로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[실시간뉴스]
대법관 재제청 공방에 쪼개진 변호사단체…"절차 존중" vs "공석 해결"(종합)
N
[IT뉴스]
"밟으면 하루 종일 찝찝했는데"…가을철 골칫거리 줄어드나
N
[실시간뉴스]
조희대 입장 재표명에 靑재반박…與野 가세 속 이틀째 충돌
N
[실시간뉴스]
조희대 “‘절차적 흠결’ 수긍 못 해”…반박문 내고 연가
N
[실시간뉴스]
"트럼프·공화당에 중요 농촌유권자에 경제 불만 광범 확산" AP-KFF 여론조사(종합)
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]접속키 하나에 '줄줄이' 뚫린 티빙…2년 전 취약점 알고도 방치
온카뱅크관리자
조회:
42
2026-09-03 14:17:24
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">소스코드에 운영환경 접속키 그대로 저장…이용자 DB까지 침투<br>2024 모의해킹서 '하드코딩' 취약점 확인하고도 개선 안 해</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="PoArp1mjGX"> <figure class="figure_frm origin_fig" contents-hash="b22551e190c63d0e3dd6e630658de7a0961a3e2fb2b77957e7117258f3d764c0" dmcf-pid="QgcmUtsAHH" dmcf-ptype="figure"> <p class="link_figure"><img alt="(과기정통부 제공)" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549404xixz.jpg" data-org-width="621" dmcf-mid="8kwCqphDt5" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549404xixz.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> (과기정통부 제공) </figcaption> </figure> <p contents-hash="53c908a21067b9fb504fe2a031b6924f59052e22f2056df0d0cfb1842e9c3c76" dmcf-pid="xaksuFOcZG" dmcf-ptype="general">(서울=뉴스1) 나연준 기자 = 온라인동영상서비스(OTT) 티빙의 부실한 접속키 관리가 3954만 개 계정 정보 유출로 이어진 주요 원인 중 하나였던 것으로 조사됐다.</p> <p contents-hash="8b5b668a2e5bb5fecd192958e4d5f3b1b9920c2f30fe1b9c557b6fa26317b52a" dmcf-pid="y379cg2utY" dmcf-ptype="general">공격자는 개발자의 접속키 하나를 탈취해 개발환경에 침투한 뒤 소스코드에 저장돼 있던 운영환경 접속키를 확보했다. 이를 이용해 실제 티빙 서비스가 운영되는 환경과 이용자 데이터베이스(DB)까지 단계적으로 접근했다.</p> <p contents-hash="538888d303dbde9906f6a08ae936daa6e92f416aac57104e4e267af9c109a224" dmcf-pid="W0z2kaV7ZW" dmcf-ptype="general">특히 티빙은 2024년 모의해킹에서 개발·운영환경 접속키를 소스코드에 그대로 저장하는 취약점을 확인하고도 개선하지 않은 것으로 나타났다.</p> <p contents-hash="7490592cc941faf1d9aa09ab4e23fd622ea9b6cb5f907c9c87da323ced0f3877" dmcf-pid="YpqVENfz5y" dmcf-ptype="general">과학기술정보통신부는 3일 티빙 침해사고에 대한 민관합동조사단 조사 결과를 발표했다.</p> <p contents-hash="252b62071badbd03c867a9559dd441912e866231597e0518ccf67f19249b13f4" dmcf-pid="GUBfDj4qXT" dmcf-ptype="general">조사 결과 공격자는 티빙 내부 시스템에 무단 침투해 총 3954만 개 계정의 정보와 소스코드가 포함된 개발 프로젝트 361건(30.35GB)을 유출했다.</p> <h3 contents-hash="bb604bed70738a7f1bca68d7fa04befcb24690558accc764487e535163078ba9" dmcf-pid="Hub4wA8B5v" dmcf-ptype="h3">접속키 하나로 개발환경 침투…소스코드서 운영환경 키 확보</h3> <p contents-hash="3e96063c6d44444e3206412df65fa2ee5fbc80b62810c007717e82d22c7acf86" dmcf-pid="X8MnyhLx1S" dmcf-ptype="general">조사단에 따르면 공격자는 티빙 개발자가 보유하고 있던 '개발환경 접속키'를 탈취해 지난 5월 29일 개발환경에 무단 침투했다.</p> <p contents-hash="f57e5be673a9aecd16f17799df2ed356dbd07facb5f0f967c3597a1585740119" dmcf-pid="Z6RLWloMXl" dmcf-ptype="general">공격자는 탈취한 접속키를 이용해 개발환경에서 접근할 수 있는 개발 프로젝트를 빼냈다. 1차 공격에서는 14개 프로젝트를 유출했고 이후 2차 공격에서 개발 프로젝트 361건 전체를 유출했다.</p> <p contents-hash="76eb857fdb80658135db0839e962e2dbecf46c625b60bc2fa3cd7c53418af678" dmcf-pid="5PeoYSgRZh" dmcf-ptype="general">조사단은 개발환경 접속키의 탈취 경로를 확인하기 위해 해당 키를 사용하던 개발자를 특정해 단말기 포렌식 분석을 실시했다. 피싱, 악성코드, 공급망 공격, 접속키 공유·오남용, 취약점 악용 등 다양한 가능성을 분석했지만 정확한 탈취 경로는 확인하지 못했다.</p> <p contents-hash="624c73a710e009b27392c8e9d438d7fff4eb2db47ade0104990a76212f5bba0e" dmcf-pid="1QdgGvaeHC" dmcf-ptype="general">다만 조사 과정에서 접속키 관리체계 부실과 로그 보관기간의 한계 등 정보보호 관리체계상 문제점이 확인됐다.</p> <p contents-hash="725a34c1be43dd0d60a86161ef2fcae4006f5bc11eff7b0f46e619c800038ec5" dmcf-pid="txJaHTNdHI" dmcf-ptype="general">공격자는 탈취한 개발 프로젝트에서 티빙의 실제 서비스 운영환경에 접근할 수 있는 '운영환경 접속키'를 찾아냈다.</p> <p contents-hash="e1909f781d4ea2627f50cbc3c1cc1b6060cf1beb4f36f0cb2d0221b4e4ba2810" dmcf-pid="FMiNXyjJtO" dmcf-ptype="general">조사단이 티빙의 개발 프로젝트 361건을 분석한 결과 총 43개의 운영환경 접속키가 소스코드에 포함돼 있었다. 개발·운영환경에 접근할 수 있는 접속키가 소스코드 내부에 그대로 노출되거나 별도 암호화 없이 평문으로 저장돼 있었다.</p> <p contents-hash="1d878c8a8e8733a93e65e9015ab7449ae0d3341ec51994b2216f5c0944c39d84" dmcf-pid="3RnjZWAits" dmcf-ptype="general">공격자는 이 가운데 운영환경 접속키를 이용해 티빙의 실제 서비스가 운영되는 아마존웹서비스(AWS)에 침투했다. 이후 관리자 권한과 내부 시스템을 탐색하는 과정에서 이용자 정보가 저장된 DB에 접근할 수 있는 ID와 비밀번호도 확보했다.</p> <p contents-hash="8c229bc2e84f973327c9d02b93140fe86151f703ed527e48c1bbd7f01a3e0e37" dmcf-pid="0eLA5YcnZm" dmcf-ptype="general">5월 30일에는 확보한 운영환경 접속키와 DB 접속정보를 이용해 클라우드 저장소에 정보유출형 공격 도구(스크립트)를 삽입했다. 해당 저장소와 연동된 DB에 접속해 이용자 정보 조회와 유출을 시도했다.</p> <p contents-hash="783fc053addd767c030b0830e06ab07c33fc5e53d556acd43dce87641de205fe" dmcf-pid="pFuKAo9UGr" dmcf-ptype="general">이 과정에서 DB 서버의 CPU 이용률이 100%까지 올라가면서 이상징후 알림이 발생했고 티빙은 해당 작업을 차단했다.</p> <p contents-hash="f303e8dd1dde98635c202e4ade366365bb0a3608dcdd35af96bfd27cb85b3e2e" dmcf-pid="U379cg2uHw" dmcf-ptype="general">공격자는 다음 날인 5월 31일 다시 공격했다. 가상서버 생성 권한이 있는 운영환경 접속키를 이용해 티빙 운영환경 내부에 가상서버를 만든 뒤 이를 정보 유출 통로로 사용했다.</p> <p contents-hash="877947cf492e2ed384dabe61919fbf3eae6e2265dcc701419aa0b599bf5473d6" dmcf-pid="u0z2kaV7ZD" dmcf-ptype="general">DB에 저장된 이용자 정보 24GB를 생성한 가상서버로 옮긴 뒤 외부 서버로 유출하고 가상서버를 삭제했다.</p> <p contents-hash="9fcf3d23b133842b8032de2836c8758e170fd496a23d9a8e0ccf969b2ded4cad" dmcf-pid="7pqVENfzYE" dmcf-ptype="general">두 번째 공격에서는 DB 서버 작업량 증가에 따른 이상징후 알림이 발생하지 않았다. 조사단은 공격자가 CPU 이용률을 제한하는 방식으로 공격했을 가능성이 있다고 보고 있다.</p> <figure class="figure_frm origin_fig" contents-hash="4b66be31badcd17bfca38b6edb2c54afc7b00b81739f195cf9890a636c61d516" dmcf-pid="zUBfDj4q5k" dmcf-ptype="figure"> <p class="link_figure"><img alt="(챗GPT 생성 이미지)" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549634kpyy.jpg" data-org-width="1400" dmcf-mid="6v2PsEQ9tZ" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549634kpyy.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> (챗GPT 생성 이미지) </figcaption> </figure> <h3 contents-hash="6e3c1fa6023bd9ce9c6ffe0a126ebf84132d61538a2e7a9619018a8c6f94f8e4" dmcf-pid="qub4wA8B1c" dmcf-ptype="h3">2년전 이미 취약점 확인…접속키 공유·권한 관리도 부실</h3> <p contents-hash="0bf125022c207d0c074b894658febeeb29687e200e0896824ec9e7e2b044473f" dmcf-pid="B7K8rc6b5A" dmcf-ptype="general">조사단은 티빙이 접속키 관리체계를 제대로 구축했다면 공격자의 개발환경 접근을 차단하거나 이후 공격이 운영환경으로 확산하는 것을 막을 수 있었을 것으로 판단했다.</p> <p contents-hash="d99ce4735cc68fe191a1370d78ff6b47b8fdbb855295a0b5ed31e0bbf897eeae" dmcf-pid="bz96mkPK1j" dmcf-ptype="general">티빙은 접속키를 소스코드에 그대로 저장했을 뿐 아니라 일부 키를 사내 메신저 등을 통해 다른 사람과 공유한 것으로 조사됐다.</p> <p contents-hash="e98bcd9feee541c453836f0dec4988ddc71cc871fef869aa0e3d434a7b50b423" dmcf-pid="Kq2PsEQ9tN" dmcf-ptype="general">접근권한 관리에도 문제가 확인됐다. 모든 개발자에게 전체 개발 프로젝트에 접근할 수 있는 권한을 부여해 공격자가 개발환경 접속키 하나만 탈취해도 모든 개발 프로젝트에 접근할 수 있는 구조였다.</p> <p contents-hash="7e5236698d525844cc37ef4c7d983e31bf33d5c94b2c1482a6afed474cdbe0b1" dmcf-pid="9bfxIwMV5a" dmcf-ptype="general">키 발급과 사용, 변경, 폐기, 정기점검 등을 위한 관리 절차도 제대로 마련돼 있지 않았다.</p> <p contents-hash="a8f1866caa398c389169a674a530ace958eb5957d1d26770aa29cac3c6685fc5" dmcf-pid="2K4MCrRfZg" dmcf-ptype="general">특히 티빙은 2024년 실시한 모의해킹에서 개발·운영환경 접속키를 소스코드 내부에 그대로 노출하는 '하드코딩' 취약점을 이미 발견했던 것으로 조사됐다. 이후 해당 취약점에 대한 개선 조치는 이뤄지지 않았다.</p> <p contents-hash="bdc125c95130afaf1896089f9759ae142a825a9eca78363b21fa80c2e1ea53a2" dmcf-pid="V98Rhme4to" dmcf-ptype="general">조사단은 티빙에 접속키 관리·통제와 접근권한 체계를 새로 구축하고 운영관리 기준을 명확히 하도록 요구했다. 키 발급·사용 이력을 관리하는 체계를 마련하고 상시 점검도 실시하도록 했다.</p> <p contents-hash="2a74d7b9d9bd739259e05aa1308c9268e19d222efe2e476ea2f0071f2b65f5fd" dmcf-pid="f26elsd8XL" dmcf-ptype="general">yjra@news1.kr </p> </section> </div> <p class="" data-translation="true">Copyright © 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기