[보안 이슈] 여의도순복음·사랑의교회 교인정보 100만 건 유출 정황 — 헌금 내역과 주민번호까지 털렸습니다

여의도순복음교회와 사랑의교회에서 교인 정보가 최대 100만 건 넘게 빠져나간 정황이 드러났습니다. 특히 순복음교회 쪽은 이름·주민등록번호에 더해 헌금 내역까지 포함된 것으로 알려져, 단순 연락처 유출과는 위험의 성격이 다릅니다.

안녕하세요, dailybetter입니다.

올가을 금융권을 훑고 간 대규모 해킹의 불길이 종교기관으로 옮겨붙었습니다. “교회가 왜 해킹 대상이지?” 싶지만, 수십만 명의 실명·주민번호·연락처·금전 거래 기록을 한곳에 모아 둔 대형교회 통합정보시스템은 공격자에겐 금융사 못지않은 ‘노다지’입니다.

내가 다니는(또는 다녔던) 교회가 포함됐다면 지금 해야 할 일을 침착하게 짚어보겠습니다.

구조 다이어그램

무슨 일이 있었나

한국인터넷진흥원(KISA, 한국인터넷진흥원)이 두 교회에 개인정보 유출 의심 정황을 통보하면서 사건이 수면 위로 올라왔습니다. 두 건 모두 지난 8월 내부 시스템이 뚫린 것으로 추정됩니다.

구분 유출 추정 내역
여의도순복음교회 통합정보시스템에서 탈취된 것으로 보이는 자료에 이름·주민등록번호 등 교인 정보 약 96만 건, 헌금 관련 자료 약 33만 건, 전자결재 문서 약 6만8천 건, 내부 메신저 대화까지 포함. 공격자는 ‘웹셸’ 악성 프로그램으로 ERP(전사적자원관리) 서버에 침입해 데이터베이스 관리자 권한을 확보한 것으로 분석됐습니다.
사랑의교회 인사정보시스템에서 담임목사 등 직원 286명과 교인 약 8만9천 명의 이름·주소·전화번호가 저장된 서버가 유출 대상으로 추정됩니다.

다만 두 교회 모두 “정확한 유출 규모와 범위는 아직 확정되지 않았다”는 입장입니다. 위 수치는 ‘확정’이 아닌 ‘현재까지 파악된 정황’으로 받아들이고, 불안보다는 아래 대응에 집중하는 편이 낫습니다.

어떤 정보가, 왜 위험한가

유출 항목마다 위험의 결이 다릅니다. 내 정보가 어디까지 포함됐는지에 따라 대응 강도를 정하세요.

  • 주민등록번호: 가장 치명적입니다. 바뀌지 않는 평생 고유번호라, 내 명의로 휴대폰이 개통되거나 비대면 대출·계좌가 만들어지는 ‘명의도용’의 재료가 됩니다. 비밀번호는 바꾸면 되지만 주민번호는 그럴 수 없다는 점이 핵심입니다.
  • 헌금 내역: 이번 사건의 가장 특이한 지점입니다. “○○님, 지난달 감사헌금 영수증 발급 안내입니다”처럼 실제 거래를 아는 척하는 맞춤형 피싱이 가능합니다. 진짜 정보가 섞이면 사람은 훨씬 쉽게 속습니다.
  • 이름·주소·전화번호: 덜 민감해 보여도, 교회를 사칭한 스미싱(문자 피싱) 문자의 정확한 수신자 명단이 됩니다. “교회 보안 점검 안내”를 가장한 가짜 링크가 대표적 수법입니다.

교인이라면 지금 해야 할 세 가지

첫째, 명의도용방지서비스(엠세이퍼)에 가입하세요. 한국정보통신진흥협회가 운영하는 무료 서비스로, 내 명의로 새 휴대폰 회선이 개통되면 문자로 알려주고 신규 가입을 아예 막아둘 수도 있습니다. 통신사 ‘공짜 2단계 잠금’인 셈입니다. 엠세이퍼 홈페이지에서는 공동·금융인증서가 필요하지만, PASS나 카카오뱅크 앱에서는 별도의 공동·금융인증서 없이 앱 자체의 간편인증만으로 신청할 수 있습니다.

둘째, 금융 쪽은 ‘개인정보노출자 사고예방시스템’으로 막으세요. 금융감독원이 운영하며, 노출 사실을 등록해 두면 전 금융사에 공유돼 내 명의의 대출·계좌 개설 시 본인확인이 한 단계 강화됩니다. 주민번호가 유출됐다면 거의 필수입니다.

셋째, 교회·금융사를 사칭한 연락을 당분간 전부 의심하세요.

교회가 문자로 링크를 눌러 ‘본인확인’을 요구하는 일은 없습니다. 헌금·후원 안내라도 링크를 바로 누르지 말고, 교회 공식 대표번호로 직접 전화해 확인하는 습관을 들이세요.

Q. 비밀번호만 바꾸면 되나요? 아닙니다. 이번에 위험한 건 비밀번호가 아니라 바꿀 수 없는 주민번호와 거래 내역입니다. 비밀번호 변경보다 위 명의도용·금융 차단 등록이 우선입니다.

Q. 교회에 개인정보 삭제를 요청할 수 있나요? 네, 탈퇴한 교인이라면 보유 중인 내 정보 파기를 요청할 권리가 있습니다. 다만 이미 유출된 정보는 되돌리지 못하므로, 삭제 요청과 별개로 위 대응을 먼저 해 두어야 합니다.

“유출을 되돌릴 순 없어도, 그 정보가 돈이 되는 길목은 오늘 막을 수 있습니다.”

💡 dailybetter 분석가 Note

💡 dailybetter 분석가 Note

이번 사건의 교훈은 “민감정보는 모여 있는 곳이 곧 표적”이라는 것입니다. 금융사만큼 보안에 투자하기 어려운 비영리·종교기관에 금융사급 민감정보(주민번호+금전 거래)가 쌓여 있던 구조적 공백이 그대로 노출됐습니다. 개인이 할 수 있는 최선은 ‘유출을 되돌리기’가 아니라 ‘유출된 정보가 돈이 되는 길목을 막기’입니다. 명의도용방지와 금융 노출등록, 이 두 가지는 이번 건뿐 아니라 앞으로 어떤 유출 사고에도 유효한 기본 방어선임을 기억해 두세요.

※ 참고: 금융감독원, 「개인정보노출자 사고예방시스템」

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요