2026년 무디성경학교가 해킹당해 이름·생년월일·연락처에 기부자 관계 문서까지 230만 명분이 유출되는 등 종교·소규모 단체의 회원 명단도 공격 대상이 되고 있다. 명단에는 연락처와 가족·회비 정보가 함께 담겨 있어, 유출되면 맞춤형 보이스피싱 같은 2차 피해로 번지기 쉽다. 운영자는 관리자 계정 보안과 접근 권한, 백업을 점검하고 유출 정황이 보이면 72시간 안에 신고·통지 절차를 밟아야 한다.

종교·비영리 단체도 해커의 표적이다. 2026년 6월 미국 무디성경학교는 해킹 그룹 '샤이니헌터스(ShinyHunters)'의 공격으로 230만 명이 넘는 개인정보가 유출됐고, 탈취된 자료는 6월 23일 외부에 공개됐다. 유출 항목에는 이름·성별·생년월일·주소·이메일·전화번호뿐 아니라 혼인 상태와 기부자 관계 문서까지 포함됐다.
문제는 이런 정보가 '결합'될 때 생긴다. 이름과 연락처에 가족 관계나 헌금·회비 기록이 붙으면, 공격자는 "교회 ○○집사님" 식으로 신뢰를 가장한 맞춤형 보이스피싱과 스미싱을 설계할 수 있다. 2025년 11월 쿠팡에서 3400만 명 규모 정보가 빠져나갔을 때도 "피해 보상을 해주겠다"는 사칭 문자가 2차 피해로 번질 것이 우려됐다.
규모가 작다고 안전한 것도 아니다. 교회 교적부나 동호회 명단에는 주소·가족·재정 정보가 의외로 촘촘히 모여 있어, 수백 명짜리 명단도 악용 가치가 높다.

Thirdman
관리자 계정에서 시작해 바깥쪽으로 좁혀 나가는 순서가 좋다.
의심 징후가 보이면 당황하지 말고 순서대로 움직인다.
먼저 침입이 의심되는 계정의 접속을 끊고 비밀번호를 바꾼다. 그다음 무엇이, 몇 명분이 빠졌는지 범위를 파악한다. 개인정보보호법상 1,000명 이상이 유출되거나 민감정보·고유식별정보가 새거나 외부의 불법 접근이 있었다면, 72시간 안에 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고하고 당사자에게 통지해야 한다. 실제 유출이 확인되지 않고 정황만 있어도 통지 대상이 될 수 있다.
이어 회원들에게는 "보상·환급을 미끼로 한 문자나 전화를 조심하라"고 구체적으로 안내한다. 의심 문자는 카카오톡 '보호나라' 채널의 확인 서비스로 걸러낼 수 있고, 대응이 막막하면 KISA 118 상담으로 도움을 받으면 된다. 신고·통지 의무를 어기면 과태료가 부과되고, 2026년 2월 개정으로 대형 유출에 대한 과징금 상한도 높아졌다. 규모가 작은 단체라도 쉬쉬하며 넘기는 선택이 가장 나쁜 대응이다.