華橋時報
광고 문의 · 728×90
한국

국내 대형 교회 두 곳 해킹… 교인 개인정보·헌금 자료 유출 확인

보안업체 오아시스시큐리티는 해외 공격자 서버를 분석한 결과 대형 교회 두 곳에서 교인 정보와 헌금 기록, 내부 문서가 외부로 빠져나간 정황을 확인했다고 6일 밝혔다.
강패산 기자 · 2026.10.07
橋한국

국내 대형 교회 두 곳이 해외 공격자의 사이버 공격을 받아 교인 개인정보와 헌금·회계 자료, 내부 문서가 유출된 것으로 확인됐다. 사이버보안업체 오아시스시큐리티는 6일 해외 공격자 서버를 분석한 결과를 공개하며 이같이 밝혔다. 해당 교회들은 A 교회와 B 교회로만 표기됐다.

광고 문의 · 300×250

A 교회에서는 교인 헌금 기록 약 33만 건과 최근 2년 치 교인 정보 약 96만 건, 전자결재 문서 약 6만 8000건, 내부 메신저 대화 1만 4706건 등 모두 47.3GB 규모의 자료가 빠져나갔다. B 교회에서는 교인 정보 8만 9000명 분과 임직원 정보 286건이 유출된 것으로 파악됐다.

침투 경로: 웹쉘과 탈취 계정

공격 방식은 서로 달랐다. A 교회의 경우 공격자가 웹쉘이라는 악성 프로그램을 이용해 전사적자원관리(ERP) 시스템 서버에 침투한 뒤 관리자 권한을 확보하고 다른 내부 시스템으로 범위를 넓혔다. B 교회는 사전에 확보한 계정 정보로 그룹웨어에 접근해 관리자 권한을 얻고, 통합 로그인 기능을 통해 ERP까지 들어갔다.

보안 전문가들은 종교 시설이 신도 명단과 헌금 내역처럼 민감한 정보를 한곳에 모아 두면서도 상대적으로 보안 투자가 적다는 점에서 표적이 되기 쉽다고 지적한다. 이번 사례는 계정 관리와 서버 취약점 점검이라는 기본 수칙이 흔들리면 대형 조직도 피해를 피하기 어렵다는 점을 보여 준다.

이용자가 할 수 있는 일

이번 보도에서 경찰과 한국인터넷진흥원의 공식 대응은 확인되지 않았다. 해당 교회에 다니는 교인이라면 같은 비밀번호를 쓰는 다른 사이트의 비밀번호를 바꾸고, 교회나 지인을 사칭한 문자·전화에 주의하는 것이 좋다. 한국에 사는 외국인 주민과 화인 가정도 종교·모임 단체에 낸 개인정보가 어떻게 관리되는지 한 번쯤 확인해 볼 만하다.

韓國兩大型教會遭駭 教友個資與奉獻資料外洩獲證實

資安業者Oasis Security 6日表示,分析海外攻擊者伺服器後,證實兩大型教會的教友資料、奉獻紀錄與內部文件外流。
本報記者 姜佩珊 · 2026.10.07
橋한국

韓國兩座大型教會遭海外攻擊者發動網路攻擊,教友個資、奉獻與會計資料及內部文件外洩獲證實。網路資安業者Oasis Security 6日公布分析海外攻擊者伺服器的結果,並作出上述說明。相關教會僅以A教會、B教會標示。

광고 문의 · 300×250

A教會外流的資料包括教友奉獻紀錄約33萬筆、近兩年教友資料約96萬筆、電子簽核文件約6萬8000件、內部通訊軟體對話1萬4706則,共47.3GB。B教會則被確認有8萬9000名教友的資料與286筆職員資料外洩。

入侵路徑:Webshell與遭竊帳號

兩者手法不同。A教會是攻擊者利用名為Webshell的惡意程式入侵企業資源規劃(ERP)系統伺服器,取得管理員權限後再擴及其他內部系統。B教會則以事先取得的帳號資訊登入群組軟體,取得管理員權限,再透過統一登入功能進入ERP。

資安專家指出,宗教場所把信徒名單與奉獻明細等敏感資訊集中保管,資安投資卻相對不足,容易成為目標。此案顯示,一旦帳號管理與伺服器弱點檢查等基本守則鬆動,再大的組織也難免受害。

使用者能做什麼

本次報導中尚未確認警方與韓國網路振興院的正式回應。若是相關教會的教友,建議更換與其他網站相同的密碼,並提防冒充教會或熟人的簡訊與電話。在韓外籍居民與華人家庭,也不妨確認一下交給宗教、聚會團體的個資如何被管理。

韩国两大型教会遭骇 教友个资与奉献资料外泄获证实

资安业者Oasis Security 6日表示,分析海外攻击者伺服器后,证实两大型教会的教友资料、奉献纪录与内部文件外流。
本报记者 姜佩珊 · 2026.10.07
橋한국

韩国两座大型教会遭海外攻击者发动网路攻击,教友个资、奉献与会计资料及内部文件外泄获证实。网路资安业者Oasis Security 6日公布分析海外攻击者伺服器的结果,并作出上述说明。相关教会仅以A教会、B教会标示。

광고 문의 · 300×250

A教会外流的资料包括教友奉献纪录约33万笔、近两年教友资料约96万笔、电子签核文件约6万8000件、内部通讯软体对话1万4706则,共47.3GB。B教会则被确认有8万9000名教友的资料与286笔职员资料外泄。

入侵路径:Webshell与遭窃帐号

两者手法不同。A教会是攻击者利用名为Webshell的恶意程式入侵企业资源规划(ERP)系统伺服器,取得管理员权限后再扩及其他内部系统。B教会则以事先取得的帐号资讯登入群组软体,取得管理员权限,再透过统一登入功能进入ERP。

资安专家指出,宗教场所把信徒名单与奉献明细等敏感资讯集中保管,资安投资却相对不足,容易成为目标。此案显示,一旦帐号管理与伺服器弱点检查等基本守则松动,再大的组织也难免受害。

使用者能做什么

本次报导中尚未确认警方与韩国网路振兴院的正式回应。若是相关教会的教友,建议更换与其他网站相同的密码,并提防冒充教会或熟人的简讯与电话。在韩外籍居民与华人家庭,也不妨确认一下交给宗教、聚会团体的个资如何被管理。

Two major Korean churches hacked; congregants' personal data and donation records confirmed leaked

Security firm Oasis Security said on Oct. 6 that analysis of an overseas attacker's server showed congregant data, donation records and internal documents leaked from two large churches.
By Kang Pae-san · 2026.10.07
橋한국

Two large Korean churches were hit by cyberattacks from overseas, and congregants' personal information, donation and accounting data and internal documents were confirmed leaked. Cybersecurity firm Oasis Security made the announcement on Oct. 6 after analyzing the attacker's server. The churches were identified only as Church A and Church B.

광고 문의 · 300×250

From Church A, about 330,000 donation records, about 960,000 records of congregant information from the past two years, about 68,000 electronic approval documents and 14,706 internal messenger conversations, 47.3 GB in all, were taken. At Church B, information on 89,000 congregants and 286 records on staff were found to have leaked.

Entry routes: a web shell and stolen credentials

The methods differed. At Church A, the attacker used a malicious program called a web shell to break into the enterprise resource planning (ERP) server, gained administrator rights and spread to other internal systems. At Church B, the attacker used credentials obtained in advance to reach the groupware, gained administrator rights and entered the ERP through the single sign-on function.

Security experts note that religious bodies are easy targets because they keep sensitive information such as congregation rolls and donation histories in one place while investing relatively little in security. The cases show that when basics such as account management and server vulnerability checks slip, even large organizations struggle to avoid damage.

What users can do

No official response from police or the Korea Internet & Security Agency was confirmed in this report. Congregants of the churches concerned should change passwords on any other site where they reuse the same one and be wary of texts and calls impersonating the church or acquaintances. Foreign residents and ethnic Chinese families in Korea may also want to check how personal data given to religious and community groups is managed.

출처·참고 (사실 확인용 — 본문은 직접 재작성)
· 경향신문
· 오아시스시큐리티
광고 문의 · 970×90