상세 컨텐츠

본문 제목

[서울시자원봉사센터 V클래스] 위탁 운영사 맑은소프트 서버 해킹으로 회원 개인정보(CI·DI 포함) 8개 항목 유출_2026년 09월

본문

서울시자원봉사센터가 운영하는 온라인교육 사이트 V클래스의 시스템·인프라 위탁 운영사 ㈜맑은소프트에서 외부 공격으로 회원 개인정보가 유출됐다. 유출 항목에 서비스가 달라도 개인에게 동일한 값으로 부여되는 연계정보(CI)와 중복가입방지정보(DI), 회원소속까지 포함돼 자원봉사자·자원봉사 관리자를 노린 사칭 피싱 우려가 제기된다.




□
  개요 

   서울시자원봉사센터는 2026년 9월 28일 V클래스 공지사항과 팝업을 통해, 시스템을 위탁 운영하는 ㈜맑은소프트에서 외부의 허가되지 않은 접근으로 V클래스 회원정보 일부가 외부로 유출됐다고 밝혔다.
    센터 공지에 따르면 외부 공격자는 9월 20일 10시 21분경 교육 사이트 운영 서버에 불법 접근해 백도어를 설치했고, 이를 통해 회원정보가 저장된 데이터베이스에 접근했다. 유출 사실은 9월 22일 조사 과정에서 확인됐다. 유출 가능 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 이메일, 암호화된 휴대전화번호, 연계정보(CI), 중복가입방지정보(DI) 등 8개이며, 실제 유출 여부와 항목은 회원별로 다를 수 있다. 센터는 유출이 확인된 회원에게 이메일 또는 문자메시지로 유출 사실과 항목, 피해 예방 방법을 개별 안내했다고 밝혔다.
    한편 맑은소프트가 9월 25일 게시한 공식 사과문에는 최초 침입이 9월 19일 14시 47분경, 실제 개인정보 탈취가 9월 20일 10시 04분경으로 적혀 있어 센터 공지와 시점 표기에 차이가 있다. 보안뉴스는 이번 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳에 달한다고 보도했으며, 민주신문도 서울 자원봉사센터를 유출 사실을 공지한 피해 기관 중 하나로 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 서울시자원봉사센터(V클래스) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사 교육 사이트 서버에 대한 외부 불법 접근 및 백도어 설치, DB 접근에 따른 회원정보 유출(수탁사 사고 여파)
        - 구체적 침입 취약점은 공지에 미공개('관련 취약점에 대한 보완 조치'로만 안내)
    3. 유출규모
        - 미공개(V클래스 유출 인원 미명시, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 8개)
        - 아이디, 암호화된 비밀번호
        - 성명, 회원소속, 이메일, 암호화된 휴대전화번호
        - 연계정보(CI), 중복가입방지정보(DI)
        ※ 실제 유출 여부와 유출 항목은 회원별로 다를 수 있음


    5. 특이사항
        - 사이트별로 발급되는 DI와 달리 연계정보(CI)는 서비스가 달라도 개인에게 동일한 값이어서, 다른 경로로 유출된 정보와 결합해 개인을 식별하는 데 악용될 수 있음
        - 회원소속이 성명·이메일과 함께 유출돼, 자원봉사자·자원봉사 관리자를 대상으로 한 자원봉사센터·공공기관 사칭 문자·이메일에 악용될 가능성
        - 센터 공지는 백도어 설치를 9/20 10:21경으로 안내했으나, 맑은소프트 공식 사과문(9/25)은 최초 침입 9/19 14:47경, 개인정보 탈취 9/20 10:04경으로 밝혀 사고 시점 표기가 서로 다름
        - 팝업은 운영사 공통 안내문 형식이지만, 게시판 공지에는 유출 여부 조회 링크, 운영사 전담 창구와 센터 문의 창구, 명의도용방지서비스(Msafer)까지 함께 안내해 회원 안내가 비교적 충실함
        - 센터는 위탁운영사에 대한 개인정보 보호 및 보안 관리·감독 강화를 재발방지 방향으로 명시함


□
  사고대응 타임라인  

    - 2026년 09월 19일 14시 47분경
        . 외부 공격자, 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
    - 2026년 09월 20일
        . 10:04경 개인정보 탈취(맑은소프트 공식 사과문 기준)
        . 10:21경 서버에 백도어 설치 후 회원정보 DB 접근(서울시자원봉사센터 공지 기준)
    - 2026년 09월 22일
        . 조사 과정에서 회원 개인정보 유출 사실 확인
        . 맑은소프트, KISA 및 개인정보보호위원회 신고
    - 2026년 09월 25일
        . 맑은소프트 공식 사과문 게시
    - 2026년 09월 28일
        . 서울시자원봉사센터, V클래스 공지사항 및 팝업을 통한 회원 안내(유출 확인 회원 대상 이메일·문자 개별 안내)
    - 진행 중
        . 센터와 맑은소프트의 사고 범위·대응 현황 확인 및 후속조치·재발방지 대책 추진


□
  개인정보 유출 관련 홈페이지 안내  

개인정보 유출 관련 안내 및 사과 말씀 드립니다.

안녕하세요. 서울시자원봉사센터입니다.
서울시자원봉사센터가 운영하는 온라인교육 사이트 v클래스의 시스템 및 인프라를 위탁 운영하고 있는 ㈜맑은소프트에서 개인정보 유출 사고가 발생하여 안내드립니다.
㈜맑은소프트의 안내에 따르면, 외부의 허가되지 않은 접근으로 인해 v클래스 회원정보 일부가 외부로 유출된 사실이 확인되었습니다.
회원 여러분의 소중한 개인정보를 안전하게 보호하지 못해 심려와 불편을 끼쳐드린 점 진심으로 사과드립니다.

■ 개인정보 유출 시점 및 경위
- 2026년 9월 20일 10시 21분경 외부 공격자가 교육 사이트 운영 서버에 불법적으로 접근하여 악성 프로그램(백도어)을 설치
- 해당 프로그램을 통해 회원정보가 저장된 데이터베이스(DB)에 접근
- 2026년 9월 22일 조사 과정에서 회원 개인정보 유출 사실 확인

■ 유출된 개인정보
현재 확인된 유출 가능 개인정보 항목은 다음과 같습니다.
아이디, 암호화된 비밀번호, 성명, 회원소속, 이메일, 암호화된 휴대전화번호, 연계정보(CI), 중복가입방지정보(DI)
※ 실제 유출 여부와 유출 항목은 회원별로 다를 수 있습니다.
※ 비밀번호와 휴대전화번호는 암호화된 상태로 유출된 것으로 확인되었습니다.
개인정보 유출이 확인된 회원에게는 등록된 연락처를 기준으로 이메일 또는 문자메시지를 통해 유출 사실과 유출 항목, 피해 예방 방법 등을 개별 안내하였습니다.

■ 꼭 확인해 주세요
✅ 개인정보 유출 여부 확인 : https://privacy-check.malgnsoft.com/ (사이트 접속 후 이메일 본인확인)
✅ 비밀번호 변경 : 안전을 위해 v클래스 비밀번호를 변경해 주시고, 다른 사이트에서도 동일하거나 유사한 비밀번호를 사용하고 계신 경우 해당 사이트의 비밀번호도 함께 변경해 주세요.
✅ 문자·이메일 주의 : 교육기관이나 공공기관 등의 이름 또는 발신번호로 온 문자·이메일이라도 1) 링크 클릭을 유도하거나 2) 개인정보 입력을 요구하거나 3) 결제 또는 금전을 요구하는 경우 링크를 클릭하거나 응답하지 마시기 바랍니다.
서울시자원봉사센터와 ㈜맑은소프트는 문자나 이메일의 링크를 통해 개인정보 또는 결제정보 입력을 요구하지 않습니다.

■ 현재 조치 사항
㈜맑은소프트는 사고 확인 후 다음과 같은 긴급 보안조치를 실시하였습니다.
1) 공격자 IP 차단 및 악성 프로그램(백도어) 삭제
2) 서버 및 외부 연동 접근 키 교체
3) 관리자 계정 2단계 인증 적용
4) 관련 취약점에 대한 보완 조치
5) 한국인터넷진흥원(KISA) 및 개인정보보호위원회 신고
서울시자원봉사센터 역시 ㈜맑은소프트와 함께 사고 범위와 대응 현황을 지속적으로 확인하고 있으며, 필요한 후속조치와 재발방지 대책을 진행하고 있습니다.

■ 자세한 문의 및 피해 신고
- ㈜맑은소프트 개인정보 유출 사고 전담 창구 : ☎ 1666-3412 (평일 09:00~18:00) / ✉ privacy2@malgnsoft.com
- 서울시자원봉사센터 v클래스 문의 창구 : ☎ 02-2136-8776 (평일 09:00~17:00) / ✉ kmk9218@volunteer.seoul.kr
- 개인정보 침해 및 스팸·스미싱 상담 : 국번 없이 118
- 금전적 피해 발생 시 : 경찰청 112
- 명의도용 여부 확인 : 명의도용방지서비스(Msafer, www.msafer.or.kr)

서울시자원봉사센터는 이번 사고를 무겁게 받아들이고 있습니다. 회원 여러분께서 안심하고 서비스를 이용하실 수 있도록 사고 수습과 피해 예방을 최우선으로 하고, 위탁운영사에 대한 개인정보 보호 및 보안 관리·감독도 더욱 강화하겠습니다.
다시 한번 회원 여러분께 심려와 불편을 끼쳐드린 점 깊이 사과드립니다.

 


□
  대응내역  

    - (맑은소프트) 공격자 IP 차단 및 악성 프로그램(백도어) 삭제
    - (맑은소프트) 서버 및 외부 연동 접근 키 교체, 관리자 계정 2단계 인증 적용
    - (맑은소프트) 관련 취약점 보완 조치 및 KISA·개인정보보호위원회 신고
    - (맑은소프트) 개인정보 유출 여부 조회 페이지 및 유출 사고 전담 창구(1666-3412) 운영
    - (서울시자원봉사센터) 유출 확인 회원 대상 이메일·문자 개별 안내
    - (서울시자원봉사센터) V클래스 공지사항·팝업을 통한 사고 안내 및 사과(9/28)
    - (서울시자원봉사센터) 비밀번호 변경, 사칭 문자·이메일 주의, 명의도용 확인 방법 안내 및 V클래스 문의 창구(02-2136-8776) 운영
    - (서울시자원봉사센터) 맑은소프트와 사고 범위·대응 현황 확인, 후속조치 및 재발방지 대책 진행
     ※ V클래스 유출 인원과 구체적 침입 취약점은 공지에 명시되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
        - CI·DI의 암호화 저장 또는 본인확인 후 미보관 등 저장 최소화 검토
        - 성명·회원소속·이메일 등 평문 저장 항목의 암호화 범위 확대
        - 회원정보 DB 대량 조회·반출 실시간 탐지 및 접근권한 최소화

    2. 관리적 조치
        - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차와 정확한 사고 시점 제공 의무 명시
        - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독 및 보안 점검 결과 확인
        - 교육 서비스 제공에 필수적이지 않은 CI 등 식별정보의 수집 필요성 재검토
        - 자원봉사자 대상 센터·공공기관 사칭 피싱 주의 안내 지속


□
  관련기사(출처)  


감사합니다.

관련글 더보기