국내 대형교회 2곳 해킹 당했다...33만건 교인 헌금 정보 등 유출

서초동 사랑의 교회와 여의도순복음교회...약 6만8천 건 전자결재 문서도 빼가

컴퓨팅입력 :2026/10/06 21:55    수정: 2026/10/06 23:01

국내 대표적 대형 교회인 서울 서초동 사랑의 교회와 여의도 소재 순복음교회 두 곳이 해킹 당한 정황이 포착됐다. 공격자(해커)는 웹쉘과 인증 및 인가 취약점을 이용해 ERP, 데이터베이스, 그룹웨어 등 주요 내부 시스템으로 공격 범위를 확대했다. 교인 개인정보와 헌금·회계 자료, 전자결재 문서 및 계정 정보 등 대규모 민감정보를 탈취한 것으로 분석됐다.

사이버 위협 인텔리전스 기업 오아시스시큐리티(대표 김근용)는 최근 해외 공격자 서버에서 확인한 공격 도구와 로그, 탈취 데이터, 계정 정보 등을 분석해 국내 대형 종교기관 2곳의 침해 경로와 피해 범위를 재구성한 결과, 두 공격 모두 초기 접근 이후 추가 권한 확보와 내부 이동을 통해 공격 범위가 단계적으로 확대된 정황을 확인했다고 6일 밝혔다.

특히 해외 공격자 서버에는 국내 종교기관에서 탈취한 실제 데이터도 확인됐다. 이를 통해 단순한 데이터 접근이나 수집 정황을 넘어 피해 데이터가 외부 공격 인프라로 반출된 사실을 확인했다고 오아시스시큐리티는 설명했다.

여의도순복음교회, 웹쉘 통해 ERP·MSSQL 관리자 권한 확보

여의도순복음교회는 공격자가 웹쉘을 배포해 ERP 서버에 접근한 뒤 MSSQL 데이터베이스의 sysadmin 권한을 확보한 것으로 분석됐다. 이후 확보한 데이터베이스 관리자 권한을 이용해 내부 시스템 간 이동과 연계 서비스 접근을 이어간 것으로 나타났다.

오아시스시큐리티는 "해외 공격자 서버에서 해당 종교기관으로부터 탈취한 데이터를 확인했으며, 여기에는 약 33만 건 교인 헌금, 최근 2년간 업데이트한 교인 정보(이름, 주민번호 등) 96만건이 포함된 것으로 파악했다. 또 약 6만8천 건의 전자결재 문서와 1만4706건의 내부 메신저 대화 기록이 확인됐으며, 전체적으로 약 47.3GB 규모의 내부 데이터가 외부로 반출된 것으로 분석됐다"고 밝혔다.

공격자는 데이터베이스 장악 이후 내부 NAS와 파일 서버까지 접근 범위를 확대했다. 분석 결과, 내부 설정 파일 등에 저장된 계정 정보를 이용해 NAS의 SMB 공유 영역에 접근했으며, 데이터베이스와 파일 서버 등에서 수집한 자료를 내부 시스템에 임시 저장한 뒤 외부 MinIO 인프라로 전송한 것으로 확인됐다. 이 과정에서 데이터 베이스 덤프뿐 아니라 NAS에 저장된 내부 업무 자료도 함께 수집된 정황이 확인됐다

서초동 사랑의교회, 탈취 계정과 IDOR 이용해 관리자급 계정 확보

서울 서초동 사랑의교회는 공격자가 사전에 확보한 계정 정보를 이용해 그룹웨어 서버에 접근한 것으로 분석됐다. 이후 인증·인가 취약점과 IDOR(Insecure Direct Object Reference)를 악용해 SIMS에서 다른 사용자 정보에 접근하고 관리자급 계정을 확보하는 등 공격 범위를 확대했다.

공격 범위는 그룹웨어와 SIMS에 그치지 않았다. 공격자는 그룹웨어의 SSO 기능을 이용해 별도의 추가 로그인없이 SAP 포털에 접근했으며, 이 과정에서 임직원 정보와 직원 사진 등을 확보한 것으로 분석됐다. 이후 대학부 연계 시스템에서도 임직원 이름과 전화번호, 계좌정보 등이 포함된 개인정보를 수집하는 등 탈취 계정과 인증·인가 취약점, 연계 인증 기능을 이용해 여러 서비스로 접근 범위를 넓힌 것으로 나타났다.

오아시스 시큐리티는 해외 공격자 서버에서 8만 9천명의 교인정보, 286건의 임직원 정보 등을 확인했으며, 이를 통해 해당 정보가 외부로 유출된 사실을 확인했다고 밝혔다

관련기사

미국 종교 플랫폼에서 확보한 MinIO 계정, 후속 데이터 유출에 재사용

이번 분석에서 특히 주목되는 부분은 이전 피해 조직에서 확보한 계정이 후속 공격에 재사용됐다는 점이다. 오아시스 시큐리티에 따르면 "공격자는 미국 기반 종교 콘텐츠·스트리밍 플랫폼을 침해하는 과정에서 MinIO 관리자 계정을 확보했으며, 해당 계정은 이후 국내 종교기관에서 탈취한 데이터를 임시 저장하고 전송하는 데 다시 활용됐다"면서 "이는 국내 두 종교기관과 미국 기반 종교 콘텐츠·스트리밍 플랫폼에 대한 공격이 서로 독립된 사건이라기보다, 이전 침해에서 확보한 계정과 인프라가 후속 공격에 연속적으로 활용된 캠페인일 가능성을 보여주는 핵심 정황이다"고 진단했다.

오아시스시큐리티는 “이번 사례는 단일 침투 기법으로 끝난 공격이 아니라, 공격자가 확보한 계정과 권한, 연계 시스템을 활용해 침해 범위를 단계적으로 확대하고, 이전 침해에서 확보한 계정과 인프라까지 후속 공격에 재활용한 사례”라며 “ERP, 그룹웨어, 데이터베이스와 같은 핵심 업무 시스템 간 연계 구조와 인증·권한 체계를 함께 점검할 필요가 있다”고 밝혔다