CJ ENM 티빙, 3954만 계정 유출에 '2만원 보상' 논란…“적자 법인으로 최선”

김은선 기자 / 기사승인 : 2026-10-08 10:39:30
  • -
  • +
  • 인쇄
2024년 모의해킹서 접속키 취약점 확인하고도 미조치
보안 전담인력 4명…소스코드 포함 프로젝트 361건 유출
최주희 대표 “국민 눈높이 안 맞아…충분히 막지 못해 송구”

 

▲ CJ ENM

 

CJ ENM 계열 온라인동영상서비스(OTT) 티빙의 대규모 개인정보 유출 사고가 국정감사에서 다시 도마에 올랐다. 예방 가능한 취약점을 사전에 확인하고도 조치하지 않은 사실이 드러난 상황에서 약 2만원 상당으로 평가된 피해 보상책까지 적절성 논란에 휩싸였다.

8일 국회와 과학기술정보통신부 등에 따르면 최주희 티빙 대표는 전날 국회 문화체육관광위원회 국정감사에 출석해 개인정보 유출 사고와 피해자 보상 문제에 대해 사과했다.

윤용근 국민의힘 의원이 최 대표의 개인정보도 이번 사고로 유출됐는지를 묻자 최 대표는 “네”라고 답했다.

윤 의원은 티빙이 마련한 피해자 보상 패키지의 체감가치가 약 2만원 수준이라는 점을 들어 보상 규모가 적절한지 따져 물었다.

최 대표는 “국민의 소중한 개인정보는 가치를 따질 수 없다고 생각한다”며 “국민과 위원들의 눈높이에 맞지 않는 부분을 잘 이해하고 있다”고 말했다.

추가 보상 가능성과 관련해서는 “굉장히 큰 적자 법인으로서 형편에 맞는 최선을 다했음을 알아주셨으면 한다”고 밝혔다.

티빙의 보상안은 현금 2만원을 지급하는 방식은 아니다. 해킹·피싱 안심보험 1년 무료 이용과 3개월간 프리미엄급 시청 기능, 티빙 포인트 5000원, 제휴 쿠폰 등으로 구성돼 있으며 이를 합친 체감가치가 약 2만원 수준이라는 게 국감에서 제기된 지적이다.

보상 규모가 논란이 된 배경에는 사고 규모뿐 아니라 사전 보안관리 부실이 있다.

과기정통부 민관합동조사단은 지난달 티빙에서 활성 계정 2206만개와 비활성 계정 1737만개, 테스트 계정 11만개 등 총 3954만개 계정정보가 유출됐다고 발표했다.

3954만개는 피해자 수가 아니라 중복을 포함한 계정 수다. 동일인이 최대 13개 계정을 보유한 사례도 확인됐으며 정확한 개인 피해자 수는 아직 확정되지 않았다.

유출 정보는 아이디와 이름, 휴대전화번호, 이메일 주소, 생년월일, 연계정보(CI) 등 계정별 최대 20개 항목, 70종에 달했다. 소스코드가 포함된 개발 프로젝트 361건도 외부로 빠져나갔다.

조사에서는 보안관리의 허점도 확인됐다.

공격자는 개발자의 접속키를 탈취한 뒤 소스코드에 저장돼 있던 운영환경 접속키를 이용해 내부 시스템에 침투했다. 티빙의 개발 프로젝트에는 운영환경 접속키 43개가 포함돼 있었고 이 가운데 2개가 실제 공격에 이용됐다.

이용자 데이터베이스에 접근할 수 있는 아이디와 비밀번호도 암호화되지 않은 평문 형태로 저장돼 있었다.

특히 티빙은 2024년 모의해킹에서 개발·운영환경 접속키가 소스코드에 그대로 노출되는 취약점을 이미 발견했지만 개선하지 않은 것으로 조사됐다.

정보보호 전담인력도 회사 전체 임직원 265명, 개발인력 149명에 비해 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 비정상 행위 모니터링을 수행하는 데 한계가 있었다고 판단했다.

사고 초기 대응도 문제로 지적됐다.

1차 정보유출 시도 당시 데이터베이스 서버의 CPU 이용률이 100%까지 올라 이상징후가 감지됐고 티빙이 해당 작업을 차단했다. 그러나 당시 이를 해킹으로 판단하지 않아 별도의 후속 보안조치는 하지 않았다.

공격자는 이후 CPU 점유율을 10% 이내로 유지하는 방식으로 다시 침투해 대규모 정보를 외부로 빼냈다. 조사단은 실시간 네트워크와 데이터 흐름을 감시·차단하는 체계가 제대로 구축됐다면 대규모 유출까지 이어지지 않았을 것으로 판단했다.

최 대표도 국감에서 사전 대응의 부족을 인정했다. 그는 “충분히 대비하고 막아낼 수 있었던 점들이 미흡했다는 것을 느낀다”고 말했다. 전날 과학기술정보방송통신위원회 국감에서도 “보안에 소홀했음을 여실히 느꼈다”며 정보보호 인력과 투자를 확대하겠다고 밝혔다.

티빙은 지난해 698억원의 영업손실을 기록했지만 올해 2분기에는 매출 1407억원, 영업이익 60억원으로 2020년 독립법인 출범 이후 처음 분기 흑자를 냈다. 아직 누적 적자 부담이 크다는 회사 설명에는 근거가 있지만, 보상과 별개로 성장 속도에 맞는 보안투자가 이뤄졌는지를 따져봐야 한다는 지적이 나오는 이유다.

티빙은 향후 정보보호 인력과 예산을 확대하고 제로트러스트 기반 보안체계 구축 등 재발방지책을 추진할 방침이다.

이번 사고의 쟁점은 개인정보 한 건의 가격을 얼마로 정하느냐에만 있지 않다. 사전에 발견한 취약점을 제때 고치지 못한 관리체계가 확인된 만큼 향후 보안투자와 피해구제가 실제 이용자 신뢰 회복으로 이어지는지가 더 중요한 과제로 남았다.

토요경제 / 김은선 기자 kes@sateconomy.co.kr

[저작권자ⓒ 토요경제. 무단전재-재배포 금지]

뉴스댓글 >

많이 본 기사

HEADLINE

연중캠페인

토요경제 [로드인 포토로그]

오피니언