
□ 개요
더불어민주당은 2026년 8월 7일 공식 홈페이지 공지를 통해 당원 커뮤니티 '블루웨이브' 회원 중 일부의 개인정보가 유출되는 사고가 발생했다고 밝히고 사과했다.
블루웨이브는 당원 인증 후 계정을 생성해 이용하는 회원제 커뮤니티로, 게시판 글 작성과 '민주e아카데미' 온라인 교육 수강만 가능하도록 설계된 사이트다. 당은 당원관리시스템(당원DB) 및 전국당원대회 온라인투표 시스템과는 물리적으로 분리돼 있어 이번 사고와는 무관하며, 현재 진행 중인 온라인투표 시스템은 안전하게 운영 중이라고 강조했다.
유출은 외부 사이버 공격(해킹)으로 인해 발생했으며, 당은 2026년 8월 6일 관계기관 제보를 통해 이를 인지했다. 발생 시점은 2025년 9월 2일로 추정되는데, 이는 당시 이상 징후를 인지해 관리업체 점검을 진행했으나 '이상 없음'을 회신받았고, 이어 KISA에 보안 점검 지원을 요청했으나 타사 대형 유출 사고 대응이 겹쳐 즉각적인 지원이 어려웠던 정황을 종합한 추정치로, 수사 결과에 따라 변동될 수 있다.
유출된 개인정보는 회원 17,088명의 아이디, 비밀번호(암호화), 성명, 이메일 주소다. 당 시스템은 비밀번호 원문을 저장하지 않아 암호화 값만 유출될 것으로 예상됐으나, 관계기관에서 제보받은 개인정보에는 복호화된 비밀번호도 확인돼 실제 악용 위험이 우려되는 상황이다. 당은 유출 대상자에게 개별 문자로 안내를 진행했다.
□ 사고내용 요약
1. 기관명 : 더불어민주당(당원 커뮤니티 '블루웨이브')
2. 사고유형
- 외부 사이버 공격(해킹)을 통한 당원 개인정보 유출 사고
- 장기간(약 11개월) 미탐지 사고
- 비밀번호 복호화 유출 사고(암호화 저장에도 원문 노출)
3. 유출규모 : 17,088명
4. 유출항목
- 아이디(ID)
- 비밀번호(암호화 값 및 복호화된 원문 일부 확인)
- 성명
- 이메일 주소
5. 특이사항
- 침해 발생(2025.9.2 추정)과 인지(2026.8.6) 사이 약 11개월의 미탐지 기간
- 당시 이상 징후를 감지해 관리업체 자체 점검을 실시했으나 '이상 없음'으로 잘못 회신받은 정황
- KISA에 보안 점검을 요청했으나 타사 대형 유출 사고 대응과 겹쳐 즉각 지원이 어려웠던 정황(1차 탐지 실패 원인)
- 자체 탐지가 아닌 관계기관 제보를 통해 최종 인지
- 비밀번호는 원문을 저장하지 않는다는 시스템 설계에도 불구, 관계기관 제보 데이터에서 복호화된 비밀번호가 확인돼 실제 유출 심각성이 예상보다 큼
- 전국당원대회(전당대회)를 앞둔 시점에 확인돼 정치적 파장 우려
- 당원관리시스템·온라인투표 시스템과는 물리적으로 분리돼 무관함을 강조
□ 사고대응 타임라인
- 2025년 09월 02일
. 블루웨이브 개인정보 유출 발생(추정 시점)
. 당시 이상 징후 인지, 관리업체 점검 실시 → '이상 없음' 회신
. KISA에 보안 점검 지원 요청(타사 대형 사고 대응과 겹쳐 즉각 지원 어려움)
- 2026년 08월 06일 10:00
. 관계기관 제보를 통해 유출정보 확보 및 인지
- 2026년 08월 06일 16:00
. 업체 및 내부 조사를 통해 블루웨이브 개인정보 유출 최종 확인
. 당 사무총장 유선 보고(철저한 조사 지시)
- 2026년 08월 06일 23:00
. 유출 DB 개수 및 유출 개인정보 항목 조사
- 2026년 08월 07일 09:30
. 개인정보 추가 보안 조치, 신규 비밀번호 변경 조치
- 2026년 08월 07일 10:00
. 당 사무총장 대면 보고 및 대응방안 논의
- 2026년 08월 07일 10:30
. 당대표 직무대행 보고
- 2026년 08월 07일 11:00
. 서울청 사이버수사대 신고 접수
- 2026년 08월 07일 11:20
. 한국인터넷진흥원(KISA) 보안 점검 의뢰
- 2026년 08월 07일 12:50
. 한국인터넷진흥원 개인정보 침해사고 신고
- 2026년 08월 07일 14:00
. 개인정보보호위원회 신고
- 2026년 08월 08일 15:30
. 유출대상자 개별 문자 통지
□ 개인정보 유출 관련 홈페이지 안내
□ 더불어민주당 당원커뮤니티 블루웨이브 개인정보 유출 관련 안내(개인정보 유출 사실 통지)
'블루웨이브'를 이용해 주시는 당원 여러분께 개인정보 유출로 심려를 끼쳐드린 점, 진심으로 사과드립니다.
'블루웨이브'의 회원 중 일부 회원의 개인정보가 유출되는 사고가 발생하였음을 안내드립니다.
'블루웨이브'는 당원 커뮤니티로 당원 인증 후 계정을 생성해 이용하는 회원제로 운영되며, 게시판 글 작성과 민주e아카데미의 온라인 교육 수강만 가능하도록 설계된 사이트입니다.
당원관리시스템(당원DB) 및 온라인투표 시스템과는 물리적으로 분리되어 있어 이번 개인정보 유출 해킹 사건과는 무관합니다. 현재 진행 중인 전국당원대회 온라인투표 시스템은 안전하게 운영 중이니 안심하시길 바랍니다.
■ 유출 경위
- 유출 원인 : 외부 사이버 공격(해킹)으로 인한 유출
- 인지 경위 : 관계기관 제보를 통해 인지
■ 유출 시점
- 인지 시점 : 2026. 8. 6.
- 발생 시점 : 2025. 9. 2.(현재까지 확인된 추정 시점)
※ 추정 사유 : 해당 시점 이상 징후를 인지하여 관리 업체 점검을 진행했으나 '이상 없음'을 회신받았고, 이어 한국인터넷진흥원(KISA)에도 보안 점검 지원을 요청하였습니다. KISA 측 역시 적극적인 지원 의사를 밝혔으나, 타사 대형 유출 사고 대응이 겹쳐 즉각적인 지원이 어려웠던 당시 정황을 종합하여 추정한 시점입니다.(수사 결과에 따라 변동 가능)
■ 유출된 개인정보 항목
- 블루웨이브 회원 중 일부 회원 17,088명
- 아이디, 비밀번호(암호화), 성명, 이메일 주소
※ 우리 시스템은 비밀번호는 저장하지 않고 있어 암호화 값만 외부로 유출되었으나, 관계기관에서 제보받은 개인정보에는 복호화된 비밀번호도 확인되었습니다.
- 유출 대상자께는 개별 문자로 안내드릴 예정입니다.
■ 대응 내역
- 블루웨이브 로그인 시 비밀번호 변경 조치 의무화
- 추가 피해 확산 방지를 위한 기술적 보안 조치
- 외부 보안 전문 기관을 통한 보안 진단 의뢰
- 수사기관에 신고하여 수사의뢰
[당대표 직무대행 지시사항]
· 당원에게 정확한 사실을 안내하고 철저히 대응할 것
· 당원의 추가 피해가 없도록 할 수 있는 모든 추가 보안 조치 시행할 것
· 매뉴얼에 따라 대응할 것(개인정보 유출 신고, 사이버수사대 신고)
· 블루웨이브를 포함한 당 내 모든 시스템에 대해 보안 점검을 시행할 것
■ 피해 예방
- 수상한 메일 주의(메일 내 링크 클릭 금지)
- 동일 계정정보 사용 타 서비스의 비밀번호 변경 권장
■ 상세 안내 및 FAQ
https://bluewavehelp.theminjoo.kr/
■ 피해 접수 및 문의처
(전화) 02-2630-7071, 02-2630-0079 / (메일) helptheminjoo@gmail.com
더불어민주당은 신속하고 정확한 조치로 당원 여러분의 심려를 신속하게 해소할 수 있도록 최선을 다하겠습니다.


□ 대응내역
- 블루웨이브 로그인 시 비밀번호 변경 조치 의무화
- 추가 피해 확산 방지를 위한 기술적 보안 조치
- 외부 보안 전문 기관을 통한 보안 진단 의뢰
- 서울청 사이버수사대 신고 접수
- 한국인터넷진흥원(KISA) 보안 점검 및 개인정보 침해사고 신고
- 개인정보보호위원회 신고
- 당대표 직무대행 지시에 따른 당 내 모든 시스템 보안 점검
- 유출대상자 개별 문자 통지(8/8)
- 상세 안내 및 FAQ 페이지, 전화·이메일 피해접수 채널 운영
□ 재발방지대책(권고사항)
1. 기술적 조치
- 비밀번호 등 민감정보의 복호화 불가능한 해시(Hash) 방식 암호화 전면 적용 및 저장 방식 재검증
- 당원 커뮤니티 등 대외 서비스 시스템 취약점 정밀 진단
- 침입탐지·침입방지시스템(IDS/IPS) 및 이상행위 실시간 모니터링 구축
- 당원관리·온라인투표 등 핵심 시스템과 일반 커뮤니티 간 망분리 원칙 강화
- 정기 취약점 점검 및 모의해킹 수행
2. 관리적 조치
- 관리업체 자체 점검 결과에만 의존하지 않는 이중 검증 체계 마련(1차 오탐 재발 방지)
- KISA 등 관계기관과의 신속 지원 우선순위 협의 체계 마련
- 접속 로그 상시 모니터링 및 장기 미탐지 방지 체계 구축
- 침해사고 대응 매뉴얼 정례화 및 신속 공지 체계 유지
- 당원 대상 2차 피해(피싱·계정 재사용 공격) 예방 안내 지속
□ 관련기사(출처)
감사합니다.
| [㈜매쓰러닝(필즈더클래식)] 입학테스트 예약시스템 해킹으로 학생·학부모 개인정보 유출_2026년 08월 (0) | 2026.08.06 |
|---|---|
| [우아한형제들(배달의민족)] 딥웹 "이용자 4200만명 정보 판매" 주장, 회사 "당사 데이터 아님" 확인_2026년 07월 (1) | 2026.08.01 |
| [천룡컨트리클럽] 골프장 회원 약 9만명 개인정보 유출, 해커 금품 요구_2026년 07월 (0) | 2026.08.01 |
| [한양대학교구리병원] 응급실 직원, 약 1년간 환자 개인정보 무단 촬영·외부 제공_2026년 07월 (0) | 2026.07.29 |
| [SK이노베이션E&S] 해킹 사고 4년간 은폐, 대응 총괄 CISO 사망 후 산재도 은폐 정황_2026년 07월 (0) | 2026.07.28 |