속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

1. 기업 차원

티빙 4천만명 해킹·애플 최고위험 취약점, '보안 대응' 재점검 신호 국내 주요 IT 플랫폼들이 대규모 개인정보 침해와 시스템 취약점으로 시험대에 올랐다. 티빙의 3954만건 고객정보 유출은 사후 처리의 공정성 문제를 드러냈고, 애플의 최고 위험도 취약점은 제로데이(

백남정 기자
입력 2026년 9월 24일
단축URLhttps://privacynews.kr/s/f14bb511

티빙 4천만명 해킹·애플 최고위험 취약점, '보안 대응' 재점검 신호

국내 주요 IT 플랫폼들이 대규모 개인정보 침해와 시스템 취약점으로 시험대에 올랐다. 티빙의 3954만건 고객정보 유출은 사후 처리의 공정성 문제를 드러냈고, 애플의 최고 위험도 취약점은 제로데이(Zero-day) 공격 시대의 심각성을 재확인시킨다.


티빙 사태: '해킹'에서 '구제 공백'으로 번진 위기

티빙의 2023년 해킹 사건은 단순한 정보 유출을 넘어선다. 피해 규모는 국내 OTT 가입자의 상당 부분을 차지하는 3954만건에 달했고, 유출된 정보는 이메일, 비밀번호, 연락처 등 계정 탈취와 직결되는 민감 데이터였다.

문제는 피해자 보상 체계에서 발생했다. 티빙이 탈퇴 회원을 보상 대상에서 제외하고 포인트만 제공한 것이다. 이는 다음 두 가지 점에서 개인정보보호법 위반 소지가 있다.

첫째, 탈퇴 회원의 데이터도 해킹 당시점(2023년)까지 보유되고 있었다면, 보유 근거의 명확성 문제다. 둘째, 보상 제외는 침해 피해자 구제 원칙에 위배된다. 개인정보보호법 34조(손해배상)와 45조(분쟁해결)는 모든 피해자에 대한 공평한 보상을 암시한다.

특히 탈퇴 회원은 이용약관 해제로 기업과의 관계가 종료된 상태이지만, 해킹 시점의 데이터 보유 관계는 분리되어 해석되어야 한다. 이 부분을 외면한 것은 기업의 책임 회피로 해석될 수 있다.


애플 취약점: 시스템 전체 제어 위험, 'CVSS 10점'의 의미

CVE-2026-65381은 단순한 버그가 아니다. macOS 샌드박스 탈출 취약점으로, CVSS 점수 10점(최고 위험도)은 사용자의 추가 개입 없이 악성 앱 실행만으로도 시스템 전체 권한을 탈취할 수 있다는 뜻이다.

이는 다음을 의미한다:

  • 권한 검증 결함 → 악의적 애플리케이션이 본래 제한된 권한을 우회
  • 샌드박스 탈출 → 격리된 실행 환경을 벗어나 커널(kernel) 수준 접근 가능
  • 제로데이 가능성 → 패치 전 공격이 발생했을 경우 광범위한 피해 예상

특히 우려스러운 점은 macOS의 높은 신뢰도다. 사용자들은 iOS 만큼 보안이 우수하다고 인식해왔는데, 이번 취약점은 그 신화를 깨뜨렸다. 기업 사용자, 특히 금융·의료 기관에서 운영하는 Mac 환경이 대규모로 노출될 가능성도 있다.


공통 패턴: '대응 지연'과 '투명성 부족'

두 사건의 공통점은 명확하다:

구분티빙애플
적발 시점2023년 (사후 발견)CVE 지정 (보안 연구팀 공개)
대응사후 보상(논란)긴급 패치 (신속)
투명성낮음 (보상 기준 불명확)높음 (CVSS 점수 공개)
재발 방지불명확명확한 패치 제공

기업·기관 대응 방안

1. 기업 차원

- **침해 신고 의무화**: 개인정보보호법 34조의 '지체 없는 통지' 준수 강화 - **피해자 보상 기준 명확화**: 탈퇴 회원 포함, 공정한 배분 기준 수립 - **정기 보안 감사**: 외부 화이트해커 이용한 침투 테스트 실시

2. 기관(감시기구) 차원

- **과징금 강화**: 보상 공백에 대한 추가 처분 - **감시 기준 상향**: 대규모 플랫폼에 대한 반기별 보안 심사

3. 사용자 차원

- **비밀번호 변경**: 유출 가능성이 있는 서비스부터 즉시 변경 - **2FA 활성화**: 이메일·전화번호 유출 시에도 추가 보안 계층 확보

📌 CPPG·ISMS-P 시험 연계 포인트

ISMS-P 기술보안 - 접근제어 (AS 0501)

"애플의 CVE-2026-65381은 권한 검증 부재로 인한 샌드박스 우회 사례로, ISMS-P 기술보안 중 '시스템 자원에 대한 불필요한 접근' 차단 기준 위반에 해당한다. 기업은 애플리케이션 샌드박스 정책(격리된 실행 환경)과 최소 권한 원칙(Principle of Least Privilege)을 동시에 적용해야 한다."


결론: 두 사건은 기술 패치만큼 제도적 투명성과 피해자 구제 체계의 중요성을 상기시킨다. 대규모 침해사고 시대, 기업은 사후 처리가 아닌 사전 예방과 공정한 보상으로 신뢰를 회복해야 한다.

#침해사고#개인정보보호#유출사고
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사