로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
압구정 24억 낮추고, 동대문 25억 불렀다…8·3 세제개편이 가른 서울 집값
N
[]
발전·항만·에너지公 대대적 통폐합…LH는 '개발·주거' 분리(종합)
N
[]
조국혁신당 '호남반도체 레드팀' 자처…"전남광주 대응 시급"(종합)
N
[IT뉴스]
베스핀글로벌, 미국 교통 인프라에 AI 입힌다…대규모 프로젝트 뒷받침
N
[IT뉴스]
EDB, DB 넘어 '데이터 플랫폼' 정조준…“토큰 비용 80% 절감”
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]접속키 하나에 '줄줄이' 뚫린 티빙…2년 전 취약점 알고도 방치
온카뱅크관리자
조회:
1
2026-09-03 14:17:24
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">소스코드에 운영환경 접속키 그대로 저장…이용자 DB까지 침투<br>2024 모의해킹서 '하드코딩' 취약점 확인하고도 개선 안 해</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="PoArp1mjGX"> <figure class="figure_frm origin_fig" contents-hash="b22551e190c63d0e3dd6e630658de7a0961a3e2fb2b77957e7117258f3d764c0" dmcf-pid="QgcmUtsAHH" dmcf-ptype="figure"> <p class="link_figure"><img alt="(과기정통부 제공)" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549404xixz.jpg" data-org-width="621" dmcf-mid="8kwCqphDt5" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549404xixz.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> (과기정통부 제공) </figcaption> </figure> <p contents-hash="53c908a21067b9fb504fe2a031b6924f59052e22f2056df0d0cfb1842e9c3c76" dmcf-pid="xaksuFOcZG" dmcf-ptype="general">(서울=뉴스1) 나연준 기자 = 온라인동영상서비스(OTT) 티빙의 부실한 접속키 관리가 3954만 개 계정 정보 유출로 이어진 주요 원인 중 하나였던 것으로 조사됐다.</p> <p contents-hash="8b5b668a2e5bb5fecd192958e4d5f3b1b9920c2f30fe1b9c557b6fa26317b52a" dmcf-pid="y379cg2utY" dmcf-ptype="general">공격자는 개발자의 접속키 하나를 탈취해 개발환경에 침투한 뒤 소스코드에 저장돼 있던 운영환경 접속키를 확보했다. 이를 이용해 실제 티빙 서비스가 운영되는 환경과 이용자 데이터베이스(DB)까지 단계적으로 접근했다.</p> <p contents-hash="538888d303dbde9906f6a08ae936daa6e92f416aac57104e4e267af9c109a224" dmcf-pid="W0z2kaV7ZW" dmcf-ptype="general">특히 티빙은 2024년 모의해킹에서 개발·운영환경 접속키를 소스코드에 그대로 저장하는 취약점을 확인하고도 개선하지 않은 것으로 나타났다.</p> <p contents-hash="7490592cc941faf1d9aa09ab4e23fd622ea9b6cb5f907c9c87da323ced0f3877" dmcf-pid="YpqVENfz5y" dmcf-ptype="general">과학기술정보통신부는 3일 티빙 침해사고에 대한 민관합동조사단 조사 결과를 발표했다.</p> <p contents-hash="252b62071badbd03c867a9559dd441912e866231597e0518ccf67f19249b13f4" dmcf-pid="GUBfDj4qXT" dmcf-ptype="general">조사 결과 공격자는 티빙 내부 시스템에 무단 침투해 총 3954만 개 계정의 정보와 소스코드가 포함된 개발 프로젝트 361건(30.35GB)을 유출했다.</p> <h3 contents-hash="bb604bed70738a7f1bca68d7fa04befcb24690558accc764487e535163078ba9" dmcf-pid="Hub4wA8B5v" dmcf-ptype="h3">접속키 하나로 개발환경 침투…소스코드서 운영환경 키 확보</h3> <p contents-hash="3e96063c6d44444e3206412df65fa2ee5fbc80b62810c007717e82d22c7acf86" dmcf-pid="X8MnyhLx1S" dmcf-ptype="general">조사단에 따르면 공격자는 티빙 개발자가 보유하고 있던 '개발환경 접속키'를 탈취해 지난 5월 29일 개발환경에 무단 침투했다.</p> <p contents-hash="f57e5be673a9aecd16f17799df2ed356dbd07facb5f0f967c3597a1585740119" dmcf-pid="Z6RLWloMXl" dmcf-ptype="general">공격자는 탈취한 접속키를 이용해 개발환경에서 접근할 수 있는 개발 프로젝트를 빼냈다. 1차 공격에서는 14개 프로젝트를 유출했고 이후 2차 공격에서 개발 프로젝트 361건 전체를 유출했다.</p> <p contents-hash="76eb857fdb80658135db0839e962e2dbecf46c625b60bc2fa3cd7c53418af678" dmcf-pid="5PeoYSgRZh" dmcf-ptype="general">조사단은 개발환경 접속키의 탈취 경로를 확인하기 위해 해당 키를 사용하던 개발자를 특정해 단말기 포렌식 분석을 실시했다. 피싱, 악성코드, 공급망 공격, 접속키 공유·오남용, 취약점 악용 등 다양한 가능성을 분석했지만 정확한 탈취 경로는 확인하지 못했다.</p> <p contents-hash="624c73a710e009b27392c8e9d438d7fff4eb2db47ade0104990a76212f5bba0e" dmcf-pid="1QdgGvaeHC" dmcf-ptype="general">다만 조사 과정에서 접속키 관리체계 부실과 로그 보관기간의 한계 등 정보보호 관리체계상 문제점이 확인됐다.</p> <p contents-hash="725a34c1be43dd0d60a86161ef2fcae4006f5bc11eff7b0f46e619c800038ec5" dmcf-pid="txJaHTNdHI" dmcf-ptype="general">공격자는 탈취한 개발 프로젝트에서 티빙의 실제 서비스 운영환경에 접근할 수 있는 '운영환경 접속키'를 찾아냈다.</p> <p contents-hash="e1909f781d4ea2627f50cbc3c1cc1b6060cf1beb4f36f0cb2d0221b4e4ba2810" dmcf-pid="FMiNXyjJtO" dmcf-ptype="general">조사단이 티빙의 개발 프로젝트 361건을 분석한 결과 총 43개의 운영환경 접속키가 소스코드에 포함돼 있었다. 개발·운영환경에 접근할 수 있는 접속키가 소스코드 내부에 그대로 노출되거나 별도 암호화 없이 평문으로 저장돼 있었다.</p> <p contents-hash="1d878c8a8e8733a93e65e9015ab7449ae0d3341ec51994b2216f5c0944c39d84" dmcf-pid="3RnjZWAits" dmcf-ptype="general">공격자는 이 가운데 운영환경 접속키를 이용해 티빙의 실제 서비스가 운영되는 아마존웹서비스(AWS)에 침투했다. 이후 관리자 권한과 내부 시스템을 탐색하는 과정에서 이용자 정보가 저장된 DB에 접근할 수 있는 ID와 비밀번호도 확보했다.</p> <p contents-hash="8c229bc2e84f973327c9d02b93140fe86151f703ed527e48c1bbd7f01a3e0e37" dmcf-pid="0eLA5YcnZm" dmcf-ptype="general">5월 30일에는 확보한 운영환경 접속키와 DB 접속정보를 이용해 클라우드 저장소에 정보유출형 공격 도구(스크립트)를 삽입했다. 해당 저장소와 연동된 DB에 접속해 이용자 정보 조회와 유출을 시도했다.</p> <p contents-hash="783fc053addd767c030b0830e06ab07c33fc5e53d556acd43dce87641de205fe" dmcf-pid="pFuKAo9UGr" dmcf-ptype="general">이 과정에서 DB 서버의 CPU 이용률이 100%까지 올라가면서 이상징후 알림이 발생했고 티빙은 해당 작업을 차단했다.</p> <p contents-hash="f303e8dd1dde98635c202e4ade366365bb0a3608dcdd35af96bfd27cb85b3e2e" dmcf-pid="U379cg2uHw" dmcf-ptype="general">공격자는 다음 날인 5월 31일 다시 공격했다. 가상서버 생성 권한이 있는 운영환경 접속키를 이용해 티빙 운영환경 내부에 가상서버를 만든 뒤 이를 정보 유출 통로로 사용했다.</p> <p contents-hash="877947cf492e2ed384dabe61919fbf3eae6e2265dcc701419aa0b599bf5473d6" dmcf-pid="u0z2kaV7ZD" dmcf-ptype="general">DB에 저장된 이용자 정보 24GB를 생성한 가상서버로 옮긴 뒤 외부 서버로 유출하고 가상서버를 삭제했다.</p> <p contents-hash="9fcf3d23b133842b8032de2836c8758e170fd496a23d9a8e0ccf969b2ded4cad" dmcf-pid="7pqVENfzYE" dmcf-ptype="general">두 번째 공격에서는 DB 서버 작업량 증가에 따른 이상징후 알림이 발생하지 않았다. 조사단은 공격자가 CPU 이용률을 제한하는 방식으로 공격했을 가능성이 있다고 보고 있다.</p> <figure class="figure_frm origin_fig" contents-hash="4b66be31badcd17bfca38b6edb2c54afc7b00b81739f195cf9890a636c61d516" dmcf-pid="zUBfDj4q5k" dmcf-ptype="figure"> <p class="link_figure"><img alt="(챗GPT 생성 이미지)" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549634kpyy.jpg" data-org-width="1400" dmcf-mid="6v2PsEQ9tZ" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/03/NEWS1/20260903141549634kpyy.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> (챗GPT 생성 이미지) </figcaption> </figure> <h3 contents-hash="6e3c1fa6023bd9ce9c6ffe0a126ebf84132d61538a2e7a9619018a8c6f94f8e4" dmcf-pid="qub4wA8B1c" dmcf-ptype="h3">2년전 이미 취약점 확인…접속키 공유·권한 관리도 부실</h3> <p contents-hash="0bf125022c207d0c074b894658febeeb29687e200e0896824ec9e7e2b044473f" dmcf-pid="B7K8rc6b5A" dmcf-ptype="general">조사단은 티빙이 접속키 관리체계를 제대로 구축했다면 공격자의 개발환경 접근을 차단하거나 이후 공격이 운영환경으로 확산하는 것을 막을 수 있었을 것으로 판단했다.</p> <p contents-hash="d99ce4735cc68fe191a1370d78ff6b47b8fdbb855295a0b5ed31e0bbf897eeae" dmcf-pid="bz96mkPK1j" dmcf-ptype="general">티빙은 접속키를 소스코드에 그대로 저장했을 뿐 아니라 일부 키를 사내 메신저 등을 통해 다른 사람과 공유한 것으로 조사됐다.</p> <p contents-hash="e98bcd9feee541c453836f0dec4988ddc71cc871fef869aa0e3d434a7b50b423" dmcf-pid="Kq2PsEQ9tN" dmcf-ptype="general">접근권한 관리에도 문제가 확인됐다. 모든 개발자에게 전체 개발 프로젝트에 접근할 수 있는 권한을 부여해 공격자가 개발환경 접속키 하나만 탈취해도 모든 개발 프로젝트에 접근할 수 있는 구조였다.</p> <p contents-hash="7e5236698d525844cc37ef4c7d983e31bf33d5c94b2c1482a6afed474cdbe0b1" dmcf-pid="9bfxIwMV5a" dmcf-ptype="general">키 발급과 사용, 변경, 폐기, 정기점검 등을 위한 관리 절차도 제대로 마련돼 있지 않았다.</p> <p contents-hash="a8f1866caa398c389169a674a530ace958eb5957d1d26770aa29cac3c6685fc5" dmcf-pid="2K4MCrRfZg" dmcf-ptype="general">특히 티빙은 2024년 실시한 모의해킹에서 개발·운영환경 접속키를 소스코드 내부에 그대로 노출하는 '하드코딩' 취약점을 이미 발견했던 것으로 조사됐다. 이후 해당 취약점에 대한 개선 조치는 이뤄지지 않았다.</p> <p contents-hash="bdc125c95130afaf1896089f9759ae142a825a9eca78363b21fa80c2e1ea53a2" dmcf-pid="V98Rhme4to" dmcf-ptype="general">조사단은 티빙에 접속키 관리·통제와 접근권한 체계를 새로 구축하고 운영관리 기준을 명확히 하도록 요구했다. 키 발급·사용 이력을 관리하는 체계를 마련하고 상시 점검도 실시하도록 했다.</p> <p contents-hash="2a74d7b9d9bd739259e05aa1308c9268e19d222efe2e476ea2f0071f2b65f5fd" dmcf-pid="f26elsd8XL" dmcf-ptype="general">yjra@news1.kr </p> </section> </div> <p class="" data-translation="true">Copyright © 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기