
□ 개요
수제비에듀는 2026년 9월 29일 '수제비 에듀 위탁업체인 (주)맑은소프트사의 개인정보 유출 침해 사고 관련 안내' 공지를 게시하고, 맑은소프트가 운영하는 교육 사이트 서버에 대한 불법 접근으로 일부 회원 개인정보가 유출됐다고 알렸다.
공지에 실린 맑은소프트 사과문(9월 25일자)에 따르면 외부 공격자는 9월 19일 14시 47분경 교육 사이트 서버에 불법 접근했고, 9월 20일 10시 04분경 개인정보를 탈취했다. 맑은소프트는 9월 22일 09시 35분경 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 공격을 인지했으며, 즉시 개인정보보호위원회와 KISA에 신고했다. 이어 9월 23일 전수 조사에서 유출을 최종 확인했고, 공격자가 회사 발신번호를 악용해 무작위 휴대폰 번호로 스팸 문자를 보낸 정황도 확인했다.
유출 여부는 맑은소프트로부터 안내 메일을 받은 회원만 조회 페이지에서 확인할 수 있으며, 메일을 받지 않은 회원은 조회되지 않는다. 보안뉴스는 이번 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳에 달한다고 보도했다.
□ 사고내용 요약
1. 회사명 : 수제비코퍼레이션(수제비에듀) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 교육 사이트 서버에 대한 외부 불법 접근 및 백도어 설치에 따른 회원정보 유출(수탁사 사고 여파)
- 공격자가 운영사 발신번호를 악용해 무작위 휴대폰 번호로 스팸 문자 발송
3. 유출규모
- 미공개(공지상 '필요 시 고객센터로 문의', 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
4. 유출항목(미공개)
- 공지에 유출 항목 미기재('필요 시 고객센터로 문의')
※ 안내 메일을 받은 회원만 유출 여부 조회 페이지(privacy-check.malgnsoft.com)에서 본인 유출 항목 확인 가능
5. 특이사항
- 공지가 맑은소프트 사과문을 그대로 재게시한 형태로, 수제비에듀 명의의 사과나 자체 대응 조치, 자체 문의처는 포함되지 않음
- 유출 항목과 규모가 공지에 기재되지 않아, 회원은 메일 수신 여부와 조회 페이지로 본인 피해를 직접 확인해야 함
- 정보처리기사·정보보안기사 등 IT·보안 자격증 수험생이 주 이용층이어서, 시험 일정·수강 환불·교재 배송 등을 빌미로 한 사칭 문자에 대한 주의가 필요함
- 맑은소프트의 향후 계획에 기본계정 사용 금지, 비밀번호 실패 횟수 제한, 관리자 페이지 접근 IP 제한이 포함돼 있어, 관리자 계정·접근통제 관리가 개선 과제로 지목된 것으로 보임
- 침입(9/19)부터 인지(9/22)까지 약 3일이 걸렸으며, 자체 탐지가 아닌 문자 발송 대행사의 통보로 사고를 인지함
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 비정상적인 방법으로 불법 접근
- 2026년 09월 20일 10시 04분경
. 교육 사이트 서버에서 개인정보 탈취
- 2026년 09월 22일 09시 35분경
. 문자 발송 대행사의 비정상 발송 정황 통보로 공격 인지
. 개인정보보호위원회·KISA 신고 및 긴급 보안 조치
- 2026년 09월 23일
. 추가 전수 조사로 일부 회원 정보 유출 최종 확인, 발신번호 악용 스팸 발송 정황 확인
- 2026년 09월 25일
. 맑은소프트 대표이사 명의 사과문 게시, 안내 이메일·SMS 순차 발송
- 2026년 09월 29일
. 수제비에듀, 공지사항에 맑은소프트 사과문 재게시
- 진행 중
. 개인정보보호위원회 조사·점검 협조 및 조사 결과에 따른 시정 조치 예정
□ 개인정보 유출 관련 홈페이지 안내
수제비 에듀 위탁업체인 (주)맑은소프트사의 개인정보 유출 침해 사고 관련 안내
[안내] 개인정보 유출 침해 사고에 대한 안내 말씀
안녕하십니까, 맑은소프트입니다.
저희 맑은소프트를 믿고 이용해 주시는 고객님들께 심려를 끼쳐드리게 된 점, 머리 숙여 깊은 사과의 말씀을 드립니다.
당사가 운영 중인 교육 사이트 서버에 외부 공격자의 불법적인 접근이 발생하여, 일부 회원님의 개인정보가 유출된 사실을 확인하였습니다. 이에 당사는 관련 법령에 따라 본 사고의 경위와 조치 사항, 피해 예방을 위한 안내 말씀을 드립니다.
1. 유출된 개인정보 항목 및 규모
필요 시 고객센터로 문의해주시기 바랍니다.
2. 유출 시점 및 사고 경위
- 최초 침입 및 발생 시점: 2026년 9월 19일(토) 14시 47분경, 외부 공격자가 당사 교육 사이트 서버에 비정상적인 방법으로 불법 접근하였습니다.
- 실제 개인정보 유출 시점: 2026년 9월 20일(일) 10시 04분경, 외부 공격자가 당사 교육 사이트 서버에 개인정보를 탈취하였습니다.
- 인지 및 조치 시점: 당사는 9월 22일(화) 09시 35분경 문자 발송 대행사를 통해 비정상 발송 정황을 전달받아 공격을 인지하였습니다. 즉시 데이터베이스 접근 정황을 확인하여 유관기관(개인정보보호위원회, KISA)에 신고하고 긴급 보안 조치를 완료하였습니다.
- 조사 결과: 2026년 9월 23일(수) 추가 전수 조사 과정에서 일부 회원님의 정보 유출 사실을 최종 확인하였습니다. 또한 외부 공격자가 당사의 발신번호를 악용하여 무작위로 생성된 휴대폰 번호로 스팸 문자를 발송한 정황도 확인되었습니다.
3. 인지 후 조치내역 및 재발방지 대책
- 보안 조치 완료: 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자단 2단계 인증 전체 적용, 서버 보안설정 강화, 소스코드 취약점 수정을 완료하였습니다.
- 신고 완료: 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 즉시 신고하여 조사를 진행 중입니다.
4. 개인정보 유출 여부 확인 안내
- 조회 대상: 맑은소프트에서 안내 메일을 받으신 고객
- 조회 링크: https://privacy-check.malgnsoft.com/
※ 메일을 수신하지 않은 일반 고객은 URL에 접속하더라도 유출 이력이 없어 정보가 조회되지 않습니다.
5. 피해 예방 수칙 (고객 조치 안내)
- 스팸·스미싱 주의: 기관 이름으로 발송되었더라도 링크(URL)가 포함되어 있거나 결제·개인정보를 요구하는 문자는 절대 클릭하지 마십시오. 당사와 기관은 문자로 링크를 보내 개인정보를 요구하지 않습니다.
- 비밀번호 변경 권장: 보안 강화를 위해 사이트 접속 후 [마이페이지 > 회원정보 수정]에서 비밀번호를 변경해 주시기 바랍니다. (타 사이트 동일 비밀번호 사용 시 함께 변경 권장)
- 출처가 불분명한 연락 주의: 기관, 택배사 등을 사칭하는 전화·문자·이메일의 첨부파일이나 링크를 열지 마십시오.
- 의심 신고: 스미싱 의심 시 118(한국인터넷진흥원), 금전 피해 발생 시 112(경찰청)로 신고해 주십시오.
6. 피해 구제 절차 및 문의처
- 손해배상 청구: 이번 유출 정보가 악용되어 명확한 금전적·재산적 피해가 발생하고 그 인과관계가 입증되는 경우, 관련 법령(개인정보 보호법 제39조 및 제39조의2)에 따라 실제 손해액 배상 또는 법정손해배상을 청구하실 수 있습니다.
- 분쟁조정 신청: 개인정보 분쟁조정위원회(www.kopico.go.kr / 국번 없이 1833-6972)를 통해 분쟁 조정을 신청하실 수 있습니다.
- 담당: 맑은소프트 고객센터 / 전화: 1666-3412 (평일 09:00 ~ 18:00) / 이메일: privacy2@malgnsoft.com
7. 진행 사항 또는 향후 계획
- 계정·접근통제 개선: 기본계정 사용 금지 정책 수립, 비밀번호 복잡도·주기 강제, 관리자 페이지 접근 IP 제한, 비밀번호 실패 최소 횟수 강제 제한
- 탐지·모니터링 강화: 관리자 로그인 실패·비정상 접근·대량 조회 실시간 탐지 및 알림 체계 구축
- 정기 점검: 외부 모의해킹·취약점 진단 연 1회 정례화
- 기관 조사 협조: 개인정보보호위원회 조사·점검에 성실히 협조하며, 요구 자료를 기한 내 제출
- 시정 조치: 조사 결과에 따른 시정 요구사항 즉시 이행 및 결과 보고
※ 대량 통지 발신 특성상, 안내 이메일 및 SMS가 순차적으로 발송되고 있습니다. 수신 시점까지 다소 시간이 소요될 수 있는 점 양해 부탁드립니다.
2026년 9월 25일
(주)맑은소프트 대표이사 하근호

□ 대응내역
- (수제비에듀) 공지사항에 위탁업체 맑은소프트의 사과문 재게시(9/29)
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경 및 연동 키 교체
- (맑은소프트) 관리자단 2단계 인증 전체 적용, 서버 보안설정 강화 및 소스코드 취약점 수정
- (맑은소프트) 개인정보보호위원회·KISA 신고 및 조사 협조
- (맑은소프트) 안내 이메일·SMS 순차 발송 및 유출 여부 조회 페이지 운영
- (맑은소프트) 고객센터(1666-3412, privacy2@malgnsoft.com) 운영 및 손해배상·분쟁조정 절차 안내
※ 수제비에듀 회원의 유출 항목·규모와 수제비에듀 자체 대응 조치는 공지에 명시되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 관리자 기본계정 제거, 관리자 페이지 접근 IP 제한 및 다중인증(MFA) 상시 적용
- 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 회원정보 DB 대량 조회·반출과 문자 발송 이상 징후를 실시간으로 탐지해 인지 시차 단축
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
2. 관리적 조치
- 위탁자(수제비에듀) 명의로 유출 항목·대상·자체 문의처를 명시한 회원 통지 및 공지 보완
- 위탁계약에 수탁사 침해 인지 시 통지 기한·절차와 고객사별 유출 항목 제공 의무 명시
- 수탁사 개인정보 처리 현황에 대한 정기 관리·감독 및 보안 점검 결과 확인
- 수험생 대상 시험·환불·교재 배송 사칭 스미싱 주의 안내 지속
□ 관련기사(출처)
감사합니다.