상세 컨텐츠

본문 제목

[경기도자원봉사센터(자원봉사다움)] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보(소속·활동지역 포함) 유출_2026년 09월

본문

봉사활동 관리 플랫폼 자원봉사다움(경기도자원봉사센터)이 시스템을 위탁 운영하는 ㈜맑은소프트 서버 침해 여파로 회원 개인정보 일부가 유출됐다고 공지했다. 유출 항목은 아이디·암호화된 비밀번호·성명·회원소속·성별·이메일·암호화된 휴대전화번호·주소·활동지역·센터 직원 및 학과 정보 등이다.

 



□
  개요 

   경기도자원봉사센터는 '[안내] 자원봉사다움 개인정보 유출 관련 안내' 공지를 통해, 자원봉사다움의 시스템·인프라 위탁 운영사인 ㈜맑은소프트에서 발생한 사고로 회원 개인정보 일부가 외부로 유출된 사실을 확인했다고 밝혔다.
    센터가 전한 맑은소프트 측 안내에 따르면, 2026년 9월 20일 10시21분경 외부 공격자가 교육 사이트 운영 서버에 불법 접근해 악성 프로그램(백도어)을 설치했고, 이를 통해 회원정보가 저장된 데이터베이스에 접근했다. 9월 22일 조사 과정에서 개인정보 유출 사실이 확인됐으며, 맑은소프트는 한국인터넷진흥원(KISA) 침해사고 신고와 개인정보보호위원회 유출 신고를 완료했다.
    유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 성별, 이메일, 암호화된 휴대전화번호, 주소, 활동지역, 센터 직원 및 학과 정보 등으로, 비밀번호와 휴대전화번호는 암호화된 상태로 유출됐다. 센터는 예방적 차원에서 자원봉사다움 전체 회원을 대상으로 안내를 발송했으며, 개인별 유출 여부는 맑은소프트 조회 페이지(privacy-check.malgnsoft.com)에서 이메일 본인확인 후 확인할 수 있다.
    이번 사고는 맑은소프트가 운영하는 LMS/교육 사이트를 이용하는 다수 위탁 고객사로 파급된 사건의 하나로, 앞서 한국정보보호교육센터(9/24)·인벳츠(9/24)·한국중앙자원봉사센터 V-캠퍼스(9/26)·베토영어학원(9/27)·핏투비 아카데미(9/28)·AI러닝센터(9/28) 등에서도 동일한 침해 경위(9/20 10시21분경 백도어 설치)를 원인으로 한 회원 안내가 이어졌으며, 자원봉사다움도 같은 사고의 피해 고객사 중 하나로 확인된다.

 

□  사고내용 요약  

    1. 회사명 : 경기도자원봉사센터(자원봉사다움) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(시스템·인프라 호스팅) 서버 침해에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        - 운영 서버 불법 접근, 백도어 설치 및 회원정보 DB 접근
    3. 유출규모
        - 미공개(구체적 인원 미명시, 예방적 차원에서 전체 회원 대상 안내 발송)
    4. 유출항목(총 10개)
        - 아이디, 암호화된 비밀번호
        - 성명, 회원소속, 성별
        - 이메일, 암호화된 휴대전화번호, 주소
        - 활동지역, 센터 직원 및 학과 정보


    5. 특이사항
        - 유출 항목에 회원소속·활동지역·센터 직원 및 학과 정보 등 봉사활동 관리 플랫폼 특유의 소속·활동 정보가 포함돼, 단체·기관 소속이 함께 노출되는 특성
        - 개인별 유출 여부 조회는 이메일 본인확인만 안내(타 위탁 고객사는 이메일 또는 휴대폰 번호 병행 안내한 곳도 있어 확인 방식에 다소 차이)
        - 위탁사(맑은소프트)가 침해를 인지·조치하고, 경기도자원봉사센터는 예방적 차원에서 전체 회원 대상으로 안내를 발송한 구조로, 실제 유출 확인 회원 범위와 전체 안내 대상이 다를 수 있음
        - 맑은소프트 LMS를 이용하는 다수 위탁 고객사에서 동일한 침해(9/20 10시21분경)를 원인으로 순차 공지가 이어지는 대형 수탁사발 연쇄 유출 사고의 일부


□
  사고대응 타임라인  

    - 2026년 09월 20일 10시21분경
        . 외부 공격자, 교육 사이트 운영 서버 불법 접근 및 악성 프로그램(백도어) 설치(침해 발생)
        . 이후 백도어를 통해 회원정보 저장 DB 접근
    - 2026년 09월 22일
        . 맑은소프트, 조사 결과 회원 개인정보 유출 확인
        . 공격자 IP 차단, 악성 프로그램 삭제, 서버 접근 키·연동 키 교체, 관리자 2단계 인증 의무 적용
        . KISA 침해사고 신고 및 개인정보보호위원회 유출 신고 완료
    - (참고) 2026년 09월 24일~28일
        . 동일 사고로 한국정보보호교육센터(9/24)·인벳츠(9/24)·V-캠퍼스(9/26)·베토영어학원(9/27)·핏투비 아카데미·AI러닝센터(이상 9/28) 등 위탁 고객사 순차 공지
    - 게시일 미확인
        . 경기도자원봉사센터, '[안내] 자원봉사다움 개인정보 유출 관련 안내' 공지 게시(정확한 게시일자는 공지문에 미기재)
    - 진행 중
        . 위탁업체(맑은소프트)와 협의한 재발 방지 관리·점검


□
  개인정보 유출 관련 홈페이지 안내  

□ [안내] 자원봉사다움 개인정보 유출 관련 안내

안녕하세요. 경기도자원봉사센터입니다. 자원봉사다움의 시스템 및 인프라를 ㈜맑은소프트가 위탁 운영하고 있는 가운데, 맑은소프트에서 개인정보 관련 사고가 발생하여 안내드립니다.

■ 개인정보 유출 시점 및 경위
- 2026년 9월 20일 10시 21분경 외부 공격자가 교육 사이트 운영 서버에 불법 접근
- 악성 프로그램(백도어)을 설치하여 회원정보 데이터베이스 접근
- 2026년 9월 22일 조사 과정에서 개인정보 유출 사실 확인

■ 유출된 개인정보
아이디, 암호화된 비밀번호, 성명, 회원소속, 성별, 이메일, 암호화된 휴대전화번호, 주소, 활동지역, 센터 직원 및 학과 정보 등
(비밀번호와 휴대전화번호는 암호화 상태로 유출됨)

■ 맑은소프트의 대응 조치
- 공격자 IP 차단 및 악성 프로그램 삭제
- 서버 접근 키 변경
- 문자·결제·본인인증 연동 키 전면 교체
- 관리자 계정 2단계 인증 의무 적용
- 한국인터넷진흥원 침해사고 신고 및 개인정보보호위원회 유출 신고

■ 회원이 확인할 사항
1. 개인정보 유출 여부 확인 : privacy-check.malgnsoft.com 접속 후 이메일 본인확인
2. 비밀번호 변경 : 자원봉사다움 및 동일 비밀번호 사용 다른 사이트 변경
3. 문자·이메일 주의 : 기관이나 공공기관을 사칭하여 개인정보 입력 또는 결제를 요구하는 문자·이메일의 링크를 클릭하지 마시기 바랍니다.

[문의처]
㈜맑은소프트 범용클라우드사업팀
- 전화 : 1666-3412(평일 09:00~18:00)
- 이메일 : privacy2@malgnsoft.com

 


□
  대응내역  

    - (맑은소프트) 공격자 IP 차단, 악성 프로그램(백도어) 삭제
    - (맑은소프트) 서버 접근 키 변경, 문자·결제·본인인증 연동 키 전면 교체
    - (맑은소프트) 관리자 계정 2단계 인증 의무 적용
    - (맑은소프트) 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보보호위원회 유출 신고
    - (경기도자원봉사센터) 전체 회원 대상 예방적 안내 공지 게시
    - (경기도자원봉사센터) 개인정보 유출 여부 조회 페이지 안내(이메일 본인확인)
    - (경기도자원봉사센터) 비밀번호 변경 및 기관 사칭 문자·이메일 주의 안내
     ※ 센터 자체의 개인정보보호위원회 신고 여부, 정확한 유출 인원은 공지문에 명시되지 않음(문의는 맑은소프트로 일원화)

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 상시 적용 확인
        - 성명·회원소속·성별·주소·활동지역 등 평문 저장 항목의 암호화 범위 확대 및 최소 수집 원칙 적용
        - 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구

    2. 관리적 조치
        - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지)
        - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
        - 위탁사·수탁사 공동 침해사고 대응 체계 및 회원 통지 프로세스 정비
        - 봉사활동 소속·활동지역 등 노출 시 2차 피해(사칭·스팸) 예방 안내 지속


□
  관련기사(출처)  


감사합니다.

관련글 더보기