티빙 3,954만 계정 털렸다는데…내 정보도 유출됐나? 5천 포인트 보상이 끝일까?

“티빙 가입자가 정말 4천만 명이나 된다고?”
“예전에 탈퇴한 사람도 개인정보가 털렸다는 건가?”
“비밀번호도 유출됐다는데 지금 당장 바꿔야 하나?”
“보상이 5천원이라던데, 정말 그게 전부인가?”
티빙 개인정보 유출 사고의 정부 조사 결과가 2026년 9월 3일 공개됐습니다.
그런데 숫자만 보면 오히려 더 헷갈립니다.
3,954만 계정이 유출됐다고 하지만 이는 3,954만 명이 피해를 봤다는 뜻은 아닙니다.
더 중요한 문제는 따로 있습니다.
어떤 개인정보가 빠져나갔는지, 어떻게 보안망이 뚫렸는지, 그리고 이용자가 지금 무엇을 해야 하는지입니다.
오늘 뉴알남이 처음부터 하나씩 쉽게 풀어보겠습니다.
3,954만 명의 개인정보가 털렸다는 뜻일까?

먼저 가장 많이 오해할 부분부터 보겠습니다.
과학기술정보통신부 민관합동조사단이 확인한 유출 규모는 총 3,954만여 개 ‘계정’입니다.
세부적으로 보면 로그인할 수 있는 활성 계정이 약 2,206만 개, 휴면 계정 약 850만 개, 탈퇴 계정 약 887만 개, 테스트 계정 약 11만 개였습니다. 연합뉴스 (연합뉴스)
그런데 한 사람이 여러 방식으로 티빙에 가입한 경우가 있습니다.
티빙 자체 회원, CJ ONE 회원, 네이버나 카카오를 통한 간편가입 계정 등이 따로 존재할 수 있다는 이야기입니다.
정부 조사에서는 한 사람이 최대 13개의 티빙 계정을 보유한 사례까지 확인됐습니다. 따라서 3,954만이라는 숫자를 그대로 피해자 3,954만 명으로 읽으면 안 됩니다. 아주경제 (네이트 뉴스)
실제로 개인정보가 유출된 사람 수는 개인정보보호위원회의 추가 조사에서 최종 확정될 예정입니다.
다만 숫자가 중복됐다는 사실이 이번 사고의 심각성을 크게 낮춰주는 것은 아닙니다.
정부 조사에서 활성 계정뿐 아니라 휴면·탈퇴 계정까지 광범위하게 정보가 빠져나간 것으로 확인됐기 때문입니다.
그런데 대체 어떤 정보가 유출된 걸까?

정부가 확인한 개인정보는 아이디와 비밀번호를 비롯해 이름, 생년월일, 휴대전화번호, 이메일 주소, 연계정보인 CI 등 20개 항목, 세부적으로 70종에 달합니다.
다만 여기서도 주의해야 합니다.
모든 계정에서 70종 정보가 똑같이 유출된 것은 아닙니다.
가입 방법과 본인인증 여부 등에 따라 계정마다 티빙이 가지고 있던 정보 자체가 달랐기 때문입니다. 연합뉴스 (연합뉴스)
특히 관심이 가는 것이 비밀번호입니다.
비밀번호도 유출 대상에는 포함됐지만 일방향 암호화된 상태였습니다.
일방향 암호화는 쉽게 말해 원래 비밀번호를 그대로 되돌려 볼 수 없도록 변환해 저장하는 방식입니다.
정부 조사단은 이 비밀번호 자체에 대해서는 복호화가 불가능하다고 설명했습니다.
그런데 휴대전화번호와 이메일 주소는 이야기가 다릅니다.
이 정보들은 암호화돼 있었지만 암호화키까지 함께 유출됐습니다.
문을 잠가놓기는 했는데, 문을 여는 열쇠까지 같이 가져간 셈입니다.
그래서 조사단은 휴대전화번호와 이메일의 경우 사실상 평문으로 유출된 것과 같은 수준이라고 판단했습니다. 연합뉴스 (연합뉴스)
바로 이 부분이 이번 사고에서 특히 신경 써야 할 대목입니다.
이름과 전화번호, 이메일처럼 서로 연결할 수 있는 정보가 유출되면 이를 이용해 진짜 티빙 이용자인 것처럼 접근하는 피싱이나 스미싱이 훨씬 정교해질 수 있기 때문입니다.
카카오나 네이버로 로그인했는데, 그 계정까지 털린 걸까?

네이버나 카카오 등으로 티빙 간편로그인을 사용했다면 이것도 걱정될 수 있습니다.
현재 정부 조사에서는 네이버·카카오 등 외부 SNS 계정 자체가 침해됐다는 정황은 확인되지 않았습니다.
유출된 것은 간편가입 과정에서 외부 서비스가 티빙에 넘겨줬고 티빙이 보관하고 있던 이름·이메일 등의 정보입니다. (네이트 뉴스)
쉽게 말하면 카카오 계정 전체가 티빙 해커에게 넘어간 것이 아니라, 카카오 등을 통해 티빙에 전달돼 있던 정보가 티빙 쪽에서 유출된 것입니다.
다만 같은 비밀번호를 여러 사이트에서 반복해서 사용하고 있다면 이야기가 달라집니다.
티빙 비밀번호가 일방향 암호화됐다고 해도 대규모 계정 사고 뒤에는 다른 서비스를 노린 로그인 시도가 이어질 수 있으므로, 비밀번호 재사용은 피하는 것이 좋습니다.
해커는 어떻게 티빙 안쪽까지 들어갔을까?

이번 해킹은 영화처럼 매우 복잡한 방법으로 보안망을 뚫은 사건으로만 볼 수는 없습니다.
조사 결과 공격자는 먼저 티빙 개발자가 보유한 ‘개발환경 접속키’를 확보했습니다.
쉽게 말해 회사의 개발 시스템 안으로 들어갈 수 있는 디지털 열쇠입니다.
공격자는 2026년 5월 29일부터 31일까지 이 열쇠를 이용해 개발환경에 침투했습니다.
그리고 개발 프로젝트의 소스코드 안에서 실제 서비스 운영환경에 접속할 수 있는 접속키 43개를 추가로 찾아냈습니다. 이를 이용해 아마존웹서비스(AWS) 기반 운영환경과 이용자 데이터베이스까지 접근한 것으로 조사됐습니다. 연합뉴스 (연합뉴스)
5월 30일 첫 번째 대량 정보 유출 시도 때는 데이터베이스 서버에 과부하가 걸리면서 이상 징후가 감지됐고 티빙이 이를 차단했습니다.
그런데 공격자는 다음 날 다시 들어왔습니다.
5월 31일 가상서버를 만든 뒤 약 24GB의 이용자 정보를 모아 외부 서버로 반출하고, 이후 흔적을 없애기 위해 가상서버까지 삭제한 것으로 조사됐습니다. 유출 정보가 해외 계정으로 전송된 사실도 확인됐습니다. 연합뉴스 (연합뉴스)
다만 처음 개발자의 접속키가 어떻게 탈취됐는지는 아직 밝혀지지 않았습니다.
공격자의 신원과 구체적인 해외 서버 위치 등에 대해서는 경찰 수사가 진행되고 있습니다.
그런데 접속키 하나를 빼앗겼다고 이렇게까지 털릴 수 있나?

바로 이 부분이 정부 조사에서 가장 강하게 지적된 대목입니다.
운영환경에 접속하기 위한 열쇠를 소스코드와 완전히 분리해 엄격하게 관리해야 하는데, 티빙은 일부 접속키를 소스코드 안에 그대로 넣어둔 ‘하드코딩’ 방식으로 관리했습니다.
데이터베이스 접속 아이디와 비밀번호도 암호화되지 않은 채 저장된 사례가 확인됐습니다. (연합뉴스)
접근권한 관리도 문제였습니다.
개발자마다 업무에 필요한 범위만 접근하도록 제한하지 않고 모든 개발자가 전체 개발 프로젝트에 접근할 수 있는 구조가 운영됐던 것으로 조사됐습니다.
그래서 접속키 하나가 뚫린 뒤 피해 범위가 연쇄적으로 커질 수 있었습니다. 연합뉴스 (연합뉴스)
더 논란이 되는 것은 이 문제를 사고 전에 전혀 몰랐던 것도 아니라는 점입니다.
2024년 모의해킹에서 소스코드 안에 접속키가 들어가 있는 하드코딩 취약점이 이미 발견됐지만 개선되지 않은 사실이 이번 조사에서 확인됐습니다.
티빙 전체 임직원은 265명, 개발인력은 149명이었지만 외주 인력을 제외한 정보보호 전담인력은 약 4명이었던 것으로 조사됐습니다. (연합뉴스)
결국 이번 사고는 단순히 “해커 기술이 너무 뛰어나서 당했다”고만 설명하기 어렵습니다.
접속키 관리, 접근권한, 실시간 탐지, 취약점 개선, 보안 인력까지 여러 방어선이 동시에 제대로 작동하지 않은 것이 피해를 키웠다는 것이 정부 조사 결과의 핵심입니다.
해킹을 알았는데 신고까지 늦었다는 건 무슨 말일까?
티빙의 신고 시점을 보면 기관별로 조금 다른 날짜가 등장해서 헷갈릴 수 있습니다.
과기정통부 조사단은 티빙 정보보안팀에 상황이 전달된 5월 31일 오전 10시 10분을 침해사고 인지 시점으로 판단했습니다.
그러나 티빙이 한국인터넷진흥원(KISA)에 신고한 시점은 6월 1일 오후 3시 8분이었습니다.
법정 신고기한인 24시간을 넘긴 셈이라 과기정통부는 정보통신망법에 따라 최대 3천만원의 과태료를 부과할 예정입니다. 연합뉴스 (연합뉴스)
개인정보보호위원회 신고는 또 별도입니다.
개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지했고, 6월 3일 오전 2시께 개인정보위에 유출 신고를 했다고 밝혔습니다. 개인정보보호위원회 (피피씨)
즉 서로 모순되는 날짜라기보다는 침해사고를 언제 인지했는지와 개인정보 유출 정황을 언제 확인했는지, 그리고 신고 대상 기관이 어디인지가 다른 것으로 이해하면 됩니다.
그렇다면 내 정보가 유출됐으면 지금 무엇부터 해야 할까?

가장 먼저 해야 할 것은 티빙과 동일하거나 비슷한 비밀번호를 다른 인터넷 서비스에서도 쓰고 있는지 확인하는 것입니다.
같은 비밀번호를 돌려 쓰고 있다면 해당 서비스의 비밀번호를 각각 다르게 바꾸는 편이 안전합니다.
그리고 앞으로 한동안은 문자와 전화를 특히 조심해야 합니다.
한국인터넷진흥원은 티빙 사고가 공개된 직후 이미 “피해보상”, “피해사실 조회”, “환불” 등을 내세운 티빙 사칭 스미싱·피싱이 발생할 가능성을 경고했습니다. KISA 보호나라 (보호나라)
예를 들어 이런 문자가 올 수 있습니다.
“티빙 개인정보 유출 보상 대상입니다.”
“여기서 피해 여부를 확인하세요.”
“환불 계좌를 등록하세요.”
그리고 문자 안에 인터넷 주소가 붙어 있다면 특히 주의해야 합니다.
KISA는 출처가 불분명한 주소는 클릭하지 말고, 보상이나 환불을 이유로 원격제어 앱 설치를 요구하는 경우에도 응하지 말라고 안내하고 있습니다. 의심스러운 문자는 보호나라의 스미싱·피싱 확인서비스를 이용할 수도 있습니다. (보호나라)
이미 수상한 앱을 설치했거나 금융정보를 입력했다면 더 적극적인 대응이 필요합니다.
개인정보 침해 관련 상담은 국번 없이 118, 실제 금융사기 피해가 발생한 경우에는 경찰 신고와 금융회사 지급정지 등 즉각적인 조치가 필요합니다. 개인정보 포털 (개인정보보호포털)
티빙 보상이 겨우 5천원이라는 말은 맞을까?

여기서도 제목만 보면 오해하기 쉽습니다.
티빙이 발표한 보상에는 5천원 상당의 티빙 포인트가 들어갑니다.
하지만 이것이 보상의 전부는 아닙니다.
티빙은 피해 우려 이용자에게 1년간 해킹·피싱 안심보험을 제공하기로 했습니다.
이 보험은 사이버 금융사기 피해가 발생했을 경우 1인당 최대 300만원까지 보상하는 상품입니다.
여기에 티빙에서 사용할 수 있는 5천원 상당 포인트, 그리고 웨이브 광고형 요금제 1개월 이용권 또는 CGV 할인 쿠폰 가운데 하나를 선택하는 혜택이 포함됩니다. 별도 신청 없이 프리미엄급 시청환경 업그레이드도 제공됩니다. 연합뉴스 (연합뉴스)
즉 정확하게 표현하면 “현금 5천원 보상”이 아닙니다.
5천원 상당 티빙 포인트를 포함한 여러 혜택으로 구성된 보상 패키지입니다.
티빙 측은 보상 패키지의 이용자 체감가치를 약 2만원 수준으로 설명했지만, 실제 비용은 신청률과 선택하는 혜택에 따라 달라지기 때문에 전체 보상금액은 확정하지 않았습니다. (뉴시스)
보상 신청은 2026년 9월 7일부터 9월 30일까지 진행되고, 적용은 10월 6일부터 시작될 예정입니다.
탈퇴하거나 휴면 상태였던 고객 역시 보상 대상에 포함되지만, 실제 보상을 받으려면 재가입 절차가 필요합니다. (연합뉴스)
그러면 5천 포인트 받고 나면 모든 보상은 끝나는 걸까?

이것도 구분해서 볼 필요가 있습니다.
현재 발표된 포인트·보험·콘텐츠 쿠폰은 티빙이 자체적으로 마련한 고객 보상안입니다.
그렇다고 개인정보 유출에 따른 법적 피해구제 제도 자체가 사라지는 것은 아닙니다.
현행 개인정보보호법 제39조는 개인정보처리자의 법 위반으로 손해를 입은 정보주체가 손해배상을 청구할 수 있도록 하고 있고, 제39조의2에는 일정 요건 아래 300만원 이하 범위의 법정손해배상 청구 제도도 규정돼 있습니다. 국가법령정보센터 (법제처)
다만 여기서 “개인정보가 유출됐으니 모든 이용자가 300만원을 받을 수 있다”는 의미는 절대 아닙니다.
실제 손해배상 여부와 금액은 구체적인 사실관계와 법적 절차에 따라 달라집니다.
소송보다 간단한 방법으로는 개인정보분쟁조정 제도도 있습니다.
개인정보보호위원회는 개인정보 침해로 인한 분쟁을 소송보다 신속하고 경제적으로 해결하기 위해 분쟁조정제도를 운영하고 있습니다. 개인정보보호위원회 (www.pipc.go.kr)
다만 이번 티빙 보상안을 신청하는 것이 향후 권리 행사에 어떤 영향을 미치는지는 실제 신청 페이지에 제시될 약관과 동의 내용을 확인하는 것이 안전합니다.
현재 공개된 보상 발표만 가지고 “5천 포인트를 받는 순간 추가 손해배상 권리를 포기한다”거나 반대로 “아무 영향도 없다”고 단정해서는 안 됩니다.
티빙은 앞으로 무엇을 바꾸겠다고 했을까?
티빙은 이번 사고 뒤 2030년까지 정보보호 투자를 직전 5년보다 약 4배 확대하고, 전문 보안인력도 현재의 약 3배 수준으로 늘리겠다고 밝혔습니다.
또 내부 시스템에 접속할 때 단순히 회사 안에 있다는 이유만으로 신뢰하지 않고 사용자와 기기를 계속 확인하는 ‘제로 트러스트’ 보안체계를 구축하고, 인공지능을 이용한 이상징후 탐지와 실시간 대응 시스템도 강화하기로 했습니다. 연합뉴스 (연합뉴스)
그러나 발표보다 중요한 것은 실제 이행입니다.
과기정통부는 티빙에 재발방지 이행계획 제출을 요구하고 2027년 1월부터 실제 이행 여부를 점검할 계획입니다. (연합뉴스)
그리고 아직 하나의 큰 절차가 남아 있습니다.
과기정통부 조사는 주로 해킹이 어떻게 일어났고 정보통신망 보안 관리가 적절했는지를 살펴본 것입니다.
개인정보보호위원회는 별도로 개인정보보호법상 안전조치 의무와 유출 규모, 이용자 통지·신고 의무 등을 조사하고 있습니다. 따라서 최종 개인정보 유출 인원과 개인정보보호법 위반에 따른 과징금 등은 이후 개인정보위 판단을 더 지켜봐야 합니다. 개인정보보호위원회 (www.pipc.go.kr)
뉴알남 한 줄 정리
티빙의 ‘3,954만’은 3,954만 명이 아니라 중복을 포함한 계정 수입니다.
하지만 단순한 숫자 부풀리기로 넘길 사건은 아닙니다.
활성 계정뿐 아니라 휴면·탈퇴 계정까지 광범위하게 정보가 유출됐고, 이름·전화번호·이메일 등 여러 개인정보가 빠져나갔습니다. 특히 휴대전화와 이메일은 암호화키까지 함께 유출돼 정부가 사실상 평문 유출 수준으로 판단했습니다.
그리고 보상 역시 현금 5천원이 아니라 5천원 상당 티빙 포인트와 안심보험·콘텐츠 혜택 등으로 구성된 패키지입니다.
무엇보다 지금 이용자가 먼저 신경 써야 하는 것은 포인트보다 티빙 개인정보 유출을 사칭한 ‘보상 신청’, ‘환불’, ‘피해 확인’ 문자와 전화입니다.
모르는 링크는 누르지 말고, 다른 서비스와 같은 비밀번호를 사용하고 있다면 바꾸는 것이 좋습니다.
오늘 뉴알남이 풀어드린 이슈, 이해에 도움이 되셨나요? 🙂
앞으로도 뉴스 속 궁금증을 쉽고 명쾌하게 풀어드리기 위해 노력하겠습니다!
주요 출처
개인정보 유출 규모와 해킹 경위
- 연합뉴스 — 「티빙 모든 계정 털렸다…해외 유출 확인·경찰 수사 중」, 2026년 9월 3일. 3,954만 계정 구성, 유출 개인정보, 암호화 상태, 해킹 과정과 신고 지연 확인. 기사 보기
- 연합뉴스 — 「개발키 노출하고 취약점 방치…티빙 ‘총체적 보안 부실’」, 2026년 9월 3일. 접속키 관리·접근권한·보안인력·모의해킹 취약점 미조치 내용 확인. 기사 보기
개인정보위 조사
- 개인정보보호위원회 — 「개인정보위, (주)티빙 이용자 개인정보 유출 사고 관련 조사 착수」, 2026년 6월 4일. 티빙의 유출 신고 시점과 개인정보위 조사 범위 확인. 공식자료 보기
티빙 보상 및 재발방지 대책
- 연합뉴스 — 「개인정보 유출 티빙 ‘보안투자 4배로’…고객 보상도」, 2026년 9월 3일. 최대 300만원 안심보험, 5천원 상당 포인트, 웨이브·CGV 혜택과 신청기간 확인. 기사 보기
- 뉴시스 — 「’대응체계 미흡했다’ 티빙, 공식 사과…보안 인력·투자 확대」, 2026년 9월 3일. 보상 패키지 체감가치와 탈퇴·휴면 이용자 보상 방식 확인. (뉴시스)
피싱·스미싱 피해 예방
- 한국인터넷진흥원(KISA) 보호나라 — 「OTT 플랫폼 개인정보 유출 사고 악용 스미싱·피싱 주의 권고」, 2026년 6월 3일. 티빙 보상·환불·피해조회 사칭 피싱 유형과 이용자 대응방법 확인. 공식 안내 보기
