OPINION / DIGITAL TRUST
은행에서 학회까지, 개인정보는 왜 계속 새는가
잇따른 국내 개인정보 유출을 현황·문제점·대처방법으로 짚었다. 학회 회원 통지와 교육 플랫폼 사고가 보여주는 위탁 관리의 빈틈, 그리고 피해를 줄이기 위해 지금 해야 할 일.
2026. 10. 09. · 심층 기고 · 공개 자료 및 학회 안내문 분석
정보를 맡기는 곳
은행 · 학회 · 교육 사이트
서로 다른 이용 목적
실제로 처리하는 곳
업무지원 시스템 · 위탁 운영사
데이터와 접근권한 관리
유출 뒤의 위험
다른 계정 무단 접근 · 사칭 연락
정보 종류에 맞춘 대응
위험을 이해하기 위한 개념도 · 모든 사례가 같은 운영사나 공격 경로로 연결됐다는 뜻은 아닙니다.
01 / 현황
사고는 이어졌지만, 모든 사이트가 같은 날 뚫린 것은 아니다
은행에서 개인정보가 새어 나왔다는 소식을 읽고 얼마 지나지 않아 학회 회원에게도 유출 안내가 도착했다. 예금 업무, 학술 활동, 교육 수강처럼 목적이 전혀 다른 서비스들이 같은 불안으로 이어진다. 개인정보를 맡긴 곳은 기억해도, 그 정보를 실제로 보관하고 운영하는 회사까지 이용자가 알기는 어렵다.
정부도 상황의 심각성을 인정하고 있다. 10월 6일 국무조정실은 금융기관의 고객정보 유출과 공공기관의 직원정보 노출을 함께 점검했고, 금융위원회는 금융권의 외부 접점과 인증·접근통제를 점검하도록 했다. 다만 최근 발표가 몰렸다는 사실과 침입이 같은 시점에 일어났다는 주장은 다르다. 공격 시도, 실제 개인정보 유출, 계정 무단 사용, 금전 피해도 각각 구분해야 한다.
아래는 이번 조사에서 확인한 주요 사례다. 모든 국내 사고를 빠짐없이 집계한 통계가 아니며, 발표마다 정보의 단위와 조사 단계가 달라 인원을 단순 합산하지 않았다.
근거·참고: 국무조정실 · 금융·공공기관 대응회의 (10.6.) ↗금융위원회 · 금융권 공동 대응 (10.6. 게시) ↗
주요 유출 사례와 확인 수준
2026년 10월 9일 기준 · 인원·건수 합산 없음 · 기관 발표를 인용한 보도는 출처에 명시
| 기관 / 발표 시점 | 확인 범위와 주의할 점 |
|---|---|
| 신한은행10월 1일 보도은행 설명·당국 조사 중 | 약 2만5천 명의 대출 신청 관련 정보. 이름·전화번호·연소득·산출한도와 일부 주민등록번호·연계정보(CI)가 포함된 것으로 보도됐다. 대출 모집 관련 시스템의 사고 경위와 범위는 조사 대상이다. |
| KB국민은행10월 2일 보도은행이 유출 확인 | 직원용 모바일 업무지원시스템에서 고객 119명의 정보가 유출됐다고 밝혔다. 고객별 항목은 다르며 이름·전화번호·주소·암호화된 주민등록번호 등이 안내됐다. 인터넷·모바일뱅킹 시스템과 구분해야 한다. |
| 하나은행 / BNK부산은행10월 2일 보도각 은행 설명 | 하나는 영업지원시스템과 관련해 고객 89명의 주민등록번호·이름·연락처 등 유출을 발표했다. 부산은 외주 개발직원 11명의 정보 노출을 확인했다고 설명했다. 고객 정보와 직원 정보를 같은 피해 집단으로 합산할 수 없다. 근거·참고: 서울신문 · 하나·부산은행 발표 (10.2.) ↗ |
| 한국문화공간건축학회10월 7일 정황 확인 / 8일 메일 발송학회 회원 안내 | 이름·아이디·생년월일·일방향으로 암호화한 비밀번호·이메일·휴대전화번호·계좌번호·우편물 수령지 주소의 유출 정황을 안내했다. 주민등록번호는 수집하지 않는다고 설명했다. 안내문에 전체 피해 인원과 관리업체 이름은 적혀 있지 않다. 근거·참고: 한국문화공간건축학회 · 회원 안내문 원본 이미지 ↗ |
| 맑은소프트 교육 사이트 / 상상국어9월 25일 / 28일 공지운영사·이용기관이 유출 확인 | 운영사는 9월 19일 침입, 20일 정보 탈취, 22일 공격 인지와 신고, 23일 추가 조사에 따른 유출 확인을 밝혔다. 상상국어도 해당 업체에 위탁한 시스템의 회원정보 유출을 공지했다. 전체 사이트·인원 합계는 이 자료만으로 확정할 수 없다. 근거·참고: 맑은소프트 · 사고 경위와 조치 안내 (9.25.) ↗상상국어 · 위탁 시스템 유출 안내 (9.28.) ↗ |
| 여의도순복음교회 / 사랑의교회10월 7일 보도유출 의심자료 분석·조사 중 | 여의도순복음교회는 성도 정보 변경 이력에서 개인정보가 확인됐다고 설명했다. 사랑의교회도 유출 의심 정황을 발견해 신고했다고 밝혔다. 보도에 등장하는 자료 규모를 두 교회의 최종 피해 인원으로 확정하지 않았다. |
| 국립외교원 온라인교육시스템7월 20일 공지 / 8월 11일 수정이전 발생 사례 · 외교부 공지 | 2025년 4월부터 2026년 2월까지의 개인정보 유출 정황을 안내했다. 대상 항목은 ID·성명·이메일·암호화된 비밀번호 등이다. 10월에 새로 발생한 공격으로 계산하면 안 된다. |
학회 통지 한 장에 담긴 문제: 개인정보 유출과 계정 탈취는 다르다
한국문화공간건축학회가 10월 8일 발송한 안내는 10월 7일 외부 해킹에 의한 비정상 접근으로 유출 정황을 확인했다고 설명한다. 홈페이지 관리업체의 확인을 바탕으로 회원 가입정보가 대상이라고 알리고, 접근 차단과 비밀번호 변경 등 대응을 안내했다. 이 글은 메일 수신자의 신원이나 개인별 정보 대신 학회가 제공한 공통 안내문만 근거로 삼았다.
이 자료로 확인할 수 있는 것은 회원정보 유출 정황과 안내된 항목이다. 누군가 회원 계정으로 실제 로그인했는지, 다른 학회까지 같은 공격을 받았는지, 특정 관리업체의 전체 고객이 피해를 입었는지는 별도의 증거가 필요하다. 안내문에 적히지 않은 업체나 피해 수를 추정해 붙여서는 안 된다.
암호화된 비밀번호라는 표현도 안전을 보증하는 결론은 아니다. 저장 방식과 설정, 이용자가 정한 비밀번호의 강도에 따라 위험은 달라진다. 일방향 해시는 원문을 그대로 보관하는 것과 다르지만, 취약한 비밀번호를 추측하는 공격까지 없애지는 않는다. OWASP가 느린 비밀번호 전용 해시와 사용자별 솔트를 권고하는 이유다. 유출 통지에 비밀번호가 포함됐다면 해당 서비스와 같은 비밀번호를 쓰던 다른 서비스의 값을 바꾸는 것이 우선이다.
“AI가 모든 은행을 털었다”는 결론은 아직 이르다
일부 보도에는 AI 에이전트나 침투시험 도구가 등장한다. 그러나 도구 흔적, 실제 사용 여부, 공격자의 신원, 여러 사고 사이의 연관성은 서로 다른 확인 과제다. AI가 공격 자동화를 도울 수 있다는 일반적 위험을 특정 사건의 확정 원인으로 바꾸어 써서는 안 된다.
금융위원회는 최근 금융권 사고에서 금융거래에 직접 쓰일 계좌정보가 유출돼 중국으로 넘어갔다는 주장이 확인되지 않았다고 설명했다. 이 설명은 해당 금융권 사고에 관한 것이다. 계좌번호가 항목에 적힌 학회 통지나 과거 다른 사건에까지 확대해 “계좌번호 유출은 없었다”고 말할 수는 없다.
반대로, 거래 비밀번호가 유출되지 않았다는 이유로 피해가 가볍다고 볼 수도 없다. 이름에 소속·주소·대출 정보가 결합되면 사칭 연락은 더 설득력 있게 들린다. 금융당국도 10월 6일 맞춤형 대출 사기와 유출 보상을 빙자한 접근을 경고했다. 직접 출금에 쓰이는 인증정보와 사람을 속이는 데 쓰이는 개인정보는 위험의 경로가 다르다.
근거·참고: 뉴스핌 · KB국민은행 설명과 조사 현황 (10.2.) ↗금융위원회 · 계좌정보·국외 이전 관련 설명 ↗개인정보위·금융당국 · 2차 피해 예방 안내 (10.6.) ↗
02 / 문제점
첫째, 홈페이지가 여럿이어도 위험은 한 운영사에 모일 수 있다
맑은소프트는 자신이 운영하는 교육 사이트 서버의 불법 접근과 회원정보 유출을 공지했다. 상상국어는 그 회사에 맡긴 시스템에서 유출이 발생했다고 별도로 안내했다. 운영사와 이용기관 양쪽의 공지로 연결 관계가 확인되는 사례다. 앞서 소개한 한국문화공간건축학회가 이 업체를 이용했다는 뜻은 아니며, 두 사건을 같은 사고로 묶을 근거는 확인하지 못했다.
여기서 얻을 교훈은 분명하다. 서로 다른 로고와 도메인이 보여도 관리 계정, 서버, 소프트웨어, 문자 발송 수단을 공유할 수 있다. 공유 자체가 보안 결함은 아니지만, 기관별 데이터와 권한이 충분히 분리되지 않으면 한 곳의 사고가 여러 이용기관으로 번질 수 있다. 이는 이번 사례에서 출발한 구조적 위험 분석이며, 각 업체의 내부 설계가 모두 같다는 주장은 아니다.
학회나 교육기관이 외주 계약을 맺을 때 확인할 것은 제작비와 장애 대응 시간만이 아니다. 어느 기관의 담당자가 어느 회원정보까지 볼 수 있는지, 운영업체 직원의 권한은 언제 회수하는지, 사고가 나면 누가 회원에게 알리는지까지 계약과 실제 운영에서 확인해야 한다. 홈페이지 운영을 맡겨도 이용자에 대한 설명 책임까지 사라지는 것은 아니다.
근거·참고: 맑은소프트 · 사고 경위와 조치 안내 (9.25.) ↗상상국어 · 위탁 시스템 유출 안내 (9.28.) ↗OWASP · 접근 권한 검증 지침 ↗
둘째, 대표 홈페이지만 점검하면 실제 개인정보가 있는 곳을 놓친다
이미 확정된 조사 결과는 이 문제를 구체적으로 보여준다. 개인정보위는 2026년 1월 한국연구재단 JAMS 사건을 발표하며, 2025년 6월 회원 약 12만 명의 정보가 유출됐고 포털 중심 점검에서 다수 학회 페이지가 빠졌다고 지적했다. 이후 회원 명의 도용도 발생했다. 이 사건은 이번 10월 사고가 아니라, 점검 범위의 누락이 어떤 결과로 이어지는지 보여주는 선행 사례다.
보안 점검의 단위는 유명한 메인 주소가 아니라 실제 정보를 처리하는 기능이어야 한다. 회원가입과 비밀번호 재설정, 자료 업로드, 관리자 검색, 대량 내려받기, 외부 업체의 연동 기능을 같은 수준으로 살펴야 한다. 로그인 여부를 확인하는 것과 그 사람이 특정 자료를 볼 권한이 있는지 확인하는 것은 별개의 일이다.
금융위는 10월 6일 설명에서 일반 정보처리시스템은 연 1회, 공개 홈페이지는 연 2회 이상 취약점 분석·평가 대상이라고 밝혔다. 동시에 주기와 범위, 보완조치 이행을 강화하는 방안을 추진한다고 설명했다. 정기 점검을 했다는 사실만으로 새로 추가한 기능이나 오래된 별도 서버까지 계속 안전하다는 결론을 낼 수는 없다.
근거·참고: 개인정보위 · JAMS 조사 결과 (1.29.) ↗OWASP · 접근 권한 검증 지침 ↗금융위원회 · 보안 점검 제도 설명 (10.6.) ↗
셋째, 늦게 알아차리면 피해 범위조차 설명하기 어려워진다
맑은소프트의 공지상 최초 침입은 9월 19일, 정보 탈취는 20일, 공격 인지는 22일이다. 인지 계기는 문자 발송 대행사가 전달한 비정상 발송 정황이었다. 이는 해당 업체가 공개한 경과이며 국내 모든 사고의 탐지 속도를 대표하지 않는다. 다만 서비스가 정상적으로 열리는 동안에도 침입과 반출이 일어날 수 있음을 보여준다.
접속 기록이 없거나 짧게 남으면 “어떤 데이터에 접근했는가”와 “추가 피해가 없다고 말할 근거가 있는가”라는 질문에 답하기 어렵다. 로그는 저장만 하는 자료가 아니라 대량 조회, 권한 변경, 평소와 다른 접속을 찾아내는 운영 도구여야 한다. 동시에 로그 자체에도 개인정보가 쌓이므로 접근권한과 보관기간을 함께 관리해야 한다.
과거 회원정보나 변경 이력도 방치하기 쉽다. 업무상 보관 이유와 법정 보존 의무를 확인해 필요한 자료는 분리 보호하고, 목적과 기간이 끝난 정보는 정리해야 한다. 다만 사고 조사에 필요한 기록을 평상시 정리 작업처럼 지워서는 안 된다. 데이터 최소화와 사고 증거 보존은 구분해서 실행해야 한다.
근거·참고: 맑은소프트 · 사고 경위와 조치 안내 (9.25.) ↗CISA · 시스템 로그와 모니터링 ↗CISA · 사고 대응과 증거 보존 ↗
03 / 대처방법
개인은 “무엇이 유출됐는가”에 맞춰 대응 순서를 정하자
먼저 통지를 보관하고, 평소 사용하던 공식 앱이나 직접 입력한 홈페이지 주소로 유출 여부와 항목을 확인한다. 안내 문자에 있는 링크를 따라가 비밀번호나 신분증을 제출하지 않는다. 학회 가입 사실이나 소속을 정확히 아는 상대라도 정상적인 담당자라는 증거가 되지 않는다. 회비·학술대회 등록비·보상금 안내를 받았다면 기존에 알고 있던 연락처로 다시 확인하는 편이 안전하다.
아이디나 비밀번호가 대상이면 해당 사이트의 비밀번호와 같은 값을 쓰는 계정부터 바꾼다. 특히 다른 계정의 복구 수단인 이메일을 우선 보호하고, 서비스마다 긴 고유 비밀번호와 가능한 다중 인증을 사용한다. 낯선 접속이 확인되면 서비스가 제공하는 로그인 기록·활성 세션·복구 정보도 점검한다. 비밀번호 변경은 이미 유출된 이름과 주소를 회수하는 조치는 아니므로 사칭 연락에 대한 경계도 계속 필요하다.
주민등록번호·신분증 정보나 금융정보가 포함됐거나 명의도용이 걱정된다면, 거래 금융회사에서 금융거래 안심차단서비스와 개인정보노출자 사고예방시스템을 안내받을 수 있다. 안심차단은 여신거래·비대면 계좌개설·오픈뱅킹 등 적용 범위가 나뉜다. 정상적인 신규 거래에도 제한이 생길 수 있으므로 본인에게 필요한 범위와 해제 절차를 함께 확인한다.
스미싱·해킹·개인정보 침해 상담은 KISA 118에서 안내받을 수 있다. 이미 사기범에게 돈을 보냈다면 기다리지 말고 경찰 112 또는 해당 금융회사 콜센터에 연락해 지급정지를 요청한다. 유출 통지, 의심 연락, 거래 내역은 이후 상담과 피해 구제에 필요한 기록으로 보관한다.
근거·참고: 한국문화공간건축학회 · 회원 안내문 원본 이미지 ↗CISA · 계정·피싱·업데이트 기본 수칙 ↗개인정보위·금융당국 · 2차 피해 예방 안내 (10.6.) ↗KISA · 118 상담·신고 안내 ↗
운영자는 차단·증거 보존·통지를 함께 시작해야 한다
사고가 의심되면 책임자와 대응 담당자를 정하고, 추가 유출을 막는 격리·접근 제한과 증거 확보를 조율한다. 로그와 관련 시스템 상태를 보존하면서 침입 경로와 영향을 받은 데이터, 계정, 연동 서비스를 조사한다. 무조건 서버를 초기화하거나 로그를 지우면 원인과 피해 범위를 확인할 자료가 사라질 수 있다.
그다음 실제로 노출되거나 악용된 계정·인증수단의 범위를 확인해 권한 회수와 재설정을 진행하고, 취약점 보완 후 복구한다. 백업으로 서비스를 되살렸다는 사실은 공격자가 가져간 정보를 없앴다는 뜻이 아니다. 복구 완료 기준에는 같은 접근이 다시 가능한지와 남아 있는 비정상 계정·연동 경로가 없는지에 대한 확인도 들어가야 한다.
신고 기준을 피해 인원 하나로 판단해서는 안 된다. 개인정보위 안내에 따르면 개인정보 보호법 적용 대상은 1천 명 이상 유출, 민감정보·고유식별정보 유출, 외부 불법 접근에 의한 유출 중 하나에 해당하면 72시간 이내 신고 대상이다. 인지 시점을 기록하고 적용 법령과 예외, 정보주체 통지 의무를 즉시 확인해야 한다. 금융기관 등은 별도 신고 체계도 확인해야 한다. 조사가 끝날 때까지 아무것도 알리지 않는 방식으로 대응해서는 안 된다.
공지에는 확인된 항목·시점·범위, 아직 조사 중인 내용, 이용자가 할 일, 문의처와 다음 안내 시점을 구분해 적자. “보안 강화 완료” 한 줄보다 구체적인 정보가 피해를 줄인다. 특히 수탁사와 이용기관이 서로 다른 설명을 내지 않도록 공통 사실관계를 맞추되, 각 기관 이용자의 피해 범위는 따로 안내해야 한다.
다음 계약과 다음 배포에서 바꿔야 할 기준
학회·협회·교육기관은 보유 중인 도메인과 시스템, 데이터 보관 위치, 수탁사와 재위탁 관계부터 목록으로 만들 필요가 있다. 관리자가 없는 옛 사이트와 사용하지 않는 기능도 포함한다. 정부가 이번 대응에서 미운영·방치 웹사이트 정리를 지시한 것도 공격받을 접점을 줄이기 위한 조치다.
운영 점검은 최소 권한, 관리자 다중 인증, 기관별 데이터 접근 검증, 지원이 끝난 소프트웨어 교체, 중요한 변경 뒤 재점검으로 이어져야 한다. “점검했다”는 보고서보다 발견한 문제를 실제로 고쳤는지, 담당자와 기한이 지정됐는지를 확인해야 한다. 작은 기관이라도 수탁사에 이행 증빙과 사고 연락 체계를 요구할 수 있다.
개인정보위가 10월 2일 내놓은 조사 개선 방안은 사건 특성에 따른 조사 배분과 처리 과정의 투명성 강화에 초점을 맞췄다. 이 방향이 현장에서도 작동하려면 공개 지표 역시 처분 숫자를 넘어야 한다. 이 글은 발견부터 차단까지 걸린 시간, 이용자에게 알린 시점, 반복 취약점의 보완 여부를 함께 설명할 것을 제안한다.
개인은 서로 다른 비밀번호와 신중한 확인으로 2차 피해를 줄일 수 있다. 그러나 이용자가 통지 메일을 받을 때마다 모든 위험을 혼자 관리하게 해서는 안 된다. 회원정보를 모은 기관, 실제 시스템을 운영한 회사, 감독기관이 각각 어디까지 책임지고 무엇을 바꿨는지 설명할 수 있어야 한다. 개인정보 보호의 기준은 사과문의 속도가 아니라, 같은 실수가 반복되지 않는 운영이다.
근거·참고: 국무조정실 · 금융·공공기관 대응회의 (10.6.) ↗OWASP · 접근 권한 검증 지침 ↗CISA · 시스템 로그와 모니터링 ↗개인정보위 · 조사 체계 개선 방안 (10.2.) ↗