[보안 이슈] 정부24가 사상 처음 뚫렸습니다 — 주민번호 유출, 내가 할 일은 딱 3가지

정부24 서버 11대의 메모리 파일이 통째로 빠져나가면서 주민등록번호와 아이디·비밀번호까지 유출된 정황이 확인됐습니다.

안녕하세요, dailybetter입니다.

온갖 민원서류를 떼는 대한민국 대표 행정 포털이 외부 해킹으로 뚫린 건 이번이 처음입니다. 언론 보도만 보면 “내 주민번호가 털렸나” 불안하기만 하고 정작 뭘 해야 할지는 잘 보이지 않습니다.

무슨 일이 있었고, 왜 위험하며, 지금 당장 무엇을 해야 하는지 순서대로 정리했습니다.

구조 다이어그램

8월 17일, 어린이포털의 약한 문으로 들어왔습니다

행정안전부에 따르면 2026년 8월 17일 정부24 내 ‘어린이포털’의 취약한 페이지를 경유한 해킹 공격이 발생했습니다. 공격자는 이 문을 통해 정부24 서버 11대의 ‘메모리 덤프파일’을 외부로 빼냈습니다.

메모리 덤프파일이란 서버가 그 순간 처리하던 데이터를 통째로 떠낸 사진 같은 것입니다. 정리된 회원 명부를 훔친 게 아니라 서버가 일하던 중의 기억을 스캔해 간 셈이라, 그 안에 누구의 정보가 얼마나 들어 있는지 딱 잘라 세기 어렵습니다.

행안부가 개인정보보호위원회에 낸 신고서 기준으로는 주민등록번호 36건, 전화번호 3건, 정부24 아이디·비밀번호 55건이 유출된 것으로 추정되며, 대상자는 100여 명 규모로 보고 있습니다.

문제는 사고 발생 한 달이 지나도록 정확한 피해 규모가 확정되지 않았다는 점입니다. 메모리 데이터 특성상 개별 피해자를 특정하기 어렵기 때문입니다.

규모는 작아 보여도 ‘무엇이’ 털렸는지가 핵심입니다

건수만 보면 최근 수백만 건대 유출 사고들보다 훨씬 작습니다. 그런데도 가볍게 볼 수 없는 이유는 유출된 항목의 성격 때문입니다.

  • 주민등록번호: 한 번 새면 바꿀 수 없는 평생 식별번호입니다. 이름·생년월일과 결합되면 대출·통신 개통·계정 개설 등 명의도용의 핵심 재료가 됩니다.
  • 아이디·비밀번호: 정부24 계정 자체가 뚫릴 수 있고, 같은 비밀번호를 다른 사이트에도 썼다면 그곳까지 연쇄 도용 위험이 생깁니다.
  • 전화번호: 정부기관을 사칭한 스미싱·피싱 문자의 표적이 됩니다.

특히 이번 사고는 통지마저 늦어 ‘뒷북 공지’ 비판을 받았습니다. 개인정보보호법은 유출 인지 즉시 지체 없이 알리도록 규정하는데, 정부24는 과거에도 서류 오발급으로 개인정보를 유출하고 늑장 통지해 개인정보보호위로부터 과징금 2억7,300만 원과 과태료를 부과받은 전력이 있습니다. 그 처분 이후 또 뚫린 것이어서 신뢰 타격이 더 큽니다.

지금 바로 해야 할 3가지

내 정보가 포함됐는지 개인이 직접 조회하는 창구는 아직 없습니다. 규모가 확정되면 행안부가 개별 통지할 예정이니, 기다리기보다 유출됐다고 가정하고 방어부터 걸어두는 편이 안전합니다.

  1. 정부24 비밀번호를 지금 바꾸세요. 같은 비밀번호를 쓰던 다른 사이트도 함께 변경하고, 2단계 인증(문자·인증앱)까지 켜두면 아이디·비밀번호가 새더라도 로그인을 한 번 더 막을 수 있습니다.
  2. 엠세이퍼에서 통신 개통을 잠가두세요. 한국정보통신진흥협회가 운영하는 무료 서비스로, 내 명의로 휴대폰이 새로 개통되는 걸 미리 막는 ‘통신 자물쇠’입니다. 유출된 주민번호로 대포폰이 뚫리는 걸 원천 차단합니다.
  3. 금융감독원 ‘개인정보 노출자 사고예방시스템’에 등록하세요. 은행·카드·보험·증권의 신규 개설 심사가 강화돼, 내 명의로 계좌·카드가 몰래 만들어지는 걸 어렵게 만듭니다. 어카운트인포(계좌정보통합관리)로 이미 내 명의로 개설된 상품이 없는지도 함께 확인해 보세요.

이 사고를 틈타 정부24를 사칭한 악성 문자와 가짜 앱이 돌 수 있습니다. 문자 속 링크는 절대 누르지 말고, 반드시 주소창에 직접 gov.kr을 입력해 접속하세요.

대형 유출 때마다 반복되는 기본 방어 흐름은 티빙 개인정보 유출 대응 3가지에서 이어 확인할 수 있습니다.

헷갈리기 쉬운 지점 짚어드립니다

Q. 대상자가 100여 명이라는데, 나는 안심해도 되나요?
아직 확정되지 않은 ‘추정치’입니다. 메모리 덤프 특성상 숫자가 더 늘 수 있으니, 정부24를 써온 사람이라면 통지를 기다리기보다 위 3가지를 미리 해두는 게 안전합니다.

Q. 주민번호가 털리면 새로 바꿀 수 있나요?
원칙적으로 변경이 어렵지만, 유출로 명백한 피해가 우려되면 주민등록번호 변경위원회에 신청할 수 있습니다. 심사 절차가 있으니 우선은 통신·금융 차단으로 도용 경로부터 막는 게 현실적입니다.

Q. 정부24 문자·앱 알림이 오면 눌러도 되나요?
이번 사고를 틈타 정부24를 사칭한 악성 문자·가짜 앱이 돌 수 있습니다. 문자 속 링크로 들어가지 말고, 반드시 주소창에 직접 gov.kr을 입력해 접속하세요.

“유출은 통제할 수 없어도, 그 유출이 실제 피해로 이어지는 마지막 관문은 내가 잠글 수 있습니다.”

💡 dailybetter 분석가 Note

이번 사고의 진짜 교훈은 ’36건’이라는 숫자가 아니라 ‘어린이포털의 취약한 페이지’라는 침투 경로에 있습니다. 핵심 서버를 아무리 단단히 지켜도, 관리가 느슨한 부속 페이지 하나가 뚫리면 그곳을 발판 삼아 전체가 흔들립니다.

행안부는 AI 기반 보안관제 강화를 내놓았지만, 개인 입장에서 더 확실한 건 ‘내 정보는 이미 어딘가 새어 있다’고 전제하고 통신·금융 차단을 상시로 걸어두는 습관입니다. 유출은 통제할 수 없어도, 그 유출이 실제 피해로 이어지는 마지막 관문은 내가 잠글 수 있습니다.

※ 참고: 행정안전부·개인정보보호위원회, 「정부24 개인정보 유출 신고 및 제재」

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요