[하나 파워 온 폐업 소상공인 취업 교육 지원 사업(상상우리)] 위탁 운영사 맑은소프트 서버 해킹으로 교육생 개인정보 유출_2026년 09월

□ 개요
'하나 파워 온 폐업 소상공인 취업 교육 지원 사업' 운영사무국(㈜상상우리)은 '개인정보 유출 사고에 대한 안내 말씀'을 통해, 교육 사이트의 서버·LMS 위탁업체인 ㈜맑은소프트 서버에 허가되지 않은 외부 접근이 발생해 회원 개인정보 일부가 유출됐다고 밝혔다.
2026년 9월 20일(일) 위탁업체(맑은소프트) 서버에 외부 접근이 발생하여 회원 정보 일부가 반출됐으며, 위탁업체가 이를 확인했다. 운영사무국은 현재까지 이로 인한 회원들의 직접적인 피해는 확인되지 않았다고 밝혔다. 유출 항목은 아이디, 비밀번호(암호화), 성명, 생년월일, 성별, 이메일, 휴대전화번호(암호화), 주소 등 총 8개이며, 비밀번호와 휴대전화번호는 암호화되어 저장돼 원래 값을 알기 어렵다고 설명했다. 맑은소프트는 외부 접근 경로 차단, 유해 파일 삭제 및 시스템 초기화, 보안 취약점 보완을 완료했으며, 한국인터넷진흥원(KISA)과 개인정보보호위원회에 신고를 완료했다.
이번 사고는 맑은소프트가 운영하는 LMS/교육 사이트를 이용하는 다수 위탁 고객사로 파급된 사건의 하나로, 앞서 한국정보보호교육센터·인벳츠·한국중앙자원봉사센터 V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터(자원봉사다움)·치트키워드·제이엠에듀·대한응급의학회 교육센터·굿네이버스 이러닝센터·자치분권대학·재능대학교 평생직업교육포털·인천광역시 보건의료e배움터 등에서도 동일한 수탁사발 침해를 원인으로 한 회원 안내가 이어졌으며, 하나 파워 온 교육 사이트도 같은 사고의 피해 고객사 중 하나로 확인된다. 다른 위탁 고객사 대비 이번 공지는 발생 경위·조치 현황·피해 신고 절차를 매우 구체적으로 명시한 점이 특징이다.
□ 사고내용 요약
1. 회사명 : 하나 파워 온 폐업 소상공인 취업 교육 지원 사업(운영사무국 ㈜상상우리) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사(서버·LMS 호스팅) 서버에 대한 허가되지 않은 외부 접근에 따른 회원정보 반출(수탁사 사고 여파)
- 세부 침입 경로(취약점 종류 등)는 공지문에 미공개 3. 유출규모
- 미공개(구체적 인원 미명시, 유출 대상 회원에게는 개별 이메일·문자 안내 예정)
4. 유출항목(총 8개)
- 아이디, 비밀번호(암호화)
- 성명, 생년월일, 성별
- 이메일, 휴대전화번호(암호화), 주소
5. 특이사항
- 침해 발생일이 2026년 9월 20일(일)로 다른 맑은소프트 위탁 고객사 공지들이 명시한 침해 시점(9/20 10시21분경 등)과 같은 날짜대로 확인돼, 동일 침해 건임을 뒷받침
- 운영사무국(상상우리)이 본 사업을 사칭한 개인정보 요구 링크(URL)나 문자·이메일을 열지 말고 삭제할 것을 구체적으로 당부하고, 자사가 회원에게 문자로 링크를 보내는 경우가 없다고 명시한 점이 특징
- 스미싱 의심 시 118(KISA), 금전 피해 발생 시 112 신고를 명시하는 등 피해 대응 안내가 다른 위탁 고객사 대비 상세함
- 피해 신고·정보 유출 관련 문의처를 맑은소프트(범용클라우드사업팀)와 상상우리(교육 사업 담당자) 두 곳으로 분리 안내, 담당자 개인 휴대전화번호(010-4733-9260)까지 공개해 24시간 문의 가능하다고 밝힘
- 맑은소프트 LMS를 이용하는 다수 위탁 고객사에서 동일한 침해를 원인으로 순차 공지가 이어지는 대형 수탁사발 연쇄 유출 사고의 일부(언론 보도 기준 피해 기관 최소 15곳)
□ 사고대응 타임라인
- 2026년 09월 20일(일)
. 위탁업체(맑은소프트) 서버에 외부 접근 발생, 회원 정보 일부 반출
. 맑은소프트, 사고 확인
- 이후
. 외부 접근 경로 차단, 유해 파일 삭제 및 시스템 초기화, 보안 취약점 보완 완료
. 한국인터넷진흥원(KISA)과 개인정보보호위원회에 신고 완료
- (참고) 2026년 09월
. 동일 사고로 한국정보보호교육센터·인벳츠·V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터·치트키워드·제이엠에듀·대한응급의학회 교육센터·굿네이버스 이러닝센터·자치분권대학·재능대학교·인천광역시 보건의료e배움터 등 위탁 고객사 순차 공지
- 2026년 09월 25일
. 상상우리, '개인정보 유출 사고에 대한 안내 말씀' 공지 게시
- 진행 중
. 유출 대상 회원에게 위탁업체(맑은소프트)에서 이메일 또는 문자로 개별 안내 예정
. 추가 조사 결과 확인되는 대로 신속히 안내 예정
□ 개인정보 유출 관련 홈페이지 안내
개인정보 유출 사고에 대한 안내 말씀 드립니다.
'하나 파워 온 폐업 소상공인 취업 교육 지원 사업' 교육생 여러분께,
본 교육 사이트의 서버·LMS 위탁업체인 ㈜맑은소프트의 서버에 허가되지 않은 외부 접근이 발생하여 회원님의 개인정보 일부가 유출된 사실이 확인되었습니다. 현재까지 이로 인한 회원님들의 직접적인 피해는 확인되지 않았으나 회원님들께 걱정과 불편을 드리게 되어 송구한 마음을 전합니다.
■ 유출 항목
아이디, 비밀번호(암호화), 성명, 생년월일, 성별, 이메일, 휴대전화번호(암호화), 주소
*비밀번호와 휴대전화번호는 암호화되어 저장되어 있어, 원래 값을 알기 어렵습니다.
■ 발생 경위
2026년 9월 20일(일) 위탁업체(맑은소프트) 서버에 외부 접근이 발생하여 회원 정보 일부가 반출되었으며 위탁업체(맑은소프트)가 이를 확인하였습니다.
■ 조치 사항
외부 접근 경로 차단, 유해 파일 삭제 및 시스템 초기화, 보안 취약점 보완을 완료하였으며, 한국인터넷진흥원(KISA)과 개인정보보호위원회에 신고를 완료하였습니다. 유출 대상 회원님께는 위탁업체(맑은소프트)에서 이메일 또는 문자로 개별 안내드릴 예정입니다.
■ 회원님들께 당부 말씀 드립니다.
· 사이트 비밀번호를 변경해 주시고, 같은 비밀번호를 쓰는 다른 사이트도 함께 변경해 주세요.
· 본 사업을 사칭하여 개인정보를 요구하는 링크(URL)가 포함된 문자·이메일은 열지 말고 삭제해 주시기 바랍니다. 저희는 문자로 링크를 보내 개인정보를 요구하지 않습니다.
· 스미싱 의심 시 118(KISA), 금전 피해 발생 시 112로 신고해 주세요.
■ 피해 신고 및 정보 유출 관련 문의
〈피해 신고 및 정보 유출 관련 문의〉
- 맑은소프트 범용클라우드사업팀(Tel: 1666-3412, 평일 09:00~18:00)
- 이메일: privacy@malgnsoft.com
〈교육 사업 관련 문의〉
- 상상우리 교육 사업 담당자 신상authors, 010-4733-9260(24시간 문의 가능)
- 이메일: holeesdj@sangsangwoori.com
다시 한번 회원님들께 걱정과 불편을 드리게 되어 송구한 마음을 전합니다. 추가 조사 결과가 나오는 대로 신속히 안내드리도록 하겠습니다. 더불어, 위탁업체(맑은소프트)와 긴밀히 협력하여 회원님들께 피해가 발생하지 않도록 더욱 세심한 주의를 하겠습니다.
2026년 9월 25일
하나 파워 온 폐업 소상공인 취업 교육 지원 사업 운영사무국(㈜상상우리) 드림

□ 대응내역
- (맑은소프트) 외부 접근 경로 차단, 유해 파일 삭제 및 시스템 초기화, 보안 취약점 보완
- (맑은소프트) 한국인터넷진흥원(KISA), 개인정보보호위원회 신고 완료
- (맑은소프트) 유출 대상 회원 대상 이메일·문자 개별 안내 예정
- (상상우리) 홈페이지 공지 게시 및 비밀번호 변경 권고
- (상상우리) 사업 사칭 피싱 링크·문자·이메일 주의 안내, 스미싱·금전 피해 신고 경로(118/112) 안내
- (상상우리) 맑은소프트·상상우리 이원화된 문의 창구 운영(담당자 직통 연락처 포함)
※ 정확한 유출 인원, 구체적 침입 경로(취약점 종류)는 공지문에 명시되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 상시 적용 확인
- 성명·생년월일·성별·주소 등 평문 저장 항목의 암호화 범위 확대
- 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구
2. 관리적 조치
- 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지)
- 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
- 금융지주 CSR 사업 특성상 사업 사칭 피싱·스미싱 확산 우려가 큰 만큼, 회원 대상 사칭 주의 안내를 지속·강화
- 위탁사·수탁사 공동 침해사고 대응 체계 및 회원 통지 프로세스 정비
□ 관련기사(출처)
감사합니다.