사이버위협분석/해킹 및 개인정보 유출사고 동향

[국군재정관리단] 퇴직급여 메일 일괄발송 오류로 8월 전역자 510명에게 타인 급여·퇴직소득 등 개인정보 오발송_2026년 10월

경험한사람 2026. 10. 5. 12:46

국방부 직할 부대인 국군재정관리단이 퇴직급여 안내 이메일을 보내는 과정에서 첨부파일이 누적 발송되는 오류가 생겨, 8월 전역자 511명 중 510명에게 다른 전역자의 이름·생년월일·주소·급여내역·퇴직소득이 담긴 문서가 잘못 전송됐다. 해킹이 아닌 시스템 기능 결함으로 생긴 사고다.


□
  개요 

   국방부 직할 부대인 국군재정관리단(재정단)이 2026년 9월 퇴직급여 이메일을 발송하면서, 8월에 전역한 군인 511명 중 510명에게 타인의 개인정보를 잘못 보낸 사실이 10월 5일 알려졌다.
    뉴스1에 따르면 재정단은 대상자 일괄 발송 기능으로 메일을 순차 발송했는데, 두 번째 대상자부터 앞서 발송된 첨부파일이 누적돼 함께 전송됐다. 첨부 문서에는 전역자의 이름, 생년월일, 주소, 급여내역, 퇴직소득 등이 담겨 있었다.
    재정단은 사고 이후 오발송 메일을 받은 사람들에게 개별적으로 사과하고 삭제를 요청하는 안내문을 보냈다. 다만 이번 사고는 현행 개인정보 보호법상 개인정보보호위원회나 한국인터넷진흥원(KISA) 신고 대상에 해당하지 않아 별도 신고는 하지 않은 것으로 확인됐다. 국방부는 해당 시스템의 기능 보완과 점검을 마쳐 현재 정상 운영 중이며, 같은 사례가 재발하지 않도록 시스템 운영 실태를 계속 점검하겠다고 밝혔다.

 

□  사고내용 요약  

    1. 회사명 : 국방부 국군재정관리단
    2. 사고유형
        - 이메일 일괄 발송 기능 결함으로 첨부파일이 누적 발송된 개인정보 오발송(관리 부주의·시스템 오류)
        - 외부 해킹과는 무관
    3. 유출규모
        - 2026년 8월 전역자 511명 중 510명에게 타인 개인정보 오발송
    4. 유출항목(총 5개 이상)
        - 이름, 생년월일, 주소
        - 급여내역, 퇴직소득 등


    5. 특이사항
        - 첨부파일이 순차적으로 누적되는 구조였으므로, 뒤 순번 수신자일수록 더 많은 타인의 문서를 받았을 것으로 보임(마지막 수신자는 최대 수백 명분 수신 가능)
        - 노출 정보가 급여내역·퇴직소득 등 재무 정보로, 전역자 대상 금융·투자 권유나 사칭 연락에 악용될 수 있음
        - 유출 인원이 1,000명 미만이고 고유식별정보가 포함되지 않았으며 해킹 등 불법 접근이 아니어서 관계기관 신고 대상에는 해당하지 않음. 다만 정보주체에 대한 유출 통지 의무는 별도로 적용됨
        - 보도상 재정단의 조치는 수신자 대상 사과와 삭제 요청으로, 정보가 노출된 당사자(정보주체)에게 유출 통지가 이뤄졌는지는 확인되지 않음
        - 대량 발송 기능이 사전 테스트 없이 운영됐을 가능성이 있어, 공공기관 대량 메일 시스템 검증 절차가 쟁점이 됨


□
  사고대응 타임라인  

    - 2026년 08월
        . 군인 511명 전역
    - 2026년 09월(일자 미공개)
        . 국군재정관리단, 퇴직급여 이메일 일괄 발송 중 첨부파일 누적 발송 오류 발생(510명에게 타인 정보 전송)
        . 오발송 수신자 대상 개별 사과 및 삭제 요청 안내문 발송
        . 발송 시스템 기능 보완 및 점검 완료
    - 2026년 10월 05일
        . 한겨레 단독·뉴스1 등 언론 보도로 사고 알려짐
    - 진행 중
        . 국방부, 시스템 운영 실태 지속 점검


□
  개인정보 유출 관련 홈페이지 안내  

국방부·국군재정관리단 입장 (보도 기준 요지)

- 2026년 9월 퇴직급여 이메일 발송 과정에서 8월 전역자 511명 중 510명에게 타인의 개인정보가 오발송됨
- 원인: 대상자 일괄 발송 기능으로 순차 발송하는 과정에서 두 번째 대상자부터 앞서 발송된 첨부파일이 누적되어 발송
- 포함 정보: 이름, 생년월일, 주소, 급여내역, 퇴직소득 등
- 조치: 오발송 안내 대상자에게 개별 사과 및 삭제 요청 안내문 발송
- 현행 개인정보 보호법상 개인정보보호위원회·KISA 신고 대상에는 해당하지 않아 별도 신고는 하지 않음

"해당 시스템은 기능 보완 및 점검을 완료했으며 현재 정상적으로 운영되고 있습니다. 향후 동일한 사례가 재발하지 않도록 시스템 운영 실태를 지속 점검하겠습니다." (국방부)

※ 공식 공지 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함


□
  대응내역  

    - (국군재정관리단) 오발송 수신자 대상 개별 사과 및 삭제 요청 안내문 발송
    - (국군재정관리단) 메일 발송 시스템 기능 보완 및 점검 완료, 정상 운영 재개
    - (국방부) 동일 사례 재발 방지를 위한 시스템 운영 실태 지속 점검
     ※ 정확한 발송 일자, 정보주체 대상 유출 통지 여부, 삭제 이행 확인 방법은 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 대량 발송 기능의 수신자별 첨부파일 매핑 검증 로직 추가 및 발송 전 자동 점검
        - 개인정보 포함 첨부파일 암호화(개인별 비밀번호) 적용으로 오발송 시 열람 차단
        - 첨부 방식 대신 본인 인증 후 열람하는 포털·링크 방식으로 전환
        - 시스템 변경 시 테스트 계정 대상 사전 발송 테스트 의무화

    2. 관리적 조치
        - 정보가 노출된 전역자(정보주체) 전원 대상 유출 통지 및 피해 구제 절차 안내
        - 수신자 삭제 이행 확인 및 재배포 금지 안내
        - 대량 발송 업무의 소량 시범 발송 후 전체 발송 절차 마련
        - 전역자 대상 금융·투자 권유 및 군 기관 사칭 연락 주의 안내


□
  관련기사(출처)  


감사합니다.