[한국추출가공식품업중앙회] 위탁 운영사 맑은소프트 서버 해킹으로 식품위생교육 회원 개인정보(CI·DI 포함) 13개 항목 유출_2026년 09월

□ 개요
사)한국추출가공식품업중앙회는 2026년 9월 28일 '개인정보 유출 사고 관련 안내 및 사과문'을 통해, 맑은소프트가 운영 중인 본회 온라인교육 사이트 운영 서버에서 개인정보 침해사고가 발생했다고 밝혔다.
공지에 따르면 외부 공격자는 9월 19일 18시 26분경 서버에 백도어를 설치했고, DB에 접근해 회원자료를 조회했다. 맑은소프트는 9월 22일 09시 35분 문자 서비스사(다우기술)로부터 자사 서버를 이용한 스팸 발송 연락을 받고 사고를 인지했다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화된 휴대폰번호, 주소, 영업소 전화번호, 코드번호, 위생관리자, 연계정보(CI), 중복가입방지정보(DI) 등 총 13개다. 과정·수강정보·학습이력과 결제정보·결제이력은 유출되지 않았다고 안내됐다.
공지는 개인정보 보호법 제34조에 따라 인지 후 72시간 기한(9월 25일 09시 35분) 안에 회원 개별 통지를 마쳤다고 밝혔다(1차 9월 24일 12시 50분, 2차 9월 25일 05시). 유출 대상은 맑은소프트 범용클라우드 LMS 고객사 회원 전체이며, 휴대전화번호 암호화키의 유출 여부는 아직 조사 중이다. 보안뉴스에 따르면 이번 사고로 개인정보가 유출된 홈페이지는 최소 22곳에 달한다.
□ 사고내용 요약
1. 회사명 : 사)한국추출가공식품업중앙회 / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사(범용클라우드 LMS) 서버에 대한 외부 불법 접근 및 백도어 설치, DB 회원자료 조회에 따른 개인정보 유출
- 공격자가 운영사 서버를 이용해 스팸 문자를 발송한 정황 확인
3. 유출규모
- 미공개(범용클라우드 LMS 고객사 회원 전체 대상, 운영사 전체 피해 홈페이지 최소 22곳)
4. 유출항목(총 13개)
- 아이디, 암호화된 비밀번호
- 성명, 생년월일, 이메일, 암호화된 휴대폰번호, 주소
- 회원소속, 영업소 전화번호, 코드번호, 위생관리자
- 연계정보(CI), 중복가입방지정보(DI)
※ 과정·수강정보·학습이력 및 결제정보·결제이력은 유출되지 않음(운영사 설명)
5. 특이사항
- 사이트별로 발급되는 DI와 달리 연계정보(CI)는 서비스가 달라도 개인에게 동일한 값으로 부여돼, 유출 시 다른 서비스의 정보와 연결해 개인을 식별하는 데 악용될 수 있음
- 영업소 전화번호·코드번호·위생관리자 등 식품영업자 사업장 정보가 함께 유출돼, 식약처·지자체 위생점검이나 위생교육 미이수를 사칭한 피싱에 악용될 가능성
- 휴대폰번호는 AES로 암호화됐지만 암호화키 유출 여부가 조사 중이어서, 공지의 '제3자 확인이 매우 어렵다'는 설명은 키 미유출이 확정돼야 성립함
- 공지는 최초 접근(9/19 14:47)과 별도로 백도어 설치 시각(9/19 18:26), 개인정보위·KISA 신고 시각, 72시간 내 회원 개별 통지 이행 시점까지 밝혀, 다른 위탁 고객사 공지보다 경위 공개 수준이 높음
- (참고) 올해 6월에도 한국식품산업협회의 식품위생교육 LMS(위탁사 메디오피아테크)에서 약 11만 3천 명의 개인정보 유출 정황이 확인돼, 법정 의무교육 LMS 위탁 운영사를 겨냥한 공격이 이어지고 있음
□ 사고대응 타임라인
- 2026년 09월 19일
. 14:47경 외부 공격자, 교육 사이트 서버에 비정상적인 방법으로 접근
. 18:26경 서버에 백도어 설치
- 2026년 09월 20일 10시 04분경
. DB 접근 및 회원 개인정보 탈취
- 2026년 09월 22일
. 09:35 문자 서비스사(다우기술)로부터 서버를 이용한 스팸 발송 연락을 받고 사고 인지
. 20:10경 KISA 침해사고 신고, 20:40경 개인정보보호위원회 유출 신고
- 2026년 09월 23일
. 전수조사를 통해 유출 사실 최종 확인
- 2026년 09월 24일 12시 50분
. 회원 대상 1차 개별 통지
- 2026년 09월 25일 05시
. 회원 대상 2차 개별 통지(법정 통지기한 9/25 09:35 이내)
- 2026년 09월 28일
. 한국추출가공식품업중앙회, 홈페이지 공지사항에 안내 및 사과문 게시
- 진행 중
. 휴대전화번호 암호화키 유출 여부 조사 및 관계기관 조사 협조
□ 개인정보 유출 관련 홈페이지 안내
개인정보 유출 사고 관련 안내 및 사과문
안녕하십니까.
사)한국추출가공식품업중앙회에서는 LMS 이용관련 맑은소프트(수탁사)와 협업하여 업무를 하고 있습니다.
먼저 이번 개인정보 유출 사고로 교육자 여러분들께 심려와 불편을 끼쳐드린 점, 머리숙여 깊이 사과드립니다.
맑은소프트사에서 운영중인 본회 온라인교육 사이트 운영 서버에서의 개인정보침해사고가 발생하여 관련 고지내용을 긴급히 안내드립니다.
1. 사고 개요
- 발생: 2026.9.19 18:26 경 외부 공격자가 서버에 백도어 설치
- 인지: 2026.9.22 09:35 문자 서비스사(다우기술)로부터 당사 서버를 사용한 스팸 발송 연락 수신
- 확인 사항: 공격자가 DB에 접근하여 해당 DB에 존재하는 회원자료 조회
- 유출 항목: 아이디, 암호화 된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화 된 휴대폰, 주소, 영업소 전화번호, 코드번호, 위생관리자, 연계정보(CI), 중복가입방지정보(DI) (총 13개 항목)
2. 조치 현황
- 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정
- 9.22 20:10 경 KISA 침해사고 신고 및 9.22 20:40 경 개인정보보호위원회 유출 신고 완료
3. 회원 통지 안내
개인정보 보호법 제34조제2항에 따라 유출등 가능성을 인지한 때부터 72시간 이내, 즉 2026년 9월 25일(금) 09시 35분까지 반드시 회원 개별 통지완료(1차안내 24일, 12:50분, 2차안내 25일 05시 발송)
이번 사고, 정확히 무엇이 발생한 건가요?
2026년 9월 19일(토) 14시 47분경 외부 공격자가 당사 교육 사이트 서버에 비정상적인 방법으로 접근했고, 9월 20일(일) 10시 04분경 개인정보가 탈취된 것으로 확인되었습니다. 9월 22일(화) 09시 35분경 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 사고를 인지했고, 즉시 유관기관(개인정보보호위원회, KISA)에 신고하고 긴급 보안조치를 완료했습니다. 9월 23일(수) 전수조사를 통해 유출 사실을 최종 확인했습니다.
유출 대상과 유출 항목은 어떻게 되나요?
현재 유출 대상은 범용클라우드 LMS 고객사 회원 전체이며, 유출된 개인정보 항목은 고객사 및 회원마다 다릅니다. 휴대전화번호는 암호화된 채로 유출된 것으로 확인되며, 암호화키 유출 여부는 현재 조사 중입니다. 비밀번호는 SHA 단방향 암호화로 저장되어 있어 복호화가 절대 불가능합니다.
다만 과정·콘텐츠, 수강정보, 학습이력은 유출되지 않았으며, 결제정보·결제이력도 유출되지 않았습니다. 당사는 카드정보나 결제와 관련된 중요한 키를 보관하고 있지 않습니다.
사고 관련 안내 공지
https://help.malgnsoft.com/help/post_view.jsp?id=1016&
● 안내 및 권고사항
1) 비밀번호는 복호화가 불가능한 단방향 암호화로 휴대폰 번호 또한 AES암호화 기술로 보호되어 잇어 제3자가 실제 내용을 확인하기 매우 어렵습니다.
2) 하지만 2차 피해(계정 도용)을 예방하기 위해, 비밀번호 변경을 해주시고 , 같은 아이디 비밀번호를 사용하는 다른 사이트가 있다면 함께 변경해 주시기 바랍니다.
3) 당사등을 사칭하여 결제나 앱 설치(ARK)를 유도하는 스미싱/ 피싱문자에 주의하시기 바랍니다.
전화: 02-929-2434
전화: 1666-3412 (09:00 ~ 18:00)
※ privacy@malgnsoft.com은 맑은 담당자용 이메일
금번 발생한 이번 사고를 무겁게 받아들이고 있으며, 본 협회와 맑은소프트사는 사고 수습과 고객 피해 예방을 최우선으로 하여 필요한 조치를 끝까지 책임 있게 진행하겠습니다.
다시 한번 회원 여러분께 심려를 끼쳐드린 점 깊이 사과드립니다. 감사합니다
사)한국추출가공식품업중앙회 드림

□ 대응내역
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경 및 연동 키 교체
- (맑은소프트) 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
- (맑은소프트) KISA 침해사고 신고(9/22 20:10) 및 개인정보보호위원회 유출 신고(9/22 20:40)
- (맑은소프트·중앙회) 법정 기한 내 회원 개별 통지(1차 9/24 12:50, 2차 9/25 05:00)
- (한국추출가공식품업중앙회) 홈페이지 공지사항에 사고 개요·조치 현황·FAQ 포함 사과문 게시(9/28)
- (한국추출가공식품업중앙회) 비밀번호 변경 및 동일 비밀번호 사용 사이트 변경 권고, 사칭 스미싱·피싱 주의 안내
- (한국추출가공식품업중앙회) 문의 창구 안내(02-929-2434, 맑은소프트 1666-3412)
※ 기관별 유출 인원 미공개, 휴대전화번호 암호화키 유출 여부 조사 중
□ 재발방지대책(권고사항)
1. 기술적 조치
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 암호화키를 DB와 분리해 별도 키관리시스템(KMS·HSM)으로 보관하고, 키 유출 가능성 확인 시 즉시 재암호화
- 비밀번호 해시에 솔트 적용 및 bcrypt 등 키 스트레칭 알고리즘으로 전환 여부 점검
- CI·DI의 암호화 저장 또는 본인확인 후 미보관 등 저장 최소화 검토
2. 관리적 조치
- 교육 서비스에 필수적이지 않은 CI·영업소 정보 등의 수집 항목 재검토 및 보유기간 단축
- 법정 의무교육 LMS 위탁 시 수탁사 보안 수준 사전 평가 및 정기 관리·감독
- 공격자 서버 악용 문자 발송에 대비해 문자 발송 연동 키 관리와 비정상 발송 탐지 체계 운영
- 식품영업자 대상 식약처·지자체·위생교육 사칭 피싱 주의 안내 강화
□ 관련기사(출처)
감사합니다.