[캐논코리아 캐논아카데미] 위탁 운영사 맑은소프트 백업 DB 해킹으로 회원 개인정보 8개 항목 유출…확인까지 8일_2026년 09월

□ 개요
캐논코리아의 온라인 교육사이트 캐논아카데미는 2026년 9월 29일 '캐논아카데미 개인정보 유출사고 안내' 공지를 통해, 시스템과 인프라를 위탁 운영하는 ㈜맑은소프트의 별도 백업 DB에 허가되지 않은 외부 접근이 발생해 회원정보가 유출됐다고 밝혔다.
공지에 따르면 외부 공격자는 9월 20일 10시 21분경 교육 사이트 운영 서버에 불법 접근해 백도어를 설치했고, 이를 통해 회원정보가 저장된 DB에 접근했다. 캐논아카데미는 9월 28일 22시경 유출 사실을 확인했고, 9월 29일 개인정보보호위원회에 신고했다. 유출 항목은 성명, 아이디, 암호화된 비밀번호, 암호화된 휴대전화번호, 이메일주소, 주소, 성별, 생년월일 등 8개이며, 회원별로 다를 수 있다.
매일일보 계열 소셜밸류는 백도어 설치부터 유출 확인까지 약 8일이 걸렸다고 지적했다. 또 개인정보 처리 업무를 외부 업체에 맡겼다고 해서 개인정보처리자의 관리 책임이 사라지는 것은 아니라고 짚었다. 한편 맑은소프트 공식 사과문(9월 25일)은 최초 침입을 9월 19일 14시 47분경, 개인정보 탈취를 9월 20일 10시 04분경으로 밝히고 있다. 보안뉴스는 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳에 달한다고 보도했다.
□ 사고내용 요약
1. 회사명 : 캐논코리아 주식회사(캐논아카데미) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 교육 사이트 서버 불법 접근 및 백도어 설치, 수탁사 별도 백업 DB 접근에 따른 회원정보 유출(수탁사 사고 여파)
- 구체적 침입 경로는 미공개
3. 유출규모
- 미공개(전체 유출 회원 수 미공개, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
4. 유출항목(총 8개)
- 아이디, 비밀번호(암호화)
- 성명, 성별, 생년월일
- 휴대전화번호(암호화), 이메일주소, 주소
※ 회원별로 유출 항목이 상이할 수 있음
5. 특이사항
- 유출 경로를 운영 DB가 아닌 수탁사의 '별도 백업 DB'로 명시해, 백업 데이터에 대한 접근통제·암호화 관리가 쟁점으로 떠오름
- 백도어 설치(9/20)부터 캐논아카데미의 유출 확인(9/28 22시경)까지 약 8일이 걸렸으며, 맑은소프트가 공격을 인지한 9/22와도 약 6일의 차이가 있어 수탁사→위탁사 통지 과정의 확인이 필요함
- 비밀번호 변경을 캐논코리아 통합 사이트(kr.canon)의 '마이캐논'에서 하도록 안내해, 아카데미 계정이 캐논코리아 회원 계정과 연동된 것으로 보임
- 유출 확인 다음 날(9/29) 개인정보보호위원회에 신고하고, 공지에 자체 고객 컨텍센터(1533-3355)·전용 이메일을 명시해 위탁사 차원의 문의 창구를 운영함
- 공지상 백도어 설치 시각은 9/20 10:21이나, 맑은소프트 공식 사과문은 최초 침입 9/19 14:47, 탈취 9/20 10:04로 밝혀 시점 표기가 다름
- 9월 30일 '개인정보 보호의 날'에 맞춰 유출 사실이 보도되며 캐논코리아의 정보보호 체계 점검 필요성이 제기됨(소셜밸류 보도)
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
- 2026년 09월 20일
. 10:04경 개인정보 탈취(맑은소프트 공식 사과문 기준)
. 10:21경 운영 서버에 백도어 설치 후 회원정보 DB 접근(캐논아카데미 공지 기준)
- 2026년 09월 22일
. 맑은소프트, 문자 발송 대행사 통보로 공격 인지 및 관계기관 신고(맑은소프트 공식 사과문 기준)
- 2026년 09월 25일
. 맑은소프트 공식 사과문 게시
- 2026년 09월 28일 22시경
. 캐논아카데미, 회원 개인정보 유출 사실 확인
- 2026년 09월 29일
. 개인정보보호위원회 유출 신고 완료
. 홈페이지 공지를 통한 회원 대상 유출사고 안내
- 2026년 09월 30일
. 매일일보 계열 소셜밸류, 캐논아카데미 유출 사고 보도
- 진행 중
. 시스템 업체와 함께 보안 조치 및 관계기관 신고 등 후속 절차 진행
□ 개인정보 유출 관련 홈페이지 안내
캐논아카데미 개인정보 유출사고 안내
먼저 회원님들께 심려를 끼쳐드려 진심으로 사과드립니다.
온라인 교육사이트(캐논아카데미, https://academy.kr.canon/)의 시스템과 인프라를 위탁 운영하고 있는 ㈜맑은소프트의 별도 백업 데이터베이스(DB)에 허가되지 않은 외부 접근이 발생하였으며, 이 과정에서 회원정보가 외부로 유출된 사실이 확인되었습니다.
당사는 관련 사실 확인 후 현재까지 시스템 업체와 함께 필요한 보안 조치와 관계기관 신고 등 후속 절차를 진행하고 있습니다.
■ 1. 유출된 개인정보 항목
개인정보 중 유출이 확인된 항목은 아래와 같으며 회원별로 상이할 수 있습니다.
- 성명, 아이디, 비밀번호(암호화), 휴대전화번호(암호화), 이메일주소, 주소, 성별, 생년월일
※ 비밀번호와 휴대전화번호는 암호화된 상태로 유출되어 원래 값을 바로 알기는 어렵습니다. 다만, 안전을 위해 비밀번호를 반드시 변경해 주시기 바랍니다.
■ 2. 유출된 시점과 경위
- 2026년 9월 20일(일) 10시 21분경, 외부 공격자가 교육 사이트 운영 서버에 불법적으로 접근하여 악성 프로그램(백도어)을 설치하였습니다.
- 공격자는 이를 통해 회원정보가 저장된 데이터베이스에 접근하였으며, 2026년 9월 28일 22시경 확인 결과 고객님의 개인정보가 유출된 사실을 확인하였습니다.
■ 3. 대응 조치 및 피해 구제 절차
- 공격자 IP 차단 및 악성 프로그램(백도어) 삭제
- 서버 접근 키 변경, 문자·결제(토스)·본인인증 연동 키 전면 교체
- 2026년 9월 29일 개인정보 유출 신고(개인정보보호위원회) 완료
- 피해가 발생한 경우 아래 '5. 피해신고 및 문의' 연락 창구로 접수해 주시면 사실관계를 확인하여 안내해 드리겠습니다.
■ 4. 피해 예방을 위해 하실 수 있는 조치
- 기관 발신번호로 온 문자라도 링크가 포함되어 있거나 개인정보·결제를 요구하면 클릭하거나 응답하지 마십시오. 당사와 기관은 문자로 링크를 보내 개인정보 입력을 요청하지 않습니다.
- 비밀번호 변경: https://kr.canon 로그인 후 [마이캐논 > 개인정보수정 > 본인인증 > 비밀번호 변경]에서 즉시 변경해 주십시오. 같은 비밀번호를 사용하는 다른 사이트의 비밀번호도 함께 변경하시기 바랍니다.
- 출처가 불분명한 전화·문자·이메일(교육기관, 공공기관, 택배사 사칭 등)에 응답하거나 첨부파일·링크를 열거나 클릭하지 마십시오.
- 명의도용 여부 확인: 명의도용방지서비스(www.msafer.or.kr)에서 본인 명의 통신서비스 신규 가입 여부를 확인하실 수 있습니다.
- 스팸·스미싱 피해가 의심되면 불법스팸·개인정보침해 신고(국번 없이 118), 금전 피해가 발생하면 경찰(112)에 신고하시기 바랍니다.
■ 5. 피해 신고 및 문의
- 고객 컨텍센터 : 1533-3355 (평일 09:00~18:00, 점심시간 12:00~13:00)
- 이메일 : academy@kr.canon
■ 6. 개인정보 유출 여부 조회
- 조회 방법: https://privacy-check.malgnsoft.com/
※ 사이트 접속 후 이메일 및 휴대폰번호를 통한 본인확인 진행 필요
캐논 아카데미는 회원님의 피해를 최소화하기 위해 노력하겠습니다.
다시 한번 깊이 사과의 말씀을 드리며, 재발 방지 및 피해 최소화를 위해 최선의 노력을 다하겠습니다.

□ 대응내역
- (맑은소프트) 공격자 IP 차단 및 악성 프로그램(백도어) 삭제
- (맑은소프트) 서버 접근 키 변경, 문자·결제(토스)·본인인증 연동 키 전면 교체
- (캐논아카데미) 개인정보보호위원회 유출 신고(9/29)
- (캐논아카데미) 홈페이지 공지를 통한 회원 대상 유출사고 안내 및 사과(9/29)
- (캐논아카데미) kr.canon 비밀번호 변경, 기관 발신번호 스팸 주의, 명의도용 확인(Msafer), 신고처(118·112) 안내
- (캐논아카데미) 자체 고객 컨텍센터(1533-3355)·이메일(academy@kr.canon) 피해 신고 창구 운영
- (캐논아카데미) 맑은소프트 조회 페이지를 통한 개인별 유출 항목 확인 안내(이메일·휴대폰번호 본인확인)
※ 전체 유출 회원 수와 구체적 침입 경로는 공개되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 백업 DB를 운영망과 분리 보관하고 접근통제·암호화·접근기록 점검을 운영 DB와 동일 수준으로 적용
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 성명·주소·생년월일 등 평문 저장 항목의 암호화 범위 확대
- 통합 회원 계정(kr.canon) 대상 이상 로그인 탐지 및 추가 인증 강화
2. 관리적 조치
- 위탁계약에 수탁사 침해 인지 시 위탁사 통지 기한(예: 인지 즉시)과 백업 데이터 관리 기준 명시
- 수탁사 개인정보 처리 현황 및 백업 운영 실태에 대한 정기 관리·감독
- 유출 회원 수 등 조사 결과의 후속 공지 및 개별 통지
- 캐논코리아·캐논아카데미 사칭 이벤트·수강료 환불 문자 주의 안내 지속
□ 관련기사(출처)
감사합니다.