상세 컨텐츠

본문 제목

[사랑의교회] 탈취 계정으로 그룹웨어 침투 후 IDOR·SSO로 확산…교인 약 8만9천명·직원 286명 개인정보 유출 정황_2026년 10월

본문

서울 서초구 사랑의교회에서 탈취된 것으로 추정되는 교인 약 8만9천명과 담임목사 등 직원 286명의 개인정보가 해외 공격자 서버에서 발견됐다. 공격자는 사전에 확보한 계정으로 그룹웨어에 접속한 뒤 IDOR 취약점으로 관리자급 계정을 손에 넣었고, 통합 로그인(SSO)을 타고 SAP 포털·대학부 연계 시스템까지 이동했다. 교회는 비상대책팀(TF)을 꾸리고 관계기관에 신고했다.


 

□  개요 

   사랑의교회는 2026년 10월 6일 개인정보 유출 가능성이 있는 정황을 발견해 비상대책 태스크포스(TF)를 구성하고 관계기관에 신고했으며, 경위 파악과 추가 피해 방지 조치를 진행하고 있다고 밝혔다.
    이번 정황은 사이버 위협 인텔리전스 기업 오아시스시큐리티가 9월 해킹에 쓰인 것으로 의심되는 IP를 추적하다 해외 공격자 서버를 발견하면서 드러났다. 이 서버에서 8월 교회 인사정보시스템에서 빼돌린 것으로 추정되는 자료가 확인됐다. 담임목사 등 직원 286명과 교인 약 8만9천명의 이름, 주소, 전화번호 등이 담겨 있었다. 공격자 서버에서는 내부 시스템 접근에 쓰인 것으로 보이는 인증 쿠키 파일도 발견됐다.
    데일리시큐에 따르면 공격자는 사전에 확보한 계정으로 그룹웨어 서버에 접속했다. 이어 인증·인가 및 IDOR 취약점을 악용해 교인 관리 시스템(SIMS)에서 다른 사용자 정보에 접근하고 관리자급 계정까지 확보했다. 이후 그룹웨어의 SSO 기능으로 추가 로그인 없이 SAP 포털에 들어가 임직원 정보와 사진을 수집했다. 대학부 연계 시스템에서는 임직원 이름·전화번호·계좌정보 등도 가져간 것으로 분석됐다. 같은 공격자는 여의도순복음교회도 공격했으며, 미국 종교 플랫폼에서 탈취한 MinIO 계정을 재사용한 정황이 확인됐다.

 

□  사고내용 요약  

    1. 회사명 : 사랑의교회
    2. 사고유형
        - 탈취 계정을 이용한 그룹웨어 접근 → IDOR 등 인증·인가 취약점 악용 → SSO 기반 내부 시스템 확산 후 데이터 반출
        - 해외 공격자 서버에서 탈취 데이터 발견(보안업체 분석), 교회 측 경위 파악 중
    3. 유출규모(보안업체 분석, 교회 미확정)
        - 교인 약 8만9천명
        - 담임목사 등 임직원 286명
    4. 유출항목(보도 기준)
        - (교인·직원) 이름, 주소, 전화번호 등
        - (임직원, SAP 포털) 임직원 정보, 직원 사진
        - (임직원, 대학부 연계 시스템) 이름, 전화번호, 계좌정보 등
        - (기타) SIMS·SAP 접근용 인증 쿠키 파일


    5. 특이사항
        - 초기 침투가 취약점이 아니라 사전에 확보한 계정으로 이뤄져, 계정 탈취·재사용에 대한 방어(MFA 등) 공백이 드러남
        - IDOR(요청 식별값을 서버가 검증하지 않는 취약점)로 다른 사용자 정보를 조회하고 관리자급 계정까지 확보해, 접근통제 설계 결함이 대량 조회로 이어짐
        - SSO로 그룹웨어 → SAP 포털 → 대학부 연계 시스템까지 추가 인증 없이 이동해, 계정 하나의 침해가 여러 시스템으로 확산됨
        - 교인 명단 자체가 종교 정보를 드러내고, 임직원 계좌정보·사진까지 포함돼 사칭·금융사기 위험이 큼
        - 공격자 서버에서 인증 쿠키 파일이 발견돼, 세션 무효화 전까지 재접속이 가능했을 수 있음
        - 여의도순복음교회와 같은 공격자로 추정되며, 미국 종교 플랫폼에서 탈취한 MinIO 계정을 재사용한 연속 공격 캠페인 가능성이 제기됨
        - 8월 탈취 후 9월 보안업체 발견을 거쳐 10월에 알려져, 교회가 자체 탐지하지 못한 것으로 보임


□
  사고대응 타임라인  

    - 시점 미상
        . 공격자, 사랑의교회 그룹웨어 접속용 계정 정보 사전 확보
    - 2026년 08월
        . 그룹웨어 접속 → IDOR로 SIMS 정보·관리자급 계정 확보 → SSO로 SAP 포털·대학부 연계 시스템 접근, 교인·임직원 정보 탈취(공격자 서버 기록 기준)
    - 2026년 09월
        . 오아시스시큐리티, 의심 IP 추적 중 탈취 데이터·인증 쿠키가 담긴 해외 공격자 서버 발견
    - 2026년 10월 06일
        . SBS 단독 보도 및 연합뉴스·데일리시큐 등 후속 보도
        . 사랑의교회, 비상대책 TF 구성 및 관계기관 신고 사실 공개
    - 진행 중
        . 사고 경위 파악 및 추가 피해 방지 조치


□
  개인정보 유출 관련 홈페이지 안내  

사랑의교회 입장 (보도 기준 요지)

- 개인정보 유출 가능성이 있는 정황을 발견해 비상대책 태스크포스(TF)를 구성
- 관계기관에 신고
- 사고 경위를 파악하는 한편 추가 피해를 막기 위한 조치를 진행 중

※ 보도 시점 기준 사랑의교회 홈페이지 공지나 교인 대상 안내문 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함

 

□  대응내역  

    - (사랑의교회) 비상대책 TF 구성 및 관계기관 신고
    - (사랑의교회) 사고 경위 파악 및 추가 피해 방지 조치 진행
    - (오아시스시큐리티) 해외 공격자 서버의 공격 도구·로그·탈취 데이터·인증 쿠키 분석으로 침해 경로 재구성
     ※ 신고 기관·일자, 교인·임직원 개별 통지, 계정·세션 초기화 여부, 문의처는 확인되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 그룹웨어·SSO 계정 전원 비밀번호 초기화, 다중인증(MFA) 적용 및 기존 세션·쿠키 전면 무효화
        - SIMS 등 내부 시스템 IDOR 점검: 서버 측 객체 소유권·권한 검증 및 순차 식별값 노출 제거
        - SSO 연계 시스템별 접근 권한 재설계 및 고위험 시스템(SAP·계좌정보) 재인증 적용
        - 대량 조회·비정상 세션·해외 접속 탐지 및 외부 대용량 전송 차단

    2. 관리적 조치
        - 유출 범위 확정 후 교인·임직원 개별 통지 및 문의 창구·피해 예방 수칙 공개
        - 계좌정보 노출 임직원 대상 금융사기 주의 안내 및 지원
        - 다른 사이트 유출 계정의 재사용 여부 점검(크리덴셜 스터핑 대비)
        - 교인 대상 교회 사칭 헌금·후원 요청 및 스미싱 주의 안내


□
  관련기사(출처)  


감사합니다.

관련글 더보기