[국방부 국방통합모집포털] 육군 군무원 합격증 발급용 엑셀 파일에 전원 정보 내장…최종합격자 1,543명 이름·생년월일·수험번호 유출_2026년 10월

□ 개요
MBC는 2026년 10월 8일 단독 보도를 통해, 육군에서 올해 일반군무원 최종합격자 1,543명의 이름과 생년월일 등 개인정보가 유출돼 개인정보보호위원회가 조사에 나섰다고 전했다.
육군은 9월 30일 국방통합모집포털에 합격자 수험번호를 공고한 뒤, 10월 4일 합격증 발급용 엑셀 파일을 추가로 게시했다. 이 파일은 자신의 수험번호와 이름을 입력하면 합격증이 자동으로 나오도록 만든 것이었는데, 파일 안에 모든 합격자 정보가 들어 있어 전체 명단을 어렵지 않게 볼 수 있었다. 일부 수험생이 열람 방법을 온라인 커뮤니티에 공유하면서 정보가 순식간에 퍼졌다.
육군은 4일 늦은 밤 유출을 인지하고 5일 낮 파일을 삭제했지만, 이미 상당수가 내려받은 뒤였다. 7일에는 대상자 전원에게 유출 사실과 구제 방법을 문자로 알리고 개인정보보호위원회에 신고했다. 문자에는 신원미상인이 파일 잠금을 해제해 합격자 정보를 인터넷에 올렸다는 내용이 담겼다. 육군은 외부 시스템 침입에 따른 해킹으로 보기 어렵다고 설명했으며, 포털에 합격증명서 직접 발급 기능을 신설해 절차를 개선했다고 밝혔다.
□ 사고내용 요약
1. 회사명 : 육군(국방부 국방통합모집포털 게시)
2. 사고유형
- 공개 게시한 엑셀 파일에 전체 합격자 정보가 내장돼, 잠금 해제로 명단이 노출·확산(관리 부실)
- 외부 시스템 침입에 따른 해킹은 아님(육군 설명)
3. 유출규모
- 2026년 육군 일반군무원 최종합격자 1,543명 전원
4. 유출항목(총 4개)
- 이름, 생년월일
- 수험번호, 응시직렬
5. 특이사항
- 수험번호·이름 입력용 엑셀 파일 안에 전체 합격자 데이터가 통째로 내장돼 있었고, 엑셀의 시트·파일 잠금은 보안 기능이 아니어서 손쉽게 해제됨
- 합격자 조회를 서버가 아닌 배포 파일 안에서 처리하도록 설계한 것 자체가 근본 원인으로, 개인정보 처리 설계 단계의 검토가 부족했음
- 유출 인지(10/4 밤) 후 파일 삭제(10/5 낮)까지 반나절 이상 게시가 유지돼, 그사이 상당수가 내려받음
- 대상자가 국방 분야 신규 군무원으로, 이름·생년월일·응시직렬이 함께 노출돼 군·국방기관 사칭 표적형 피싱이나 신원 특정에 악용될 수 있음
- 육군은 인지 후 약 3일 만인 10/7 전원 문자 통지와 개인정보보호위원회 신고를 진행했고, 개보위가 정식 조사에 착수함
□ 사고대응 타임라인
- 2026년 09월 30일
. 육군, 국방통합모집포털에 군무원 최종합격자 수험번호 공고
- 2026년 10월 04일
. 합격증 자동 발급용 엑셀 파일 추가 게시(전체 합격자 정보 내장)
. 파일 잠금 해제 및 명단 열람 방법이 온라인 커뮤니티에 공유·확산
. 늦은 밤 육군 유출 사실 인지
- 2026년 10월 05일
. 낮 시간 해당 엑셀 파일 삭제
- 2026년 10월 07일
. 합격자 1,543명 전원에게 유출 사실·구제 방법 안내 문자 발송
. 개인정보보호위원회 신고 접수
- 2026년 10월 08일
. MBC 단독 보도, 개인정보보호위원회 정식 조사 착수
- 진행 중
. 국방통합모집포털 합격증명서 직접 발급 기능 신설 등 절차 개선
□ 개인정보 유출 관련 홈페이지 안내
육군 통지 및 입장 (보도 기준 요지)
- (통지 문자) 신원미상인이 국방통합모집포털에 게시된 최종합격증명서 파일의 잠금을 해제해 합격자 정보를 인터넷에 업로드함
- 유출 항목: 이름, 생년월일, 수험번호, 응시직렬
- 유출 사실과 피해 발생 시 구제 방법을 대상자 전원에게 문자로 안내(10/7)
- (육군 입장) "외부의 시스템 침입에 따른 해킹으로 보기는 어렵다"
- "개인정보 유출로 심려를 끼쳐 송구스럽게 생각한다. 해당 파일을 삭제하고 관계기관에 신고했다"
- "국방통합모집포털에 합격증명서 직접 발급 기능을 신설해 발급 절차를 개선했다. 앞으로 유사 사례가 재발하지 않도록 개인정보 관리에 만전을 기하겠다"
※ 통지 문자·포털 공지 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함
□ 대응내역
- (육군) 문제의 엑셀 파일 삭제(10/5)
- (육군) 합격자 1,543명 전원 문자 통지 및 구제 방법 안내(10/7)
- (육군) 개인정보보호위원회 신고(10/7)
- (육군) 국방통합모집포털 합격증명서 직접 발급 기능 신설
- (개인정보보호위원회) 정식 조사 착수(10/8)
※ 재배포된 파일·게시물 삭제 요청 여부, 포털 공지 게시 여부는 확인되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 합격 조회·증명서 발급은 서버에서 본인인증 후 처리하고, 개인정보를 담은 파일 배포 금지
- 공개 게시 파일의 숨김 시트·내장 데이터·메타데이터 자동 검사(개인정보 필터링)
- 엑셀 시트 보호·숨김을 보안 수단으로 사용하지 않도록 기준 명시
- 유출 인지 즉시 게시물을 내릴 수 있는 긴급 차단 절차 마련
2. 관리적 조치
- 모집·채용 포털 게시물의 사전 개인정보 검토(게시 전 승인) 의무화
- 온라인 커뮤니티 재유포 게시물 모니터링 및 삭제 요청
- 합격자 대상 군·국방기관 사칭 연락 및 피싱 주의 안내
- 채용 업무 담당자 개인정보 처리 교육 강화
□ 관련기사(출처)
감사합니다.