상세 컨텐츠

본문 제목

[핏투비 아카데미] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보 유출_2026년 09월

본문

FMS·DVRT 등 국제자격과정을 운영하는 핏투비 아카데미가 온라인 교육 사이트 시스템을 위탁 운영하는 ㈜맑은소프트의 서버가 해킹당해 위탁 관리 중인 회원정보 일부가 유출됐다고 공지했다. 유출 항목은 아이디·암호화된 비밀번호·성명·이메일·주소·직업 등이며, 회사는 비밀번호 변경을 요청하고 기관 발신번호를 도용한 스팸 문자에 주의할 것을 당부했다.





□
  개요 

   핏투비 아카데미는 2026년 9월 28일 공식 홈페이지 공지 '[중요] 핏투비 아카데미 회원 개인정보 유출 안내 및 비밀번호 변경 요청'을 통해, 온라인 교육 사이트 시스템을 위탁 운영하는 ㈜맑은소프트로부터 외부의 불법 접근으로 위탁 관리 중인 회원정보 일부가 유출됐다는 사실을 통보받았다고 밝혔다.
    맑은소프트에 따르면 2026년 9월 20일 오전 10시21분경 외부 공격자가 교육 사이트 운영 서버에 불법 접근해 악성 프로그램을 설치하고, 회원정보가 저장된 데이터베이스에 접근했다. 9월 22일 조사 결과 개인정보 유출이 확인됐다. 유출이 확인된 항목은 아이디, 암호화된 비밀번호, 성명, 성별, 이메일, 암호화된 휴대전화번호, 주소, 영문 성, 영문 성명, 직업이다. 비밀번호와 휴대전화번호는 암호화된 상태였으나, 안전을 위해 비밀번호를 변경해 달라고 회사는 요청했다.
    핏투비 아카데미는 회원들에게 사이트에 직접 접속해 [마이페이지 > 회원정보 수정 > 비밀번호 변경]에서 비밀번호를 바꾸고, 다른 사이트에서 동일한 비밀번호를 사용 중이라면 함께 변경하도록 안내했다. 또한 이번 사고와 관련해 기관 문자 계정을 통한 스팸 발송이 확인된 만큼, 핏투비 아카데미 발신번호로 온 문자라도 링크가 있거나 개인정보 입력·결제를 요구하면 클릭하거나 응답하지 말 것을 당부했다. 본인의 유출 여부와 항목은 맑은소프트의 개인정보 유출 조회 페이지에서 이메일 본인확인 후 확인할 수 있으며, 문자 링크가 아닌 주소 직접 입력을 권고했다.
    맑은소프트는 공격자 IP 차단, 악성 프로그램 삭제, 서버 접근 키 및 주요 연동 키 교체, 관리자 계정 2단계 인증 적용 등의 조치를 진행했고 9월 22일 관계기관에 사고를 신고했다고 밝혔다. 현재까지 이번 사고로 인한 직접적인 피해는 확인되지 않았다.
    이번 사고는 맑은소프트의 교육 사이트 서버 침해에서 비롯된 것으로, 맑은소프트는 앞서 자사 공지를 통해 2026년 9월 19일 최초 침입, 20일 개인정보 탈취, 22일 인지, 25일 4차 안내 게시 등의 경위를 밝힌 바 있다. 보안뉴스는 9월 한 달간 하늘교육·맑은소프트·생각하는황소·라이브클래스 등 국내 교육 관련 업체 4곳이 연쇄적으로 해킹 피해를 입은 것으로 보도했으며, 맑은소프트 LMS를 사용하는 위탁 고객사에서도 2차 피해가 이어지는 양상이다.

 

□  사고내용 요약  

    1. 회사명 : ㈜핏투비(핏투비 아카데미, 대표 배익준) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(LMS 호스팅) 서버 침해에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        -  악성 프로그램 설치 및 회원정보 DB 접근
    3. 유출규모
        - 미공개(맑은소프트 조회 페이지에서 개인별 확인)
    4. 유출항목
        - 아이디, 암호화된 비밀번호
        - 성명, 영문 성, 영문 성명, 성별
        - 이메일, 암호화된 휴대전화번호, 주소
        - 직업


    5. 특이사항
        - 위탁사(핏투비)가 수탁사(맑은소프트)로부터 통보받고서야 사고를 인지한 전형적인 수탁사 침해 파급 사례
        - 침해 시점이 핏투비 공지 기준 9월 20일 10시21분경으로, 맑은소프트 자체 공지(10시04분경)와 분 단위 차이가 있어 시각 표기에 유의 필요
        - 침해 발생(9/20)→유출 확인(9/22)→위탁사 공지(9/28)까지 약 8일 소요, 위탁사 통지가 수탁사 대비 지연
        - 암호화된 비밀번호·휴대전화번호가 포함됐으나 이름·이메일·주소·직업은 평문 유출
        - 기관 문자 계정을 통한 발신번호 도용 스팸이 확인돼, 스미싱 등 2차 피해 위험을 명시적으로 경고
        - 맑은소프트 LMS 이용 다수 위탁 고객사로 피해가 확산될 수 있는 구조


□
  사고대응 타임라인  

    - 2026년 09월 20일 10시21분경
        . 외부 공격자, 교육 사이트 운영 서버 불법 접근 후 악성 프로그램 설치
        . 회원정보 저장 데이터베이스 접근(침해 발생)
    - 2026년 09월 22일
        . 맑은소프트 조사 결과 개인정보 유출 확인
        . 맑은소프트, 관계기관 신고 및 긴급 보안 조치
    - 2026년 09월 25일
        . 맑은소프트, 공식 홈페이지에 4차 안내 게시
    - 2026년 09월 28일
        . 핏투비 아카데미, 맑은소프트로부터 통보받은 내용을 홈페이지 공지로 회원에게 안내
        . 회원 대상 비밀번호 변경 요청 및 스팸 문자 주의 안내
    - 진행 중
        . 위탁 운영사와 함께 후속 조치 상황 확인
        . 맑은소프트 개인정보보호위원회 조사·점검 협조


□
  개인정보 유출 관련 홈페이지 안내  

□ [중요] 핏투비 아카데미 회원 개인정보 유출 안내 및 비밀번호 변경 요청

안녕하세요. 핏투비 아카데미입니다.

핏투비 아카데미 온라인 교육 사이트의 시스템을 위탁 운영하는 ㈜맑은소프트로부터, 외부의 불법 접근으로 위탁 관리 중인 회원정보 일부가 유출되었다는 사실을 통보받았습니다.

회원 여러분께 심려를 끼쳐 드려 진심으로 사과드립니다.

1. 유출 시점과 경위
㈜맑은소프트에 따르면 2026년 9월 20일 오전 10시 21분경 외부 공격자가 교육 사이트 운영 서버에 불법 접근해 악성 프로그램을 설치하고, 회원정보가 저장된 데이터베이스에 접근했습니다. 9월 22일 조사 결과 개인정보 유출이 확인되었습니다.

2. 유출이 확인된 항목
아이디, 암호화된 비밀번호, 성명, 성별, 이메일, 암호화된 휴대전화번호, 주소, 영문 성, 영문 성명, 직업입니다. 비밀번호와 휴대전화번호는 암호화된 상태였으나, 안전을 위해 비밀번호를 변경해 주시기 바랍니다.

3. 회원님께 요청드리는 조치
- 핏투비 아카데미 사이트에 직접 접속해 [마이페이지 > 회원정보 수정 > 비밀번호 변경]에서 비밀번호를 변경해 주세요. 다른 사이트에서도 같은 비밀번호를 사용한다면 함께 변경해 주세요.
- 이번 사고와 관련해 기관 문자 계정을 통한 스팸 발송이 확인되었습니다. 핏투비 아카데미 발신번호로 온 문자라도 링크가 있거나 개인정보 입력·결제를 요구한다면 클릭하거나 응답하지 마세요. 핏투비 아카데미와 ㈜맑은소프트는 문자 링크를 통해 개인정보 입력을 요청하지 않습니다.
- 본인의 유출 여부와 항목은 ㈜맑은소프트의 개인정보 유출 조회 페이지에서 이메일 본인확인 후 확인하실 수 있습니다. 링크가 포함된 문자를 통해 접속하지 말고 주소를 직접 입력해 주세요.

㈜맑은소프트는 공격자 IP 차단, 악성 프로그램 삭제, 서버 접근 키 및 주요 연동 키 교체, 관리자 계정 2단계 인증 적용 등의 조치를 진행했으며, 9월 22일 관계기관에 사고를 신고했다고 밝혔습니다. 현재까지 이번 사고로 인한 직접적인 피해는 확인되지 않았습니다.

개인정보 악용이 의심되거나 사고 관련 문의가 있으시면 ㈜맑은소프트 범용클라우드사업팀(1666-3412, 평일 09:00~18:00 / privacy2@malgnsoft.com)으로 연락해 주세요. 스팸·스미싱 피해가 의심되면 118, 금전 피해가 발생했다면 112로 신고하실 수 있습니다. 개인정보 관련 분쟁조정은 개인정보 분쟁조정위원회(1833-6972)에 신청하실 수 있습니다.

핏투비 아카데미는 회원 여러분의 불편과 우려를 무겁게 받아들이고, 위탁 운영사와 함께 후속 조치 상황을 확인하겠습니다.
다시 한번 진심으로 사과드립니다.

핏투비 아카데미 드림

 



□
  대응내역  

    - (맑은소프트) 공격자 IP 차단, 악성 프로그램 삭제
    - (맑은소프트) 서버 접근 키 및 주요 연동 키 교체
    - (맑은소프트) 관리자 계정 2단계 인증 적용
    - (맑은소프트) 9월 22일 관계기관 신고
    - (핏투비) 홈페이지 공지를 통한 회원 안내 및 비밀번호 변경 요청
    - (핏투비) 발신번호 도용 스팸 문자 주의 안내
    - (핏투비) 맑은소프트 개인정보 유출 조회 페이지 안내
    - (핏투비) 스팸·스미싱 118, 금전 피해 112, 분쟁조정 1833-6972 신고 창구 안내
    - (핏투비) 위탁 운영사와 함께 후속 조치 상황 확인
     ※ 핏투비 자체의 개인정보보호위원회 신고 여부는 공지문에 명시되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 의무화
       - 문자 발송 연동 채널의 이상 발송 탐지 및 발신번호 도용 방지
       - 회원정보 DB 내 성명·이메일·주소 등 평문 저장 항목의 암호화 범위 확대
       - 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구

    2. 관리적 조치
       - 수탁사 침해 인지 시 위탁사 통지 기한·절차를 위탁계약에 명시(통지 지연 방지)
       - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
       - 침해사고 대응 매뉴얼 정례화 및 위탁사·수탁사 공동 대응 체계 마련
       - 회원 대상 비밀번호 재사용 방지 및 스미싱 등 2차 피해 예방 안내 지속


□
  관련기사(출처)  

감사합니다.

관련글 더보기