[오르드 AX CAMPUS] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보(주소·생년월일·성별 포함) 8개 항목 유출_2026년 09월

□ 개요
오르드 AX CAMPUS는 '개인정보 유출사고 안내' 팝업 공지를 통해, 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
AX CAMPUS는 맑은소프트에 위탁해 운영 중인 교육용 LMS에 최근 비인가 접근이 발생해 회원 개인정보가 유출된 사실을 확인했다고 안내했다. 사고를 인지한 즉시 수탁사와 공조해 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있다고 덧붙였다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 주소 등 총 8개다. 공지에는 구체적인 유출 인원, 침해·인지 일시, 문의처, 유출 여부 조회 방법이 명시되지 않았다.
맑은소프트 공식 공지에 따르면 외부 공격자는 9월 19일 교육사이트 서버에 불법 접근해 백도어를 설치했고, 9월 20일 회원정보를 탈취했다. 회사는 9월 22일 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 공격을 인지했다. 보안뉴스에 따르면 이번 사고로 개인정보가 유출된 홈페이지는 군·공공·민간을 망라해 최소 22곳에 달하며, AX CAMPUS도 같은 사고의 피해 고객사 중 하나다.
□ 사고내용 요약
1. 회사명 : 오르드 AX CAMPUS / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사(교육용 LMS 호스팅) 서버에 대한 비인가 접근 및 백도어 설치에 따른 회원정보 유출(수탁사 사고 여파)
- 구체적 침입 경로·인지 일시는 공지문에 미공개
3. 유출규모
- 미공개(구체적 인원 미명시, 운영사 전체 피해 홈페이지 최소 22곳)
4. 유출항목(총 8개)
- 아이디, 암호화된 비밀번호
- 성명, 생년월일, 성별
- 이메일, 암호화된 휴대폰번호, 주소
5. 특이사항
- 성명·생년월일·성별·주소가 함께 유출돼 실제 인물을 특정할 수 있는 기본 신상정보 조합이 노출됨
- 공지에 문의처와 유출 여부 조회 방법이 없어, 문의처(1666-3412)와 조회 페이지를 명시한 다른 위탁 고객사(시계토끼 등) 공지보다 회원 안내가 부족함
- 공지 문구가 다른 위탁 고객사 공지와 사실상 동일해, 운영사가 제공한 공통 안내문을 활용한 것으로 보임
- 휴대폰번호가 암호화돼 있더라도, 이메일·주소를 이용한 교육기관·택배 사칭 피싱에 악용될 가능성
- 하나의 LMS 운영사를 통해 다수 기관이 동시에 피해를 입은 수탁사발 연쇄 유출 사고의 일부(보안뉴스 기준 최소 22곳)
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육사이트 서버에 불법 접근(맑은소프트 공지 기준)
- 2026년 09월 20일 10시경
. 백도어를 통해 회원정보 데이터베이스에 접근, 개인정보 탈취
- 2026년 09월 22일
. 09:35경 문자 발송 대행사의 비정상 발송 정황 통보로 맑은소프트 공격 인지
. 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보보호위원회 유출 신고
- 2026년 09월 23일
. 맑은소프트 전수 조사 과정에서 회원 개인정보 유출 최종 확인
- 2026년 09월 24일
. 맑은소프트, 고객사에 유출 항목·시점·경위·조치사항 안내 메일 순차 발송
- 2026년 09월 25일
. 맑은소프트 대표이사 명의 공식 사과문 게시
- 시점 미공개
. 오르드 AX CAMPUS, 홈페이지 팝업을 통한 회원 대상 사고 안내 게시
- (참고) 2026년 09월 29일~30일
. 보안뉴스, 동일 사고로 개인정보가 유출된 홈페이지 최소 22곳 확인 보도
- 진행 중
. 맑은소프트에 대한 원인 규명 및 보안 점검, 추가 안내 및 피해 구제 절차는 추후 별도 공지 예정
□ 개인정보 유출 관련 홈페이지 안내
개인정보 유출사고 안내
오르드 AX CAMPUS를 이용하시는 회원님께 깊은 사과의 말씀을 드립니다.
오르드 AX CAMPUS는 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하였으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.
유출된 개인정보 항목
아이디, 암호화 된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화 된 휴대폰, 주소 등입니다.
동일한 계정 정보를 사용하는 서비스의 비밀번호 변경을 권장드리며, 출처가 불분명한 문자나 링크 등 스팸·스미싱에 주의해 주세요.
오르드 AX CAMPUS는 위탁 운영사인 맑은소프트에 대한 철저한 원인 규명과 보안 점검을 진행하고 있으며, 사용자 공지 및 고객지원을 통해 피해를 최소화하기 위하여 노력하겠습니다.
회원님께 심려를 끼쳐드린 점 다시 한번 깊이 사과 드립니다.
이후 추가 안내 필요한 사항 및 피해 구제 절차에 대해서는 추후 별도 안내 드릴 예정입니다.

□ 대응내역
- (오르드 AX CAMPUS) 사고 인지 즉시 수탁사(맑은소프트)와 공조하여 보안 조치 강화 및 지속적인 모니터링 수행
- (오르드 AX CAMPUS) 홈페이지 팝업을 통한 회원 대상 사고 안내
- (오르드 AX CAMPUS) 동일 계정 정보 사용 서비스 비밀번호 변경 및 스팸·스미싱 주의 권고
- (오르드 AX CAMPUS) 위탁 운영사(맑은소프트)에 대한 원인 규명 및 보안 점검 진행
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 및 문자·결제·본인인증 연동 키 교체
- (맑은소프트) 관리자 계정 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
- (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고(9/22)
- (맑은소프트) 개인정보 유출 여부 조회 페이지(privacy-check.malgnsoft.com) 및 고객센터(1666-3412) 운영
※ 정확한 유출 인원, 인지 일시, 자체 문의처는 공지문에 명시되지 않음(피해 구제 절차는 추후 별도 안내 예정)
□ 재발방지대책(권고사항)
1. 기술적 조치
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용 여부 확인
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터베이스 분리 및 접근권한 최소화
- 성명·생년월일·성별·주소 등 평문 저장 항목의 암호화 범위 확대
- 문자 발송 API 키 등 연동 키의 주기적 교체와 비정상 대량 발송 실시간 탐지
2. 관리적 조치
- 유출 통지 시 문의처·유출 여부 조회 방법·유출 시점 등 법정 통지 사항을 빠짐없이 기재
- 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시 및 위탁자 명의 회원 통지 지연 방지
- 성별·주소 등 교육 서비스 제공에 필수적이지 않은 항목의 수집 최소화 및 보유기간 재설정
- 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
□ 관련기사(출처)
감사합니다.