2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

인프라·보안 · 개인정보 유출

1365 자원봉사포털 유출 8,785명으로 늘어… 상담창이 받은 연락처는 어디에 두나

행정안전부가 운영하는 1365 자원봉사포털의 5월 개인정보 유출 규모가 사고 직후 신고한 796명에서 8,785명으로 늘어난 것으로 전해졌다. 이름과 휴대전화 번호가 서버 기록 파일을 거쳐 빠져나간 이번 사고를 계기로, 웹 상담창이 받는 연락처를 어디에 어떻게 두는지 짚어 본다.

트리뉴스2026.09.30 게재4분 읽기출처 2곳 확인
기사 주제를 일반화한 실사풍 AI 생성 삽화
▲ 기사 주제를 일반화한 실사풍 AI 생성 삽화입니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

세계일보는 29일 행정안전부가 조국혁신당 정춘생 의원실에 낸 자료를 토대로, 1365 자원봉사포털이 지난 5월 외부 공격을 받아 이용자 8,785명의 개인정보가 새어 나간 것으로 파악됐다고 보도했다(세계일보, 2026-09-29). 행안부가 사고 직후 개인정보보호위원회에 신고한 796명과 비교하면 약 11배다. 이 포털은 가입자가 1,500만 명가량인 국내 최대 규모의 자원봉사 플랫폼이다.

보도에 따르면 공격은 5월 19일 있었고, 행안부는 다음 날 피해를 인지해 796명분 유출을 신고했다. 포털이 5월 21일 게시한 사과문(추가 재통지)에는 유출 인원이 930명으로 적혀 있다. 사과문은 주민등록번호와 민감정보는 유출되지 않은 것으로 확인했다고 밝혔다(1365 자원봉사포털 공지, 2026-05-21). 이후 조사를 거치며 확인된 피해자가 8,785명까지 늘어났다는 것이 이번 보도의 내용이다.

1365 자원봉사포털 유출 규모 변화

공격 발생
2026년 5월 19일
사고 직후 신고
796명 (세계일보 보도, 행안부 자료)
5월 21일 사과문
930명 (포털 공지)
이후 조사 결과
8,785명 (세계일보 보도, 행안부 자료)
유출 항목
성명·생년월일·휴대전화 번호·연계정보(CI)·아이디 중 일부, 이용자마다 다름

새어 나간 항목은 사람마다 달랐다. 처음 신고된 796명을 기준으로 보면 426명은 이름·생년월일·휴대전화 번호에 본인확인용 연계정보(CI)까지, 329명은 이름·생년월일·휴대전화 번호가, 41명은 이름·생년월일·아이디가 포함됐다. 늘어난 8,785명 전체의 항목별 내역은 보도에 나오지 않는다.

유출 경로로는 기록 파일이 지목됐다. 행안부 관계자는 공격자가 비정상적으로 내려받은 서버 기록 파일 안에 개인정보가 들어 있었다는 사실을 사고 분석 중에 확인했다고 세계일보에 설명했다. 행안부는 공격을 알아챈 직후 공격에 쓰인 IP를 막고, 관리자 페이지에서 개인정보를 내려받는 기능을 차단했다고 신고서에 적었다. 포털은 5월 사과문에서 유출 대상자에게 개별로 안내하고 있다고 밝히며, 명의도용과 보이스피싱 같은 2차 피해에 유의해 달라고 당부했다.

정부 서비스의 유출 신고는 이것만이 아니다. 같은 보도에 따르면 8월 17일에는 정부24의 어린이 포털 가운데 취약한 페이지가 공격을 받아 서버 11대의 메모리 덤프 파일이 탈취됐다. 메모리 덤프는 특정 시점에 메모리에 올라 있던 내용을 파일로 떠낸 것이다. 행안부는 신고서에서 주민등록번호 36건, 전화번호 3건, 아이디·비밀번호 55건의 유출을 추정했으나 정확한 규모는 아직 파악되지 않았다. 정부24는 2024년과 2025년에도 유출 사고로 과징금 2억7,300만 원과 과태료 300만 원을 부과받았다.

개인정보보호위원회가 1365 사고와 관련해 행안부에 자료를 요구한 것은 사고 넉 달 뒤인 9월 21일이었다고 보도는 전했다. 원 보도와 포털 사과문의 주소는 아래 출처에 적었다.

Our view

입력창보다 먼저 볼 곳은 저장과 기록, 내려받기 경로

이번 사고에서 개인정보가 확인된 곳은 이용자가 정보를 적는 화면이 아니라 공격자가 내려받은 서버 기록 파일이었고, 행안부는 관리자용 내려받기 기능도 막았습니다. 개인정보는 받는 순간뿐 아니라 쌓이고, 기록되고, 꺼내지는 경로에서도 새어 나갈 수 있다는 점을 보여 줍니다. 저희가 만드는 웹 상담창 트리톡도 손님의 이름과 연락처를 받습니다. 그래서 그 정보가 어디에 머무는지부터 적어 둡니다.

트리톡에서 손님이 연락처 칸에 남긴 이름과 전화번호는 암호화해 저희 서버에만 보관하며, 답변을 만드는 AI로 보내지 않습니다. 대화 중에 입력한 개인정보도 자동으로 가린 뒤 AI에 보냅니다. 다만 자동 가림이 모든 표현을 찾아내지는 못합니다. 연락처는 AI 답변을 먼저 보여 드린 뒤에 여쭙습니다.

상담창에 걸린 개인정보 처리방침 링크는 상담을 받는 업체의 처리방침으로 연결됩니다. 또 연락처를 남기실 때 동의 안내에서, 대화 내용이 해외(미국) AI 서비스에서 처리될 수 있다는 사실을 함께 알리고 있습니다.

상담창이나 문의 양식을 새로 들이려는 사업자라면 도입 전에 몇 가지를 물어볼 만합니다. 받은 연락처가 어디에 저장되는지, 누가 그것을 한꺼번에 내려받을 수 있는지, 서버 기록 파일에 연락처가 함께 남는지입니다. 이번 사고는 세 번째 질문이 얼마나 중요한지를 보여 줍니다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    [단독] ‘1365 자원봉사포털’ 개인정보 유출 8785명… 당초 신고의 11배

    세계일보 · 김세희 · 2026.09.29 게재 · 2026.09.29 확인

    확인한 것: 행정안전부가 국회에 낸 자료를 인용한 보도. 8,785명·796명 신고·항목별 인원·기록 파일 경로·정부24 어린이 포털 공격과 과거 처분을 확인했다.

  2. 02

    1365자원봉사포털 개인정보 유출에 대한 사과문(추가 재통지)

    1365 자원봉사포털(행정안전부) · 2026.05.21 게재 · 2026.09.29 확인

    확인한 것: 포털 공지(작성일 2026-05-21). 5월 19일 공격 인지, 930명 유출과 항목, 주민등록번호·민감정보 미유출, IP·다운로드 기능 차단, 2차 피해 유의 당부를 확인했다.

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호