[국가청렴권익교육원 청렴권익배움터] 위탁 운영사 맑은소프트가 파기하지 않은 구(舊) 시스템 데이터 해킹으로 학습자 개인정보 유출_2026년 09월

□ 개요
국가청렴권익교육원 청렴권익배움터는 2026년 9월 30일 '개인정보 유출 사고 관련 시스템 보안 상태 안내' 공지를 통해, 운영업체 ㈜맑은소프트의 개인정보 유출 사고로 학습자에게 심려를 끼쳤다며 사과했다.
공지에 따르면 청렴권익배움터는 2025년 4월부터 클라우드 보안인증(CSAP) 기반 플랫폼으로 전면 전환해 운영하고 있다. 이번에 유출된 데이터는 전환 이전(2025년 4월 이전)의 구 시스템 데이터이며, 현재 시스템의 데이터는 유출되지 않았다. 시스템 전환 시에는 롤백 용도로 구 데이터를 안정화 기간까지 보관하는데, 맑은소프트가 관리 소홀로 안정화 이후에도 이를 파기하지 않고 보유하던 중 사고가 났다는 설명이다. 맑은소프트는 구 시스템의 잔존 데이터를 2026년 9월 24일 완전히 파기했다고 교육원에 회신했다.
맑은소프트 공식 사과문에 따르면 외부 공격자는 9월 19일 14시 47분경 교육 사이트 서버에 불법 접근했고, 9월 20일 10시 04분경 개인정보를 탈취했다. 맑은소프트는 KISA와 개인정보보호위원회에 신고했으며, 보안뉴스는 이 사고로 개인정보가 유출된 홈페이지가 군·공공·민간을 망라해 최소 22곳이라고 보도했다.
□ 사고내용 요약
1. 회사명 : 국민권익위원회 국가청렴권익교육원(청렴권익배움터) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 교육 사이트 서버에 대한 외부 불법 접근 및 개인정보 탈취(수탁사 사고 여파)
- 플랫폼 전환 후 파기되지 않은 구(舊) 시스템 데이터가 유출 대상이 됨
3. 유출규모
- 미공개(2025년 4월 이전 구 시스템 학습자 데이터, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
4. 유출항목(미공개)
- 공지에 유출 항목 미기재
※ 맑은소프트 유출 여부 조회 페이지(privacy-check.malgnsoft.com)에서 이메일 본인확인 후 개인별 확인 가능
5. 특이사항
- 유출 원인이 시스템 전환 후 파기하지 않은 구 데이터로 명시돼, 맑은소프트 연쇄 사고 중 잔존 데이터 미파기가 유출 경로로 공식 확인된 사례임
- 롤백용 데이터는 안정화 기간까지만 보관해야 하지만 약 1년 5개월간 남아 있었고, 사고 이후인 9월 24일에야 파기됨
- 공지는 '시스템 보안 상태 안내' 형식으로, 유출 항목·시점·규모·조회 방법·문의처 등 법정 통지 사항이 담기지 않음
- 사고 책임을 수탁업체의 관리 소홀로 설명했으나, 개인정보 처리 위탁자인 공공기관에도 수탁사 관리·감독 의무가 있다는 점에서 위탁 관리 체계 점검이 필요함
- CSAP 플랫폼으로 전환했지만 사이트 하단에는 여전히 호스팅 제공자로 맑은소프트가 표기돼 있어, 현재 시스템도 같은 수탁사가 운영하는 구조임
- 청렴권익배움터는 공직자 청렴교육 플랫폼으로, 학습자 상당수가 공무원·공공기관 임직원일 것으로 보여 공공기관 사칭 피싱에 주의가 필요함
□ 사고대응 타임라인
- (참고) 2025년 04월
. 청렴권익배움터, 클라우드 보안인증(CSAP) 기반 플랫폼으로 전면 전환(구 시스템 데이터는 롤백용으로 보관)
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
- 2026년 09월 20일 10시 04분경
. 개인정보 탈취(맑은소프트 공식 사과문 기준)
- 2026년 09월 22일
. 맑은소프트, 침해사고 인지 및 KISA·개인정보보호위원회 신고
- 2026년 09월 24일
. 맑은소프트, 구 시스템 내 잔존 데이터 완전 파기(교육원에 회신)
- 2026년 09월 25일
. 맑은소프트 공식 사과문 게시
- 2026년 09월 30일
. 청렴권익배움터, '개인정보 유출 사고 관련 시스템 보안 상태 안내' 공지 게시
- 진행 중
. 수탁업체 보안 점검 강화 및 기술적·관리적 보호조치 재점검
□ 개인정보 유출 관련 홈페이지 안내
개인정보 유출 사고 관련 시스템 보안 상태 안내
청렴권익배움터 이용자님께
먼저 청렴권익배움터 운영업체인 (주)맑은소프트의 개인정보 유출 사고로 학습자 여러분께 심려를 끼쳐드린 점 깊이 사과드립니다.
현재 이용 중이신 청렴권익배움터 학습관리시스템의 보안 상태 및 개인정보 유출 경위에 대해 안내해 드리고자 합니다.
청렴권익배움터는 학습관리시스템의 보안성을 한층 강화하기 위해 2025년 4월부터 클라우드 보안인증(CSAP) 기반 플랫폼으로 전면 전환하여 운영하고 있습니다.
이번 사고로 유출된 데이터는 플랫폼 전환 이전(2025년 4월 이전)의 구(舊) 시스템 데이터이며, 현재 여러분께서 이용하고 계신 시스템의 데이터는 유출되지 않았습니다.
대부분의 시스템 전환 작업은 전환 직후 발생할 수 있는 오류나 장애에 신속히 대응하기 위한 롤백(Roll-back) 용도로 구 시스템 데이터를 안정화 기간까지 보관합니다.
이번 사고는 청렴권익배움터 운영 수탁업체인 (주)맑은소프트측의 관리 소홀로 안정화 이후에도 해당 데이터를 파기하지 않고 보유하던 중 발생한 것으로 확인되었습니다.
맑은소프트사는 구 시스템 내 잔존 데이터를 2026년 9월 24일 완전히 파기 조치하였다고 회신하였습니다.
국가청렴권익교육원은 관련 법령 및 규정에 따라 수탁업체에 대한 보안 점검을 강화하고, 기술적·관리적 보호조치를 재점검하여 향후 유사한 사례가 발생하지 않도록 개인정보 처리 위탁 과정에 대한 관리·감독을 철저히 수행하겠습니다.
청렴권익배움터는 이용자 여러분의 개인정보 보호를 최우선 과제로 삼고, 2차 피해 방지 및 사고 수습에 최선을 다하겠습니다.
다시 한번 이용자 여러분께 깊은 사과의 말씀을 드립니다.
청렴권익배움터 운영자 일동 드림

□ 대응내역
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키·연동 키 교체, 관리자 2단계 인증 적용, 소스코드 취약점 수정
- (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고(9/22)
- (맑은소프트) 구 시스템 내 잔존 데이터 완전 파기(9/24)
- (국가청렴권익교육원) 청렴권익배움터 공지를 통한 사과 및 유출 경위·현재 시스템 보안 상태 안내(9/30)
- (국가청렴권익교육원) 수탁업체 보안 점검 강화, 기술적·관리적 보호조치 재점검 및 위탁 관리·감독 강화 계획
※ 유출 항목·인원, 정보주체 개별 통지 여부, 교육원 자체 문의처는 공지에 명시되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 시스템 전환·이관 후 구 DB·백업본·임시 파일의 잔존 여부 전수 점검 및 파기 증적 확보
- 롤백용 데이터 보관 시 외부 접근 차단 영역에 암호화 보관하고 보관 기한 자동 만료 적용
- 수탁사 서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
2. 관리적 조치
- 위탁계약에 시스템 전환 시 구 데이터 보관 기한·파기 절차·파기 확인서 제출 의무 명시
- 위탁자(교육원)의 정기 수탁사 점검에 '전환 후 잔존 데이터 파기 이행' 항목 포함
- 유출 항목·규모·조회 방법·자체 문의처를 명시한 정식 유출 통지 및 개별 안내
- 공무원·공공기관 학습자 대상 기관 사칭 피싱·스미싱 주의 안내
□ 관련기사(출처)
감사합니다.