티빙 개인정보 유출 규모가 처음 알려졌을 때보다 훨씬 커졌습니다. 2026년 9월 3일 공개된 민관합동조사 결과를 보면 유출 계정은 중복을 포함해 3,954만 개였습니다. 현재 이용 중인 계정만의 문제가 아니었습니다. 휴면·탈퇴 계정과 테스트 계정도 조사 범위에 들어갔습니다.
숫자가 크다고 해서 모든 사람이 같은 조치를 해야 하는 것은 아닙니다. 티빙에서만 사용한 비밀번호인지, 다른 사이트에도 같은 비밀번호를 썼는지, CJ ONE이나 소셜 계정으로 가입했는지에 따라 우선순위가 달라집니다. 무엇이 유출됐고 공격자가 어떻게 안으로 들어갔는지 알아야 쓸데없는 불안 대신 필요한 조치를 할 수 있습니다.
티빙과 같은 비밀번호를 다른 서비스에서도 썼다면 그 계정부터 바꾸고, 앞으로 오는 결제·환불·본인확인 문자는 링크를 누르지 말고 공식 앱에서 직접 확인하는 것이 중요합니다.
티빙 개인정보 유출, 실제로 얼마나 유출됐나
정부 조사 결과에 따르면 유출된 계정은 활성 계정 2,206만 개, 휴면·탈퇴 계정 1,737만 개, 테스트 계정 11만 개였습니다. 모두 합하면 3,954만 개입니다. 한 사람이 여러 가입 경로로 계정을 만들었을 수 있으므로 이 숫자를 실제 피해자 3,954만 명으로 이해해서는 안 됩니다. 조사 과정에서는 한 사람이 최대 13개 계정을 보유한 사례도 확인됐습니다.
| 구분 | 조사 결과 | 이용자가 볼 부분 |
|---|---|---|
| 활성 계정 | 2,206만 개 | 현재 사용하는 비밀번호와 로그인 기록 확인 |
| 휴면·탈퇴 계정 | 1,737만 개 | 탈퇴했더라도 과거 정보가 조사 대상에 포함됐는지 안내 확인 |
| 테스트 계정 | 11만 개 | 일반 이용자가 직접 조치할 가능성은 낮지만 관리 부실을 보여주는 부분 |
| 전체 유출 계정 | 3,954만 개 | 중복 계정이 있어 실제 인원과는 다름 |
유출 정보는 성명, 생년월일, 휴대전화번호, 이메일 주소, 연계정보(CI), 결제이력 등을 포함한 20개 항목·70종으로 조사됐습니다. 비밀번호는 원래 값을 되돌리기 어려운 일방향 암호화 상태였지만, 이것만 보고 안심하기는 이릅니다. 이메일 주소와 휴대전화번호, 결제 관련 정보가 함께 있으면 공격자는 실제 이용자를 겨냥한 훨씬 그럴듯한 사칭 메시지를 만들 수 있기 때문입니다.
비밀번호보다 더 눈여겨볼 부분은 접속키와 암호화키였다
이번 사고에서 공격자는 탈취한 개발자의 개발환경 접속키를 이용해 내부로 들어간 것으로 조사됐습니다. 이후 개발시스템에서 추가 접속키를 확보해 운영시스템까지 접근했고, 이용자 정보와 소스코드를 외부로 빼냈습니다. 비밀번호 하나가 새어 나간 사건이라기보다, 개발환경과 운영환경을 잇는 열쇠가 단계적으로 악용된 사건에 가깝습니다.
접속키는 시스템에 들어가는 열쇠다
접속키는 서버나 개발도구가 사용자를 확인할 때 쓰는 인증정보입니다. 개발자가 편하게 작업하려고 개인 PC나 여러 저장소에 키를 복사해 두면 관리 범위가 넓어집니다. 퇴직·업무변경 뒤에도 키가 살아 있거나, 한 개의 키로 여러 시스템에 들어갈 수 있다면 침입자는 첫 관문을 넘은 뒤 이동하기 쉬워집니다.
암호화키가 함께 나가면 암호화의 의미가 약해진다
휴대전화번호와 이메일 주소 일부는 암호화돼 있었지만 이를 풀 수 있는 암호화키도 함께 유출된 것으로 조사됐습니다. 금고 안에 문서를 넣어 놓고 금고 열쇠를 같은 방에 둔 것과 비슷합니다. 암호화 기술을 적용했다는 사실보다 키를 데이터와 분리했는지, 누가 키를 사용할 수 있는지, 사용 기록을 남기고 이상 행동을 탐지했는지가 더 중요합니다.
보안 장비를 도입했다고 보안이 끝나지 않는 이유가 여기에 있습니다. 설정과 권한, 키의 수명, 로그 점검이 이어지지 않으면 좋은 기술도 운영 과정에서 무뎌집니다. 현장에서 보면 사고는 대단히 새로운 해킹 기법보다 오래된 권한과 정리되지 않은 접속정보에서 시작되는 경우가 적지 않습니다.
티빙 이용자가 지금 해야 할 일
가장 먼저 공식 안내에서 본인의 유출 여부와 대상 항목을 확인해야 합니다. 문자나 이메일에 포함된 주소로 들어가기보다 티빙 앱이나 주소를 직접 입력해 공지사항과 계정 설정을 확인하는 편이 안전합니다. 확인 경로가 열렸다면 화면을 캡처하거나 안내 내용을 보관해 두는 것도 좋습니다.
- 티빙 비밀번호를 변경합니다. 소셜 간편가입만 이용했다면 티빙에 별도 비밀번호가 설정돼 있는지부터 확인합니다.
- 같은 비밀번호를 쓴 다른 계정을 먼저 바꿉니다. 이메일, 쇼핑, 금융, 포털 계정 순으로 위험도가 높은 곳부터 변경합니다.
- 로그인 기록과 연결 기기를 확인합니다. 모르는 기기가 보이면 로그아웃하고 전체 세션 종료 기능을 사용합니다.
- 결제수단과 이용내역을 살펴봅니다. 모르는 결제나 구독 변경이 없는지 확인합니다.
- 앞으로 수개월간 사칭 메시지를 경계합니다. 환불, 결제 오류, 계정 정지, 개인정보 확인을 앞세운 링크는 누르지 않습니다.
비밀번호를 바꿀 때는 끝에 숫자 하나만 더하는 방식은 피하는 게 좋습니다. 기존 비밀번호가 추정되면 변형된 비밀번호도 쉽게 시도될 수 있습니다. 서비스마다 다른 긴 비밀번호를 쓰기 어렵다면 신뢰할 수 있는 비밀번호 관리자를 이용하는 방법도 있습니다. 다중인증을 지원하는 계정은 함께 설정해 두는 편이 낫습니다.
탈퇴 회원도 확인해야 할까
이번 조사에는 휴면·탈퇴 계정 1,737만 개가 포함됐습니다. 예전에 티빙을 이용했다가 탈퇴했다면 “지금 회원이 아니니 상관없다”고 단정하기 어렵습니다. 다만 포함된 계정 수가 곧 동일한 수의 피해자를 뜻하는 것은 아니며, 개인별 유출 항목도 다를 수 있습니다. 티빙의 공식 통지와 개인정보 유출 확인 절차를 통해 본인 대상 여부를 확인하는 것이 먼저입니다.
CJ ONE이나 소셜 계정으로 가입했다면
자체가입 외에 CJ ONE 통합회원과 소셜 간편가입 계정도 조사 대상에 포함됐습니다. 간편가입은 티빙에 비밀번호를 직접 입력하지 않았을 수 있지만, 이메일 주소나 연결정보까지 안전하다는 뜻은 아닙니다. 연결된 소셜 계정의 최근 로그인 기록과 제3자 앱 연결 목록을 확인하고, 기억나지 않는 연결은 해제하는 편이 좋습니다.
유출 뒤에 오는 사칭 문자와 메일은 이렇게 구별한다
개인정보 유출 직후보다 시간이 조금 지난 뒤 2차 피해가 나타나는 경우도 있습니다. 공격자는 이름, 휴대전화번호, 가입 서비스, 결제이력 일부를 섞어 실제 고객센터처럼 보이는 문장을 만들 수 있습니다. 내 정보를 알고 있다는 사실이 발신자의 신뢰성을 증명하지는 않습니다. 오히려 유출 정보를 이용했을 가능성을 의심해야 합니다.
| 메시지 내용 | 위험 신호 | 안전한 확인 방법 |
|---|---|---|
| 결제 오류로 계정이 곧 정지된다는 안내 | 짧은 시간 안에 링크 접속을 재촉함 | 문자를 닫고 티빙 앱의 이용권·결제내역에서 직접 확인 |
| 피해 보상이나 환불을 해준다는 안내 | 카드번호, CVC, 인증번호 입력을 요구함 | 공식 공지와 고객센터 연락처를 직접 찾아 문의 |
| 본인확인을 다시 해야 한다는 안내 | 주소가 공식 도메인과 미세하게 다름 | 검색광고 링크도 피하고 공식 앱이나 저장한 주소로 접속 |
| 보안 앱 설치를 요구하는 안내 | 문자 링크에서 앱 파일을 내려받게 함 | 설치하지 말고, 이미 설치했다면 네트워크를 끊은 뒤 118에 상담 |
특히 고객센터가 보낸 것처럼 보이는 문자에 답장하거나, 문자에 적힌 전화번호로 바로 전화하지 않는 것이 좋습니다. 발신번호도 조작될 수 있습니다. 공식 앱과 홈페이지에 공개된 연락처를 별도로 확인해야 합니다. 의심스러운 인터넷주소는 보호나라의 피싱·스미싱 확인 서비스를 이용하거나 국번 없이 118로 상담할 수 있습니다.
기업이 이번 사고에서 봐야 할 것은 키의 수명이다
정부 조사에서는 개발자 접속키 탈취, 키 관리체계 미비, 모니터링 부재, 정보보호 전담인력 부족, 과거 모의해킹에서 발견된 취약점 미조치 등이 문제로 지적됐습니다. 어느 한 제품을 추가하면 해결되는 목록이 아닙니다. 누가 어떤 키를 발급받았고, 어디에 저장했으며, 마지막으로 사용한 시점이 언제인지 관리하는 기본 절차의 문제입니다.
접근권한은 발급할 때보다 회수할 때 더 자주 틈이 생깁니다. 개발자가 부서를 옮기거나 협력업체 계약이 끝났을 때 계정만 막고 별도로 발급된 API 키와 인증서, 배포용 토큰을 남겨 두는 경우가 있습니다. 그래서 계정 목록과 키 목록을 따로 보지 말고 사람·업무·시스템을 연결해 확인해야 합니다.
접속키와 암호화키는 눈에 보이지 않아 자산 목록에서 빠지기 쉽습니다. 하지만 공격자에게는 방화벽보다 먼저 찾을 만한 통로가 됩니다. ‘키를 몇 개 가지고 있는가’보다 ‘누가 언제까지 써도 되는가’를 답할 수 있는 조직이 사고 뒤의 피해 범위를 줄일 수 있습니다.
개인정보를 암호화했다면 암호화키는 데이터와 분리해 보관하고 접근권한을 최소화해야 합니다. 키 사용 기록도 일반 관리자 로그와 분리해 점검할 필요가 있습니다. 개발환경에서는 운영 개인정보를 가능한 한 사용하지 않고, 불가피한 경우 가명·마스킹 처리와 반출 통제를 적용해야 합니다. 발견된 취약점은 심각도만 매겨 두지 말고 담당자와 조치기한, 예외 승인, 재점검 결과까지 닫힌 절차로 관리해야 합니다.
불안해하기보다 확인 순서를 정하는 편이 낫다
이번 티빙 개인정보 유출은 유출 규모도 컸지만, 개발환경의 접속키가 운영환경과 개인정보까지 이어졌다는 점에서 눈여겨볼 사건입니다. 이용자 입장에서는 모든 계정을 한꺼번에 손대려 하기보다 비밀번호 재사용 여부, 이메일 계정, 결제내역, 연결된 소셜 계정 순으로 확인하면 됩니다.
앞으로 오는 메시지가 내 이름과 이용내역을 알고 있더라도 링크부터 누르지 마세요. 공식 앱을 직접 열어 같은 안내가 있는지 확인하는 짧은 습관이 2차 피해를 막는 가장 현실적인 방어선입니다. 기업이라면 이번 기회에 계정뿐 아니라 접속키·인증서·토큰까지 포함한 권한 회수 절차가 실제로 작동하는지 확인해 볼 필요가 있습니다.
자주 묻는 질문
티빙에서만 사용한 고유한 비밀번호였다면 우선 티빙 비밀번호와 로그인 기록을 확인하면 됩니다. 같은 비밀번호를 이메일·쇼핑·포털에서도 사용했다면 다른 서비스도 각각 다른 비밀번호로 바꿔야 합니다. 이메일 계정은 다른 계정의 비밀번호 재설정에 쓰이므로 먼저 보호하는 것이 좋습니다.
티빙에 별도 비밀번호를 만든 적이 없다면 연결된 소셜 계정의 비밀번호와 로그인 기록을 확인하세요. 모르는 로그인이나 연결 앱이 있다면 세션을 종료하고 연결을 해제해야 합니다. 개인별 유출 항목은 티빙의 공식 통지를 확인하는 것이 정확합니다.
정부 조사 결과에는 휴면·탈퇴 계정도 포함됐습니다. 탈퇴 시점과 보관 정보에 따라 개인별 상황은 다르므로 공식 유출 안내에서 대상 여부와 유출 항목을 확인해야 합니다.
문자 속 링크나 전화번호를 이용하지 말고 티빙 앱과 공식 홈페이지 공지에서 같은 내용이 있는지 확인하세요. 카드번호, CVC, 문자 인증번호 또는 앱 설치를 요구하면 입력하거나 설치하지 않는 것이 안전합니다.