티빙을 한 번이라도 써봤다면 오늘은 꼭 확인해야 할 소식입니다. 과학기술정보통신부가 9월 3일 민관합동조사단의 티빙 침해사고 조사 결과를 발표했는데, 활성·휴면·탈퇴 계정을 포함해 총 3,954만 개 계정의 개인정보가 유출된 것으로 확인됐습니다. ID·비밀번호·연락처·생년월일 등 20개 항목(70종)이 빠져나갔고, 심지어 이미 탈퇴한 계정 정보까지 포함돼 있었습니다. 내 계정이 해당되는지, 그리고 지금 뭘 해야 하는지 하나씩 확인해보겠습니다.
💡 핵심 요약
티빙 이용자 계정 3,954만 개(중복 포함)가 유출됐으며, 탈퇴·휴면 계정도 예외가 아닙니다. 티빙을 한 번이라도 가입했다면 비밀번호 변경과 명의도용 확인이 필요한데, 구체적인 방법은 아래에서 확인하세요.
Q1. 이번 유출 사고, 정확히 무슨 일이 있었던 건가요
사고 자체는 지난 5월 발생했고, 과기정통부와 한국인터넷진흥원(KISA)이 구성한 민관합동조사단이 넉 달 가까이 조사한 끝에 오늘 결과를 발표했습니다. 공격자는 티빙 개발자들이 쓰는 개발환경 접속키를 탈취해 시스템 내부에 침투했습니다.
이후 유출된 개발 프로젝트 소스코드 안에 저장돼 있던 운영환경 접속키와 이용자 정보 데이터베이스에 접근할 수 있는 접속정보(ID·비밀번호)까지 확보해, 실제 이용자 개인정보를 빼내갔습니다. 조사단은 티빙이 접속키 관리를 제대로 하지 않아 공격에 노출됐다고 판단했습니다.
Q2. 정말 탈퇴한 계정도 유출됐나요
네, 그렇습니다. 이 부분이 특히 충격적인데, 티빙을 탈퇴했거나 오랫동안 접속하지 않은 계정도 이번 유출 대상에 포함됐습니다. '예전에 잠깐 쓰다 탈퇴했으니 상관없겠지'라고 생각하셨다면 다시 확인이 필요합니다.
탈퇴한 계정 정보까지 서버에 남아있었다는 건, 개인정보 보관·파기 절차 자체에도 문제가 있었다는 뜻으로 해석됩니다. 이 부분은 향후 규제 당국의 추가 조사·제재로 이어질 가능성이 있습니다.
Q3. 유출된 계정, 정확히 어떻게 구성돼 있나요
3,954만 개는 실제 이용자 수가 아니라 중복 계정을 포함한 숫자입니다. 한 사람이 최대 13개 계정을 보유한 사례도 확인됐습니다. 계정 상태별로 나눠보면 다음과 같습니다.
| 계정 상태 | 유출 개수 |
|---|---|
| 활성 계정(로그인 가능) | 2,206만 개 |
| 휴면 계정 | 850만 개 |
| 탈퇴 계정 | 887만 개 |
| 테스트 계정 | 11만 개 |
가입 경로별로는 SNS 간편가입(네이버·카카오·페이스북·애플·X)이 2,247만 개로 가장 많았고, CJ ONE 통합회원 863만 개, 티빙 자체가입 726만 개, PC방 쿠폰 등 기타 가입 117만 개 순이었습니다.
Q4. 구체적으로 어떤 정보가 새어 나갔나요
유출된 정보는 20개 항목, 70종에 달합니다. ID, 비밀번호(일방향 암호화), CJ ONE 통합ID, 성명, 휴대폰 번호, 이메일 주소, 생년월일, 연계정보(CI), 결제 이력 등이 포함됩니다.
여기서 중요한 부분이 있습니다. 휴대폰 번호와 이메일 주소 일부는 암호화돼 있었지만, 암호화를 푸는 '키'까지 함께 유출됐습니다. 즉 사실상 복호화가 가능한 상태로 유출된 것이라, 단순히 '암호화돼 있으니 안전하다'고 안심할 수 없는 상황입니다. 다만 비밀번호는 복호화가 불가능한 방식으로 암호화돼 있어 상대적으로 안전한 것으로 확인됐습니다.
Q5. SNS 계정 자체도 위험한가요
이 부분은 다행스러운 소식입니다. 조사단은 네이버·카카오 등 SNS 계정 자체가 침해된 정황은 없다고 판단했습니다. SNS 간편가입 시 넘어간 정보(출생연도·성별 등)가 SNS로 다시 자동 전송되는 구조가 아니기 때문에, SNS 계정 자체의 비밀번호나 로그인 정보까지 유출됐을 가능성은 없다는 설명입니다.
다만 SNS로 간편가입했더라도 이후 티빙이 별도의 본인 확인 절차를 거쳐 수집한 휴대전화번호, 생년월일, 연계정보(CI) 같은 정보는 이번 유출에 포함돼 있으니, 'SNS로 가입했으니 안전하다'고 오해하시면 안 됩니다.
Q6. 내가 대상인지 셀프체크
- 티빙 가입 이력: 현재 이용 중이든, 탈퇴했든, 한 번이라도 가입한 적 있다면 해당.
- 중복 계정 여부: 여러 방식(자체가입·CJ ONE·SNS)으로 여러 번 가입한 적 있는지 확인.
- 비밀번호 재사용 여부: 티빙에서 쓴 비밀번호를 다른 사이트에서도 그대로 쓰고 있는지.
- 연락처·이메일 최신 여부: 유출된 연락처가 현재도 사용 중인 번호·메일인지.
- 2차 피해 징후: 최근 의심스러운 로그인 알림, 스미싱 문자, 명의도용 알림을 받은 적 있는지.
다섯 가지 중 하나라도 해당한다면, 아래 대응 방법을 지금 바로 실행하시길 권합니다. 참고로 조사단은 현재까지 2차 피해는 확인되지 않았다고 밝혔지만, 이는 '아직'이라는 뜻이지 '안전하다'는 뜻은 아닙니다.
Q7. 지금 당장 뭘 해야 하나요
가장 먼저 티빙 비밀번호를 즉시 변경해야 합니다. 그리고 같은 비밀번호를 다른 사이트(이메일, 은행, 쇼핑몰 등)에서도 쓰고 있었다면 그 비밀번호들도 함께 바꿔야 합니다. 비밀번호를 재사용하는 습관이 있다면 이번 기회에 사이트별로 다른 비밀번호를 쓰는 것이 안전합니다.
연락처와 이메일 주소가 암호화키와 함께 유출된 만큼, 스미싱 문자나 피싱 메일에 각별히 주의해야 합니다. 출처가 불분명한 링크는 클릭하지 말고, 티빙이나 CJ ONE을 사칭한 문자·메일이 오더라도 공식 앱이나 홈페이지에서 직접 확인하는 습관을 들이는 것이 좋습니다.
Q8. 명의도용 걱정된다면 어떻게 확인하나요
생년월일과 연계정보(CI)까지 유출된 만큼, 명의도용 가능성도 완전히 배제할 수는 없습니다. 명의도용방지서비스(msafer.or.kr)에서 본인 명의로 개통된 휴대전화 회선이나 가입 사실을 조회할 수 있고, 필요하다면 신규 개통을 원천 차단하는 '가입제한 서비스'도 신청할 수 있습니다.
금융 계좌 관련 불안이 있다면 계좌정보통합관리서비스에서 본인 명의 계좌 개설 현황을 확인할 수 있고, 통신사 스팸·명의도용 관련 문의는 각 통신사 고객센터를 통해서도 가능합니다.
Q9. 앞으로는 어떻게 되나요
과기정통부는 이번 조사 결과를 발표하면서, 티빙의 재발 방지 대책 이행 여부를 지속적으로 점검하겠다고 밝혔습니다. 티빙이 신고를 지연한 정황에 대해서는 과태료도 부과된 상태입니다.
개인정보보호위원회의 추가 제재나 과징금 부과 여부, 그리고 이용자들의 집단소송 움직임 등은 앞으로 더 지켜봐야 할 부분입니다. 티빙 측의 공식 보상 방안이나 후속 공지가 나오면 그 내용도 별도로 확인하시는 것이 좋습니다.
탈퇴한 계정까지 유출됐다는 사실이 알려진 만큼, 티빙을 한 번이라도 써보셨다면 오늘 중으로 비밀번호부터 점검해보시길 권합니다.