IT/테크

기아 노조 5천명·순복음교회 85만명 유출, 공통점은 '위탁'

2026. 10. 7.오늘의 인사이트 편집팀AI 초안 · 발행 전 사람 검수
기아 노조 5천명·순복음교회 85만명 유출, 공통점은 '위탁'
AI로 생성된 이미지입니다

하루에 두 건, 성격이 다른 듯 닮은 유출

10월 7일 하루에 성격이 전혀 달라 보이는 두 건의 개인정보 유출 사고가 공개됐다. 하나는 기아 광명공장 노조원 약 5천명의 이름·사번·전화번호가 외부로 빠져나간 사고다. 기아 노동조합 등에 따르면 유출 경로는 기아 본사 시스템이 아니라 노조가 온라인 교육 시스템 관리를 맡긴 대행업체 '맑은소프트'가 해킹당한 데 따른 것이다.

다른 하나는 국내 최대 교회인 여의도순복음교회다. 교회 측은 7일 보도자료를 통해 자체 분석 결과 성도 85만명의 이름과 생년월일 등 개인정보가 유출된 것으로 의심된다고 밝혔다. 교회는 전날 한국인터넷진흥원(KISA)으로부터 침해 정황을 통보받은 뒤 확인에 나선 것으로 알려졌다.

업종도 규모도 다르지만 두 사고는 한 가지 공통점을 공유한다. 뚫린 곳이 기업의 핵심 기간계 시스템이 아니라, 상대적으로 관심과 예산이 적게 배분되는 '주변부'였다는 점이다.

왜 중요한가: 공격자는 가장 약한 고리를 노린다

기아 사례는 전형적인 공급망(서드파티) 침해다. 완성차 기업의 본사 보안은 수십 년간 투자가 누적된 영역이지만, 노조가 자체적으로 계약한 교육 시스템 대행업체는 그 보안 거버넌스 밖에 있다. 공격자 입장에서는 기아 네트워크를 정면으로 공격하는 것보다, 기아 관련 명부를 보유한 중소 위탁업체를 노리는 편이 비용이 훨씬 적게 든다.

이름·사번·전화번호 조합은 그 자체로는 '민감정보'로 분류되지 않지만, 실제 피해 관점에서는 결코 가볍지 않다. 사번은 사내 신원을 확인시켜 주는 요소라서, "인사팀입니다", "노조 사무국입니다" 식의 표적형 보이스피싱·스미싱에 매우 효과적인 재료가 된다. 불특정 다수에게 뿌리는 피싱과 달리, 상대의 사번을 알고 거는 전화는 의심 장벽을 크게 낮춘다.

여의도순복음교회 사고는 규모의 문제다. 85만명이라는 숫자는 웬만한 중견 플랫폼 회원 수를 넘어선다. 교회·학교·협회 같은 비영리 조직은 수십만 건의 개인정보를 보유하면서도 전담 보안 인력과 침해 탐지 체계를 갖추기 어려운 구조다. 이번에도 자체 모니터링이 아니라 KISA의 통보로 인지한 정황이라는 점이 그 격차를 보여준다.

무엇이 달라지나: 본인이 가입한 적 없는 곳에서 샌다

일반 이용자 관점에서 가장 불편한 사실은, 자신이 직접 가입하거나 동의한 기업이 아닌 곳에서 정보가 샌다는 점이다. 기아 노조원들은 '맑은소프트'라는 업체명을 사고가 터진 뒤에야 알게 됐을 가능성이 크다. 교회 성도 역시 교인 명부가 어떤 시스템에 어떻게 저장돼 있는지 알기 어렵다. 유출 통지를 받을 통로조차 불분명한 경우가 많다는 뜻이다.

최근 국내에서 통신·유통·금융을 가리지 않고 대형 침해 사고가 반복되면서, 이미 유출된 조각 정보들이 서로 결합되는 상황도 고려해야 한다. 이름·전화번호가 여기서, 생년월일이 저기서 새어 나오면 공격자는 이를 합쳐 상당히 정교한 프로필을 만들 수 있다. 개별 사고의 '유출 항목이 제한적'이라는 설명이 안심의 근거가 되기 어려운 이유다.

당장 할 수 있는 대응

  • 소속 조직·단체를 사칭하며 사번이나 교적번호 등을 먼저 언급하는 전화·문자는 일단 끊고, 공식 대표번호로 직접 되걸어 확인한다.
  • 이름·생년월일처럼 유출됐을 가능성이 높은 정보를 비밀번호나 보안질문 답변으로 쓰고 있다면 즉시 바꾼다.
  • 통신사·금융사의 명의도용 방지 서비스나 가입 사실 조회를 주기적으로 확인한다.

조직이 점검해야 할 지점

이번 두 사고가 던지는 실무적 교훈은 명확하다. 첫째, 위탁 계약서에 보안 요구사항이 들어 있는지, 그리고 그것이 실제로 점검되는지다. 많은 조직이 위탁업체 선정 시 가격과 기능만 보고 결정한 뒤 보안 실사는 생략한다. 둘째, 교육·설문·뉴스레터처럼 '부차적'으로 분류되는 시스템에 실제로는 전체 구성원 명부가 통째로 들어가 있는 경우가 흔하다는 점이다. 보안 등급은 시스템의 중요도가 아니라 담고 있는 데이터의 민감도를 기준으로 매겨져야 한다.

셋째, 비영리·노조 조직의 경우 정보보호 예산이 사실상 0에 가까운 경우가 많다. 이 경우 자체 시스템 구축보다는 보안 책임을 명시적으로 지는 검증된 클라우드 서비스를 쓰고, 보관 항목을 최소화하는 편이 현실적인 선택지일 수 있다. 보관하지 않은 데이터는 유출되지 않는다는 원칙이 여전히 가장 강력한 방어다.

참고 자료

같이 읽기