상세 컨텐츠

본문 제목

[치트키워드(케이제이피엠)] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보 8개 항목 유출_2026년 09월

본문

온라인 강의 플랫폼 치트키워드(운영사 ㈜케이제이피엠)가 시스템을 위탁 운영하는 ㈜맑은소프트 서버 침해 여파로 회원 개인정보가 유출됐다고 공지했다. 특히 문자 발송 대행사로부터 비정상 정황을 통보받고서야 사고를 인지한 것으로 확인돼, 수탁사 자체 탐지 체계의 공백이 드러났다.




□
  개요 

   치트키워드는 '맑은소프트 개인정보 유출 사고 및 대응 안내' 공지를 통해, 시스템 위탁 운영사인 ㈜맑은소프트에서 발생한 사고로 회원 개인정보가 외부로 유출된 사실을 확인했다고 밝혔다.
    공지에 따르면 외부 공격자의 침입은 2026년 9월 19일 오후 2시47분경 발생했고, 실제 정보 유출은 다음날인 9월 20일 오전 10시4분경 이뤄진 것으로 확인됐다. 그런데 맑은소프트가 이 사실을 인지한 시점은 9월 22일 오전 9시35분경으로, 자체 탐지가 아니라 문자 발송 대행사로부터 비정상 정황을 전달받고서야 사고를 파악한 것으로 나타났다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화된 휴대전화번호, 주소 등 총 8개이며, 정확한 유출 대상 범위와 인원은 추가 확인 중이라고 안내했다.
    이번 사고는 맑은소프트가 운영하는 LMS/교육 사이트를 이용하는 다수 위탁 고객사로 파급된 사건의 하나로, 앞서 한국정보보호교육센터·인벳츠·한국중앙자원봉사센터 V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터(자원봉사다움) 등에서도 회원 안내가 이어진 바 있다. 다만 다른 위탁 고객사 공지들이 9월 20일 10시21분경 백도어 설치를 침해 시점으로 명시한 것과 달리, 치트키워드 공지는 9월 19일 14시47분 침입, 9월 20일 10시4분 유출로 시점을 다르게 기재하고 있어 표기에 유의가 필요하다. 보안뉴스는 2026년 9월 교육 분야 웹사이트 해킹 피해가 급증했다고 보도했으며, 다른 매체(민주신문)는 맑은소프트 해킹 피해 기관이 최소 15곳에 이른다고 보도한 바 있다.

 

□  사고내용 요약  

    1. 회사명 : 치트키워드(운영사 ㈜케이제이피엠) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(LMS 호스팅) 서버 침해에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        - 수탁사 자체 탐지가 아닌 문자 발송 대행사의 이상징후 통보로 사고를 인지
    3. 유출규모
        - 미공개(정확한 대상 범위·인원 추가 확인 중)
    4. 유출항목(총 8개)
        - 아이디, 암호화된 비밀번호
        - 성명, 생년월일, 성별
        - 이메일, 암호화된 휴대전화번호, 주소


    5. 특이사항
        - 침해(9/19 14:47)와 실제 유출(9/20 10:04) 발생 이후, 맑은소프트가 자체적으로 이상 징후를 탐지하지 못하고 문자 발송 대행사로부터 비정상 정황을 전달받은 뒤인 9/22 09:35에야 사고를 인지 — 다른 위탁 고객사 대비 탐지 경로가 취약했음을 시사
        - 다른 위탁 고객사 공지의 침해 시점(9/20 10시21분경)과 이번 공지의 침해 시점(9/19 14시47분)이 서로 다르게 기재되어 있어, 동일 침해의 표기 오차인지 별도 공격 시도인지 추가 확인 필요
        - 유출 규모(대상 인원)가 공지 시점까지 미확정 상태로 안내됨
        - 언론 보도 기준 맑은소프트 관련 피해 기관이 최소 15곳에 달하는 것으로 알려져, 대형 수탁사발 연쇄 유출 사고의 일부


□
  사고대응 타임라인  

    - 2026년 09월 19일 14시47분경
        . 외부 공격자, 서버 불법 침입(침해 발생)
    - 2026년 09월 20일 10시04분경
        . 실제 개인정보 유출 발생
    - 2026년 09월 22일 09시35분경
        . 문자 발송 대행사로부터 비정상 정황 전달받아 사고 인지
        . 공격자 IP 차단, 악성 프로그램 삭제, 접근 키·연동 키 교체, 관리자 2단계 인증 적용
        . KISA 침해사고 신고 및 개인정보보호위원회 신고 완료
    - (참고)
        . 동일 사고로 한국정보보호교육센터·인벳츠·V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터 등 위탁 고객사 순차 공지
    - 진행 중
        . 정확한 유출 대상 범위·인원 추가 확인


□
  개인정보 유출 관련 홈페이지 안내  

□ 맑은소프트 개인정보 유출 사고 및 대응 안내

■ 사고 발생 및 인지 시점
- 외부 침입: 2026년 9월 19일 오후 2시 47분경
- 정보 유출: 2026년 9월 20일 오전 10시 4분경
- 인지 시점: 2026년 9월 22일 오전 9시 35분경(문자 발송 대행사로부터 비정상 정황 전달받아 확인)

■ 유출된 개인정보 항목(총 8개)
아이디, 암호화된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화된 휴대전화번호, 주소

■ 유출 규모
정확한 대상 범위와 인원은 추가 확인 중

■ 대응 조치
- 공격자 IP 차단 및 악성 프로그램 삭제
- 접근 키 및 연동 키 교체
- 관리자 계정 2단계 인증 적용
- 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보보호위원회 신고

■ 이용자 유의사항
- 비밀번호 변경 권고
- 출처 불명확한 링크·첨부파일 주의
- 인증번호 타인 전달 금지
- 공개 게시판에 개인정보 게시 금지

■ 문의처
- 맑은소프트: privacy2@malgnsoft.com / 1666-3412
- 치트키워드 카카오톡 채널: pf.kakao.com/_axfmxjn/chat

 



□
  대응내역  

    - (맑은소프트) 공격자 IP 차단 및 악성 프로그램 삭제
    - (맑은소프트) 접근 키 및 연동 키 교체
    - (맑은소프트) 관리자 계정 2단계 인증 적용
    - (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 신고
    - (치트키워드) 회원 대상 공지 게시 및 카카오톡 채널을 통한 문의 창구 운영
    - (치트키워드) 비밀번호 변경, 링크·첨부파일 주의, 인증번호 공유 금지 등 이용자 유의사항 안내
     ※ 정확한 유출 대상 인원, 치트키워드 자체의 개인정보보호위원회 신고 여부는 공지문에 명시되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 서버에 대한 자체 이상징후 탐지체계 구축(제3자 통보에 의존하지 않는 실시간 모니터링)
        - 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 상시 적용 확인
        - 성명·생년월일·이메일·주소 등 평문 저장 항목의 암호화 범위 확대
        - 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구

    2. 관리적 조치
        - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지)
        - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
        - 위탁사·수탁사 공동 침해사고 대응 체계 및 회원 통지 프로세스 정비
        - 문자·이메일 등 외부 연동 채널(대행사 포함)의 이상징후 공유 체계 강화


□
  관련기사(출처)  



감사합니다.

관련글 더보기