인강도 털렸다… 허술한 API 관리, 대안 있나
OTT 콘텐츠에 이어 인터넷 강의 유출 급증… 씨디네트웍스, 사이버 공격 트렌드 및 인사이트 소개

지난 1일, 학원가가 발칵 뒤집히는 일이 발생했다. 유명 인터넷강의(인강) 플랫폼 2곳이 해킹을 당해 온라인에 무차별 유출된 것.
이 유출 영상은 4000여명에 가까운 구독자를 확보한 텔레그램 채널 ‘누누스터디’에 공개됐다. 더 기가 차는 것은 이 채널 운영자의 행태다. 그는 “이 플랫폼 가입자 전부 다 털었다”면서 “보안이 허술해 인증번호 API도 쉽게 넘어왔다”고 자랑스럽게 떠벌렸다. 그러면서 “신상공개를 한 것은 해킹 증명용”이라고 말했다. 또 “시대인재 털린 거 전부 인지했고 조치도 했는데 공지도 하나 없죠?”라며 피해기업을 조롱했다.
실제, 인기강사의 이름과 아이디, 비밀번호, 휴대전화 번호 등 500여명의 개인정보도 공개됐다.
특히 이번 사태는, 이전부터 인기 OTT 등 해킹으로 영상이 불법으로 유출되는 일이 빈번했지만 그 타깃이 인터넷강의로 확대되며 그 피해 규모를 예상하기 어렵다는 데 있다.
콘텐츠 제작과 배포 비즈니스 시장에서 콘텐츠는 플랫폼의 주요 자산이자 핵심 비즈니스다. 이번 인터넷 강의 및 개인 정보 유출 수사와 별개로 적잘한 보안 조치와 각성이 재차 촉구되는 이유다.
씨디네트웍스가 최근 발표한 ‘2022 웹 애플리케이션 및 API 보안 보고서’에 따르면, 지난 한 해 동안 API 비즈니스를 대상으로 한 공격은 빠르게 확대돼 전체 공격의 약 58.4%를 차지했다. 특히 영화, TV 및 미디어 산업은 조사 분야에서 4번째로 많이 API 공격을 당했다.
API는 소프트웨어 시스템의 서로 다른 구성 요소를 연결하는 방법이다. 공격자들은 API 공격으로 민감한 데이터에 접근하거나 데이터를 변조하는 등 기업 자산에 심각한 피해를 줄 수 있다.
씨디네트웍스 보안팀은 API 공격 급증의 주요 원인으로 ‘비용 효과적인 공격 방법’과 ‘API 애셋에 대한 기업의 불명확한 이해’를 지목했다. 이런 취약점은 공격자들이 API 비즈니스를 공격하기 위해 이용하며 △부적절한 신원 확인 및 액세스 제어 △민감 정보 도용 △무차별 대입 공격(크리덴셜 스터핑) △API 파라미터 오염 △리플레이 공격 등의 형태로 무단 액세스 및 콘텐츠 유출이 이뤄질 수 있다.
인강으로 막대한 수익을 올리는 학원가가, 정작 해킹과 인강 불법유출에 대한 대책은 여전히 미봉책에 그치고 있다는 비판도 이어지고 있다. 2022년부터 시행된 정보보호 공시제도를 보면 정보보호산업법에 따라 매출액 3000억원 이상 상장사나 하루 평균 이용자 100만명 이상의 서비스를 제공하는 등 주요 기업은 자신의 정보기술(IT) 및 정보보호 투자금액을 알려야 하지만 이 역시 제대로 지켜지고 있는지 의문이다.
이처럼 디지털 미디어 불법 복제가 증가함에 따라 DRM(디지털 권리 관리)은 콘텐츠 제작자, 배포자에게 필수 도구로 자리매김하고 있다. 이를 위해 씨디네트웍스는 콘텐츠 무단 유출 방지를 위한 자체 플레이어 ‘아쿠아n플레이어’를 제공하고 있으며, 해당 솔루션은 2015년 출시돼 사용자 편의성 및 강력한 보안 기능으로 여러 고객에게서 검증을 마쳤다.
학원가에서는 “해킹의 사각지대는 없다. 더 많은 금액을 투자해도 피해가 없으리라는 보장은 없지만 충분한 투자가 이뤄지고 그렇지 않고는 큰 차이가 있다”면서도 “해커를 잡는 것도 중요하지만 학원가 스스로 자신의 주요 자산인 콘텐츠를 지키기 위한 노력은 별도로 이어져야 할 것”이라고 촉구했다.
뉴스콘텐츠는 저작권법 제7조 규정된 단서조항을 제외한 저작물로서 저작권법의 보호대상입니다. 본 기사를 개인블로그 및 홈페이지, 카페 등에 게재(링크)를 원하시는 분은 반드시 기사의 출처(로고)를 붙여주시기 바랍니다. 영리를 목적으로 하지 않더라도 출처 없이 본 기사를 재편집해 올린 해당 미디어에 대해서는 합법적인 절차(지적재산권법)에 따라 그 책임을 묻게 되며, 이에 따른 불이익은 책임지지 않습니다.
- 에디터김 관식 (seoulpol@wirelink.co.kr)

