▲사랑의교회 전경
국내 대형 교회인 여의도순복음교회와 사랑의교회가 사이버 공격을 받아 교인 개인정보를 비롯해 헌금 및 회계자료, 내부 문서 등이 외부로 유출된 것으로 의심되는 정황이 포착됐다. 교회가 보유한 개인정보의 규모가 상당한 만큼 실제 피해 범위와 추가 유출 여부에 관심이 모아지고 있다.
국내 보안업체 오아시스시큐리티는 6일 해외 공격자 서버에서 확보한 공격 도구와 관련 기록 등을 분석하는 과정에서 서울 여의도순복음교회와 사랑의교회에서 탈취된 것으로 추정되는 자료를 발견했다고 밝혔다.
업체에 따르면 해당 서버에는 지난 8월 탈취된 것으로 기록된 여의도순복음교회의 헌금 기록 약 33만 건과 최근 2년간 업데이트된 것으로 보이는 교인 정보 약 96만 건이 포함된 것으로 파악됐다. 이와 함께 전자결재 문서 약 6만8천 건과 내부 메신저 대화 기록 1만4천706건 등도 발견된 것으로 전해졌다.
사랑의교회와 관련해서는 인사정보시스템에서 유출된 것으로 추정되는 자료가 확인됐다. 여기에는 담임목사를 비롯한 임직원 정보 286건과 약 8만9천 명의 교인과 관련된 정보가 포함된 것으로 알려졌다.
다만 현재까지 확인된 자료가 실제 교회 시스템에서 직접 탈취된 것인지, 자료의 정확한 범위와 내용이 무엇인지 등에 대해서는 관계기관과 교회의 추가 조사가 필요한 상황이다.
여의도순복음교회는 이날 입장문을 통해 "최근 한국인터넷진흥원(KISA)으로부터 교회 정보시스템과 관련한 개인정보 유출 의심 정황을 통보받았다"며 "현재 관계기관 및 보안 전문가와 함께 정확한 사실관계를 확인하고 있다"고 밝혔다.
교회 측은 관련 사실을 인지한 즉시 해당 정보시스템에 대한 긴급 보안 점검과 필요한 보호조치에 착수했다고 설명했다. 또한 외부 침해 여부와 사고 경위, 영향을 받은 정보의 종류와 범위를 조사하는 한편 추가 피해 가능성을 차단하기 위한 보안 강화 조치를 진행하고 있다고 밝혔다.
사랑의교회 역시 개인정보 유출 가능성이 있는 정황을 발견한 뒤 비상대책팀(TF)을 구성하고 관계기관에 신고한 것으로 알려졌다. 교회 측은 사고 경위를 파악하는 동시에 추가 피해를 막기 위한 조치를 시행하고 있다.
AI 활용한 사이버 공격 가능성 제기돼
이번 사건에서는 인공지능(AI)이 사이버 공격 과정에 활용됐을 가능성도 제기되고 있다. 오아시스시큐리티 측은 공격 과정을 기록한 자료에서 명령을 수행하는 AI를 의미하는 '하위 에이전트'라는 표현이 등장한 점에 주목했다. 또 공격자 서버에서 해킹 결과와 내부 시스템 구조, 계정 정보 등을 정리한 이른바 '공격 인수인계 보고서'도 발견됐다고 설명했다.
보안업체는 공격자가 인증·인가 과정의 취약점을 이용해 주요 내부 시스템으로 공격 범위를 확대했으며, 그 과정에서 교인 개인정보를 비롯해 헌금 및 회계자료, 전자결재 문서, 계정 정보 등 민감한 자료를 대규모로 탈취한 것으로 분석하고 있다.
이번 사건은 교회 역시 사이버 보안의 사각지대가 될 수 없다는 점을 보여준다. 특히 교회가 보유한 교인 정보에는 단순한 연락처뿐 아니라 주소와 가족관계, 헌금 내역, 봉사 및 직분 정보 등 개인의 사생활과 신앙생활에 직결되는 민감한 정보가 포함될 수 있다.
교회는 공동체 구성원들의 신뢰를 바탕으로 개인정보를 관리하는 기관인 만큼 개인정보 보호는 단순한 행정이나 기술적 문제가 아니라 목회적 책임의 영역이기도 하다.
이번 사건을 계기로 개별 교회의 보안 시스템을 점검하는 것은 물론, 교단과 교계 차원에서도 교회 정보시스템에 대한 보안 기준과 대응 체계를 마련해야 한다는 목소리가 커질 것으로 보인다.
특히 AI를 활용한 사이버 공격 가능성까지 제기되는 상황에서 과거와 같은 단순한 비밀번호 관리나 방화벽 중심의 대응만으로는 한계가 있다는 지적도 나온다. 교회 역시 개인정보 접근 권한을 세분화하고, 주요 시스템에 대한 지속적인 보안 점검과 침해사고 대응 훈련 등을 강화할 필요가 있다.
무엇보다 중요한 것은 사고 발생 이후의 신속한 대응과 함께 피해를 입은 교인들에게 정확한 사실을 투명하게 알리고 필요한 보호조치를 제공하는 일이다. 교회가 사회적 신뢰를 회복하기 위해서는 개인정보를 단순히 '관리해야 할 데이터' 정도로 다뤄서는 안 된다. 데이터로 환원될 수 없는 성도 한 사람 한 사람의 고유한 삶과 신앙이 담긴 소중한 정보로 인식하고 책임 있게 다뤄야 한다는 지적이다.









