외주에 맡기는데 외주 인력을 제외하고 계산한 건 좀 이상하다는 지적도 있어.
  • 개선 의지 부족: 작년 모의 해킹 결과에서도 소스코드에 열쇠를 넣지 말라고 지적받았는데도 개선하지 않았던 게 문제였어.
  • 법 위반: 해킹 사실을 알고 24시간 안에 신고해야 하는데, 신고가 늦어졌어. 조사단은 해킹 인지 시점을 더 일찍으로 보고 있어.

7. 개인적인 생각: 왜 이런 일이 벌어졌을까?

  • 열쇠 관리의 치명적인 실수: 소스코드에 열쇠를 하드코딩한 게 가장 큰 문제였어. 이것만 아니었다면 개인 정보 유출까지 가지 않았을 거야. 개발 문화 자체가 잘못된 것 같아.
  • 대응 시간 부족: 해킹 사실을 알고도 DB 열쇠를 바로 바꾸지 않고 4시간에서 9시간이나 지체된 건 아쉬워. 주말이라 그랬을 수도 있지만, 개인 정보가 털리고 있는데 너무 느렸지.

8. 티빙 보상: 뭘 받을 수 있을까?

  • 보상 받으려면 회원 가입 필수: 티빙 보상을 받으려면 회원 가입하고 본인 확인을 해야 해.
  • 보상 내용:
    • 피싱 안전 보험
    • 시청권 (프리미엄 시청 기능 제공, 하지만 티빙 이용권 결제해야 함)
    • 티빙 포인트 5,000원
    • 웨이브, CGV 이용권 (광고형 스탠더드 버전이라 아쉽다는 의견도 있어)
  • 주의할 점: 카카오나 애플로 로그인해도 해당 계정이 털리는 건 아니야. 로그인할 때 이름, 이메일 정보만 공유되는 거야.

이번 티빙 해킹 사건을 보면서, 우리가 쓰는 서비스들이 얼마나 안전하게 관리되고 있는지 다시 한번 생각해 보게 되는 것 같아.

최근 검색 기록