최신 침해사고 동향 2026. 10. 8.
10월 '개인정보 대참사'…금융·종교 85만명 정보 무방비 노출 2026년 10월 한 달간 신한은행, 여의도순복음교회 등 ISMS-P 인증 기관까지 해킹당했다. AI 기반 크리덴셜 스터핑이 금융권 전역으로 확산하며 '보안의 허점'이 드러났다. --- 85만 신도
https://privacynews.kr/s/164d67cf### 10월 '개인정보 대참사'…금융·종교 85만명 정보 무방비 노출
2026년 10월 한 달간 신한은행, 여의도순복음교회 등 ISMS-P 인증 기관까지 해킹당했다. AI 기반 크리덴셜 스터핑이 금융권 전역으로 확산하며 '보안의 허점'이 드러났다.
85만 신도 정보 '한 번에' 날아가다
국내 최대 규모 교회인 여의도순복음교회가 입은 타격은 가히 '개인정보 대재난'이다. 지난 10월 6일 한국인터넷진흥원(KISA)으로부터 공식 통보받은 이번 해킹 사건에서 무려 85만명의 신도 정보(이름, 연락처, 주소 등)가 유출됐다.
더 심각한 것은 교회 자체적으로 사고를 적시에 탐지하지 못했다는 점이다. 외부 기관의 신고가 아니었다면 언제까지 침해 사실을 모를 뻔했는지 알 수 없다. 이는 종교기관의 개인정보 관리 체계가 얼마나 허술한지를 적나라하게 보여준다.
금융권·핀테크·종교까지 '연쇄 유출'
사태는 여기서 멈추지 않았다. 2026년 10월 한 달 사이 금융권 전역이 '개인정보 유출의 소용돌이'에 빨려들었다:
- 신한은행: 2만5000명 정보 유출
- KB국민은행·하나은행: 연이어 침해 발생
- 간편결제 시스템: 무려 297만명의 거대 규모 유출
- 여의도순복음교회: 85만명 신도 정보 노출
충격적인 부분은 ISMS-P(정보보안관리체계 인증) 보유 기관마저 침해당했다는 것이다. 국가가 인정한 보안 인증 기관들이 해킹 피해를 입으면서 기존 보안체계의 한계가 여실히 드러났다.
AI 해킹 기술, 금융권 '무방비'로 확산
더욱 우려스러운 것은 공격 방식의 고도화다. 신한은행에서 시작된 AI 기반 크리덴셜 스터핑 공격이 제2금융권으로 연쇄 확산하고 있다.
크리덴셜 스터핑은 과거 유출된 개인정보와 비밀번호 조합을 대량으로 시도하는 해킹 기법인데, AI 기술이 도입되면서 공격 성공률이 급상승했다. 자동화·고도화된 기술로 여러 금융사를 동시에 겨냥하는 '조직적 캠페인'으로 분석되고 있다.
현재 KISA는 전수 조사에 착수했으며, 개인정보 유출 여부를 확인 중인 상황이다.
공통 패턴 분석: '탐지 능력' 부재가 가장 큰 문제
세 가지 사건의 공통점은 무엇인가?
- 조직의 자체 탐지 실패: 여의도순복음교회처럼 외부 신고에 의존하는 사례가 늘어나고 있다.
- ISMS-P 인증의 실효성 의문: 인증 기관들이 신기술 기반 공격을 대응하지 못하고 있다.
- 금융권 집중 공격: 수익성이 높은 금융 부문이 국내외 해킹 집단의 타겟이 되고 있다.
>📋 CPPG·ISMS-P 시험 연계 포인트
>개인정보보호관리체계(ISMS-P) 인증의 한계와 보완 방안
- 현행 ISMS-P는 '정적 보안' 중심(접근제어, 암호화 등)으로 AI 기반 공격에 취약
- 필수 개선사항: 실시간 침입탐지(IDS), 행동 기반 분석(UEBA) 등 '동적 보안' 강화
- 정기 모의침투 테스트와 인증 갱신 요건 강화 필요
- 참고: 개인정보보호법 시행령 제28조, ISMS-P 인증기준
기업·기관이 지금 당장 해야 할 것
1단계: 실시간 모니터링 강화
- 로그 관리 및 이상 거래 탐지 자동화
- 비정상 접근 패턴 조기 발견
2단계: 다층 인증(MFA) 의무화
- 크리덴셜 스터핑 공격 방어의 첫 번째 방역선
- 중요 거래·시스템 접근 시 필수
3단계: 침해 대응 체계 재정비
- 외부 신고만 믿지 말 것
- 내부 CIRT(Computer Incident Response Team) 운영
4단계: 정기적 보안 감사
- 1년에 1회 이상 외부 모의침투 테스트 실시
- ISMS-P 인증만으로는 부족
결론: '신뢰'가 바닥났다
교회 신도, 은행 고객, 핀테크 사용자들에게 10월은 '개인정보 보호 신뢰도 폭락의 달'이 됐다.
정부와 기업이 긴급하게 움직여야 할 때다. ISMS-P 인증 강화, AI 기반 위협 대응 기준 수립, 실패한 기관에 대한 엄격한 처분—이 모든 것이 동시에 필요하다.
"보안은 누군가의 책임이 아닌 모두의 책임"이라는 원칙이 이제는 선택이 아닌 '생존'의 조건이 됐다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

