본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

진짜 보상 절차가 있으니 가짜 보상 문자도 통한다 — 티빙 개인정보 유출, 회원이 지금 할 일

티빙(TVING) 침해사고로 중복 포함 3,954만 개 계정 정보가 유출됐습니다. 과기정통부 조사결과를 바탕으로 유출 항목(CI·DI·환불 계좌번호 등), 비밀번호 상태, 스미싱 대비 등 회원이 지금 할 일을 정리합니다.

게시 2026-09-30 업데이트 2026-09-30 최종 확인 2026-09-30 11분 읽기

대상: 티빙(TVING)을 쓰고 있거나 과거에 썼던 사람(탈퇴·휴면 회원 포함), 그리고 소스코드와 클라우드를 다루는 개발자·운영자. 이 글은 과학기술정보통신부(과기정통부)의 공식 발표를 바탕으로 한 해설이며, 공격 절차는 다루지 않습니다.

회원이 지금 할 일

1

탈퇴·휴면 회원도 대상이라고 보고 시작한다

과기정통부 발표에 따르면 유출 계정에는 로그인이 가능한 활성화 계정 약 2,206만 개뿐 아니라 휴면 계정 약 850만 개, 탈퇴 계정 약 887만 개가 포함돼 있습니다. 가입 경로도 티빙 자체가입, CJ ONE 통합회원, 네이버·카카오 등 SNS 간편가입이 모두 포함됩니다. "예전에 잠깐 썼다", "이미 탈퇴했다"는 사람도 대상일 수 있으므로 아래 단계를 그대로 진행하세요.

2

'보상·환불·피해사실 조회' 문자의 링크는 누르지 않는다

과기정통부와 한국인터넷진흥원(KISA)은 6월 3일 대국민 보안공지에서 "피해보상", "피해사실 조회", "환불", "긴급 앱 업데이트" 같은 문구로 링크 클릭이나 앱 설치를 유도하는 스미싱, 보상 안내를 빙자한 보이스피싱, 포털 검색 결과나 광고에 올라오는 피싱사이트를 주의하라고 권고했습니다. 보상이나 유출 여부는 문자 속 링크가 아니라 스스로 설치해 둔 티빙 앱이나 직접 주소를 입력한 티빙 웹사이트에서 확인하세요. 정부기관과 금융회사는 전화나 문자로 원격제어 앱 설치를 요구하지 않습니다(피싱을 구별하는 기본은 피싱이란).

3

수상한 문자는 신고하고, 확인 서비스를 쓴다

의심 문자는 휴대전화 문자 화면의 '스팸으로 신고', 전기통신금융사기 통합신고대응센터(counterscam112.go.kr)의 스미싱 문자 신고, 보호나라 카카오톡 채널의 '스미싱·피싱 확인서비스'로 신고하고 악성 여부를 확인할 수 있습니다. 상담은 국번없이 118(KISA 인터넷침해대응센터), 1566-1188(전기통신금융사기 통합신고대응센터)입니다.

4

같은 비밀번호를 쓰는 다른 서비스부터 바꾼다

조사단은 비밀번호가 일방향 암호화된 상태로 유출됐고 평문 복호화가 불가능하다고 확인했습니다. 그래도 티빙과 같은 아이디·비밀번호 조합을 다른 서비스에서 쓰고 있다면 그쪽이 먼저입니다. 티빙 비밀번호도 새로 바꿔 두고, 네이버·카카오 등 SNS 간편가입으로 연결한 계정은 해당 서비스의 2단계 인증을 켜 둡니다. 서비스마다 다른 비밀번호를 쓰는 가장 현실적인 방법은 비밀번호 관리자, 2단계 인증 방식 고르기는 다중 인증 선택 가이드를 참고하세요.

5

명의도용 알림(엠세이퍼)을 켜 둔다

CI·DI·생년월일·휴대전화 번호는 바꿀 수 없는 정보입니다. 방송통신위원회와 한국정보통신진흥협회(KAIT)가 운영하는 명의도용방지서비스 '엠세이퍼'(msafer.or.kr) 에서는 내 명의로 휴대전화 등이 새로 가입되면 알림을 받거나, 이동전화 신규 가입 자체를 제한할 수 있습니다. 신분증까지 유출된 것은 아니므로 필수는 아니지만, 불안하다면 금융감독원 파인(fine.fss.or.kr)의 개인정보 노출자 등록도 선택지입니다(등록하면 본인의 금융거래 시 확인 절차가 까다로워질 수 있습니다).

6

링크를 눌렀거나 앱을 설치했다면 결제 내역과 휴대폰을 점검한다

과기정통부 보안공지에 따르면 이미 링크로 앱을 설치했다면 모바일 백신으로 검사하고, 악성 앱이 발견되면 비행기 모드로 전환한 뒤 다른 사람의 전화로 112에 신고합니다. 통신사 고객센터에서 모바일 소액결제 내역을 확인하고, 문자 재발송에 내 번호가 도용되지 않도록 통신사의 '번호도용문자차단서비스'(무료)를 신청합니다. 감염된 휴대폰으로 금융 서비스를 썼다면 인증서 등을 폐기·재발급합니다. 평소 점검 방법은 스마트폰 보안 기본에 정리해 두었습니다.

보상 신청은 '로그인한 공식 앱 안'에서만

티빙은 유출 대상 회원을 위한 보상 신청을 받고 있습니다. 보도에 따르면 로그인 후 'MY' 메뉴의 보상 신청 페이지에서 대상 여부를 확인하고 신청하는 방식이며, 신청 기간은 2026년 10월 30일까지 연장됐다고 전해졌습니다. 기간과 항목은 바뀔 수 있으므로 티빙 앱의 공지사항에서 직접 확인하세요. 문자나 메신저로 온 "보상 신청 링크"는 이 절차와 무관하다고 보는 것이 안전합니다.

무슨 일이 있었나 (과기정통부 조사결과 기준)

아래는 과기정통부의 6월 3일 조사 착수 발표와 9월 3일 민관합동조사단 조사결과 발표에 적힌 내용입니다.

  1. 2026년 5월 30일

    티빙 데이터베이스(DB) 서버의 작업량 과다로 시스템 과부하가 발생. 티빙은 이상징후를 분석하는 과정에서 비인가자가 내부 서버에 접근해 이용자 정보를 조회한 사실을 인지.
  2. 6월 1일

    티빙이 한국인터넷진흥원(KISA)에 침해사고 신고. 과기정통부·KISA가 자료 보전을 요구.
  3. 6월 2일

    과기정통부·KISA 현장조사 착수.
  4. 6월 3일

    침해사고 조사 심의위원회 심의를 거쳐 민관합동조사단 구성. 보호나라를 통해 스미싱 주의 대국민 보안공지. 티빙은 이날부터 피해전담 상담 콜센터 운영, 홈페이지·앱 공지로 유출 사실을 알림.
  5. 9월 3일

    과기정통부가 조사결과 발표. 3,954만 개 계정(중복 포함)과 개발 프로젝트 361건 유출을 확인. 사람 수 기준 규모는 개인정보보호위원회가 발표 예정.
3,954만 개
유출 계정 (활성·휴면·탈퇴·테스트, 중복 포함)
1,904만 개
CI 보유 계정 (중복 제거 시 1,324만 개)
20개 항목
유출 항목 (세부 70종, 계정마다 다름)
복호화 불가
비밀번호 (일방향 암호화)
유출된 정보 (과기정통부 9월 3일 발표)
대상 계정
활성화 22,063,021개, 휴면 8,502,679개, 탈퇴 8,868,174개, 테스트 106,823개. 합계 39,540,697개(중복 포함). 한 사람이 최대 13개 계정을 가진 사례 확인
유출 항목
ID, 비밀번호(일방향 암호화), CJ ONE 통합ID, 성명, 휴대전화 번호(마지막 4자리 암호화), 이메일 주소(ID 부분 암호화), 생년월일, 성별, 연계정보(CI), 중복가입 확인정보(DI), 프로필명, 프로필 잠금번호(암호화), 환불 계좌번호(암호화), IP, 앱 마켓 거래정보, 제휴 서비스 정보, 환불금액·이력, 티빙 쿠폰, 캐시금액·결제, 결제이력
암호화의 실효성
휴대전화 번호와 이메일 주소는 일부 암호화돼 있었지만 암호화키가 함께 유출돼 평문 유출과 같은 수준으로 판단
비밀번호
일방향 암호화 상태로, 평문 복호화가 불가능한 것으로 확인
계정별 차이
CI 보유 계정 평균 11.1개 항목, CI 미보유 계정 평균 4.6개 항목 유출
2차 피해
발표 시점까지 이용자 피해 사례는 확인되지 않았고, 다크웹 등의 불법거래 정황도 탐지되지 않음. 조사단은 스미싱·보이스피싱 등 2차 피해 가능성이 있다고 판단
기술자산
소스코드가 포함된 개발 프로젝트 361건(30.35GB) 유출

왜 '보상 문자'가 가장 위험한가

바꾸면 끝나는 것

  • 비밀번호 (이번에는 복호화 불가. 재사용만 정리)
  • 이메일 주소 (번거롭지만 바꿀 수 있음)
  • 환불 계좌 (암호화 상태로 유출. 걱정되면 은행과 상담)

스스로 바꿀 수 없는 것

  • 성명·생년월일·성별
  • 연계정보(CI)·중복가입확인정보(DI)
  • 휴대전화 번호 (바꿀 수는 있지만 생활 전반에 묶여 있음)

과기정통부 설명에 따르면 CI는 주민등록번호를 대체해 개인을 식별하기 위한 고유값입니다. 비밀번호와 달리 유출됐다고 새로 발급받을 수 있는 값이 아닙니다. 이름·생년월일·전화번호에 "티빙 회원이었다"는 사실까지 알고 있는 상대가 보내는 문자는, 모르는 번호에서 온 일반 스팸보다 훨씬 믿기 쉽습니다.

여기에 한 가지가 더해집니다. 티빙은 실제로 보상을 제공하고 있습니다. 회원 입장에서는 "보상 신청하세요"라는 문자가 기다리던 안내처럼 보입니다. 공격하는 쪽이 가장 노리기 좋은 순간은 진짜 절차와 가짜 연락이 같은 단어를 쓰는 기간입니다. 그래서 이 사이트는 "의심스러우면 누르지 말라"보다 "보상 관련 연락은 전부 무시하고, 앱을 직접 열어 확인한다"는 단순한 규칙을 권합니다. 판단할 필요가 없는 규칙이 가장 오래 지켜집니다.

개발자·운영자를 위한 교훈: 키 하나가 어디까지 열었나

조사단은 이번 사고를 다섯 단계로 나눠 설명했습니다. 아래 그림은 그 경로를 막을 수 있었던 지점 중심으로 다시 정리한 것입니다.

① 개발자 1명의 개발환경 접속키

탈취 경로는 확인 불가

↓

기기·접속 위치 제한, 다중 인증

② 개발 프로젝트 361건 전체

모든 개발자에게 전체 접근 권한

↓

업무에 필요한 저장소만 접근 (최소 권한)

③ 소스코드 안의 운영환경 접속키 43개

하드코딩 41개, 환경변수 평문 3개(1개 중복)

↓

커밋 전 비밀값 검사, 비밀 관리 저장소로 분리

④ 클라우드 운영환경 → 평문 DB 접속정보

↓

키별 권한 축소, DB 자격증명 암호화 보관

⑤ 이용자 DB 대량 반출

CPU 부하 알림 외 탐지 수단 부재

↓

대량 조회·반출량 기준 알림

조사단이 발표한 유출 경로(왼쪽)와 각 단계에서 피해를 줄일 수 있는 통제(오른쪽). 어느 한 곳만 막혔어도 이용자 DB까지 이어지지 않는다.

조사단 발표의 핵심은 "키 하나의 영향 범위"입니다. 조사단은 티빙이 모든 개발자에게 전체 개발 프로젝트 접근 권한을 줬기 때문에 개발환경 접속키 한 개만으로 361건 전체에 접근할 수 있었고, 그 소스코드 안에 운영환경 접속키가 들어 있었다고 밝혔습니다. 또 조사단은 이상 행위 탐지가 CPU 부하 같은 단순 모니터링에 의존했고, 2024년 모의해킹에서 발견된 키 하드코딩 취약점이 조치되지 않았으며, VPN 접속기록은 약 6일만 보관되고 있었다고 지적했습니다. 과기정통부는 침해사고 인지 후 24시간이 지나 신고했다는 이유로 정보통신망법에 따른 과태료를 부과할 예정이라고 밝혔습니다.

1

저장소 전체에서 비밀값을 찾아낸다 — 이번 주에 한 번

조사단은 "소스코드 내 하드코딩"과 "환경변수 평문 저장"을 문제로 꼽았습니다. 먼저 현재 저장소와 과거 커밋 이력 전체를 비밀값 탐지 도구로 한 번 훑고, 발견된 키는 삭제가 아니라 폐기·재발급합니다(이력에 남은 키는 지워도 유효합니다). 그다음 커밋 전에 자동으로 막는 장치를 둡니다. 방법은 gitleaks로 커밋 전 비밀값 검사에 정리했습니다.

2

개발자 키가 닿는 범위를 '팀이 맡은 저장소'로 좁힌다

전원에게 전체 저장소 권한을 주는 설정은 편하지만, 키 한 개가 유출되면 전체가 나갑니다. 저장소 접근 권한을 팀 단위로 나누고, 운영 키를 다루는 저장소는 더 좁은 그룹만 보게 합니다. 사내 Git과 호스팅 Git의 권한 모델 차이는 자체 호스팅 Git vs GitHub 보안에서 다룹니다.

3

'CPU 알림'이 아니라 '반출량 알림'을 하나 만든다

조사단 발표에서 1차 유출 시도는 DB CPU 급상승 알림으로 발견됐지만, 2차 대량 유출 때는 그 알림이 울리지 않았습니다. 부하 지표는 성능 문제를 잡는 도구이지 정보 유출을 잡는 도구가 아닙니다. 첫 번째로 만들 알림은 "평소보다 많은 행을 한 번에 읽은 DB 계정", 또는 "새로 만들어진 서버·새 키가 대량 데이터를 외부로 보냄"입니다. 클라우드 감사 로그의 리소스 생성 이벤트에 알림을 거는 것부터 시작할 수 있습니다.

이 사이트의 시각: 탈취 경로를 몰라도 막을 수 있었던 사고

조사단은 개발환경 접속키가 어떻게 탈취됐는지는 확인하지 못했다고 밝혔습니다. 흔히 사고 분석은 "어떻게 들어왔나"에 집중하지만, 이번 사건의 교훈은 그 반대편에 있습니다. 조사단은 키 관리체계가 잘 정비됐다면 운영환경에 접속하지 못했을 것이라고 판단했습니다. 즉 입구를 몰라도, 키 한 개가 여는 문의 수를 줄이면 피해는 줄어듭니다. 개인 개발자라면 오늘 할 수 있는 첫 번째 일은 "내 저장소에 운영 키가 들어 있지 않은가"를 확인하는 것입니다(공개 디렉터리의 비밀값 노출도 함께 보세요).

출처 (공개 기록)

이 글의 사실관계는 아래 공개 자료를 따릅니다. 공개되지 않은 공격 수법이나 원인은 추측하지 않았습니다.

  • 과학기술정보통신부 보도자료 「티빙(TVING) 침해사고 조사결과 발표」(2026년 9월 3일) — msit.go.kr
  • 과학기술정보통신부 보도자료 「과기정통부, 티빙(TVING) 침해 사고 조사 착수」(2026년 6월 3일, 붙임: 2차 피해 방지를 위한 대국민 보안공지) — msit.go.kr
  • 티빙의 6월 3일 공지 내용 보도 — 바이라인네트워크
  • 6월 국회 제출 자료 기준 약 1,953만 명 보도 — 아시아경제
  • 보상 신청 기간 연장 보도(2026년 9월 29일) — 노컷뉴스
  • 명의도용방지서비스 — 엠세이퍼(msafer.or.kr) / 금융감독원 — 파인(fine.fss.or.kr) / KISA — 보호나라

업데이트 기록

2026-09-30: 첫 공개. 과기정통부의 6월 3일 조사 착수 발표와 9월 3일 조사결과 발표를 기준으로 작성. 개인정보보호위원회가 사람 수 기준 유출 규모를 발표하면 반영하겠습니다.

다음에 읽을 글

FAQ

Q티빙에서 어떤 정보가 유출됐나요?
A

과학기술정보통신부의 2026년 9월 3일 조사결과 발표에 따르면 ID, 비밀번호(일방향 암호화), CJ ONE 통합ID, 성명, 휴대전화 번호, 이메일 주소, 생년월일, 성별, 연계정보(CI), 중복가입 확인정보(DI), 프로필명, 프로필 잠금번호(암호화), 환불 계좌번호(암호화), IP, 결제·환불·쿠폰·캐시 이력 등 20개 항목(70종)입니다. 계정마다 유출된 항목은 다르며, 본인인증(CI)을 거친 계정은 평균 11.1개 항목, 거치지 않은 계정은 평균 4.6개 항목이 유출됐습니다.

Q유출 규모는 몇 명인가요?
A

과기정통부 발표는 사람 수가 아니라 계정 수 기준으로, 활성화 계정 2,206만 개, 휴면 850만 개, 탈퇴 887만 개, 테스트 11만 개 등 3,954만 개(중복 포함)입니다. 한 사람이 최대 13개 계정을 가진 사례도 확인됐습니다. 사람 수 기준의 구체적인 유출 규모는 개인정보보호위원회가 상세 분석 후 발표할 예정이라고 밝혔습니다. 6월에는 약 1,953만 명이라는 수치가 보도된 바 있습니다.

Q탈퇴한 회원도 해당되나요?
A

네. 과기정통부 발표에 따르면 유출 계정에는 탈퇴 계정 약 887만 개와 휴면 계정 약 850만 개가 포함돼 있습니다. 탈퇴 계정은 전자상거래법 등 다른 법에 따른 보관 의무가 있는 정보라고 설명돼 있습니다. 오래전에 탈퇴했더라도 대상일 수 있다고 보고 대비하는 편이 안전합니다.

Q티빙 비밀번호를 바꿔야 하나요?
A

조사단은 비밀번호가 일방향 암호화된 상태로 유출됐고 평문으로 복호화가 불가능한 상태임을 확인했다고 밝혔습니다. 그래도 같은 비밀번호를 다른 서비스에서도 쓰고 있다면 그쪽 비밀번호는 지금 바꾸는 것을 권합니다. 티빙 비밀번호도 이 기회에 새로 바꿔 두면 손해 볼 일은 없습니다.

QCI·DI가 유출되면 무엇이 문제인가요?
A

과기정통부 설명에 따르면 연계정보(CI)는 주민등록번호를 대체해 개인을 식별하기 위한 고유값으로, 유료결제·성인인증 등 본인인증 과정에서 생성됩니다. 비밀번호처럼 본인이 바꿀 수 있는 값이 아니므로, 이름·생년월일·전화번호와 함께 유출되면 본인을 사칭하는 연락을 더 그럴듯하게 만드는 재료가 될 수 있습니다. 그래서 이 글은 명의도용 알림 서비스 가입과 문자·전화 경계를 권합니다.

Q사고 원인은 무엇인가요?
A

조사단은 공격자가 티빙 개발자가 보유한 '개발환경 접속키'를 탈취해 개발환경에 들어간 뒤, 소스코드에 포함돼 있던 '운영환경 접속키'로 클라우드 운영환경에 침투해 정보를 유출했다고 발표했습니다. 개발환경 접속키의 탈취 경로는 다양한 시나리오를 분석했으나 확인이 불가능했다고 밝혔습니다.