[서울사이버대학교] 다크웹에 학생 13만여건·교수·교직원·채용지원자 개인정보 판매글…주민번호·계좌·비밀번호 관련 필드 포함 정황_2026년 10월

□ 개요
데일리시큐는 2026년 10월 5일 단독 보도를 통해, 해외 해킹·데이터 거래 관련 다크웹 포럼에 서울사이버대학교 학생·교직원 개인정보 13만건 이상을 판매한다는 게시글이 올라왔다고 전했다.
'NullPointerException'이라는 닉네임의 게시자는 10월 3일 오후 12시 52분경 서울사이버대학교 도메인(iscu.ac.kr)을 명시한 판매글을 올리고, 데이터를 10월 2일 덤프했다고 주장했다. 게시자에 따르면 학생 테이블은 13만3,655건·145개 컬럼이며, 약 179MB 분량의 CSV 파일로 2,000달러에 판매된다. 교수 1,902건과 교원·직원 채용지원자 7,806건도 확보했다고 밝혔고, 교직원 정보는 외부 파일공유 서비스로 무료 공개했다. 연락 수단으로는 텔레그램과 Proton Mail을 썼다.
데일리시큐가 관련 파일을 분석한 결과 학생 샘플 200건, 교수 1,902건, 교직원 1,569건, 채용지원자 7,806건이 확인됐다. 특히 교수·채용지원자 수는 판매글의 수치와 정확히 일치했다. 다만 학생 데이터는 샘플만 있어 전체 13만여 건의 실재 여부는 추가 확인이 필요하다. 보도 시점 기준 대학 측 공식 입장은 확인되지 않았다.
□ 사고내용 요약
1. 회사명 : 서울사이버대학교
2. 사고유형
- 다크웹 포럼 내 대학 학생·교직원 개인정보 판매·공개 게시글 발견(유출 정황)
- 침해 시점·침투 경로는 미확인(게시자는 10월 2일 덤프 주장)
3. 유출규모(게시자 주장 및 언론 분석)
- 학생 13만3,655건(주장, 샘플 200건 확인)
- 교수 1,902건, 교직원 1,569건, 채용지원자 7,806건(파일 확인)
- 합계 약 14만5,000건
4. 유출항목(샘플 분석 기준, 데이터 유형별 상이)
- (학생) 학번, 이름, 영문명, 생년월일, 성별, 학적상태, 전공, 입학정보, 출신학교
- (학생) 자택 주소, 전화·휴대전화번호, 이메일, 직장정보, 보호자 이름·연락처
- (학생) 은행명·계좌번호·예금주 관련 필드, 주민번호 추정 필드, 비밀번호 관련 필드
- (교수·교직원) 사용자 ID, 소속·직급, 연락처, 주소, 입·퇴직 정보, 계좌 관련 필드, 접속 IP, 개인식별번호·암호화 비밀번호 추정 필드
- (채용지원자) 이름, 성별, 나이, 주소, 연락처, 직장·학력·논문, 병역, 자격증, 지원동기, 종교 필드, 비밀번호·개인식별번호 추정 필드
※ 필드 값의 평문·암호화 여부는 추가 조사 필요
5. 특이사항
- 판매글의 교수(1,902건)·채용지원자(7,806건) 수가 실제 확보 파일과 정확히 일치해, 게시자가 실제 데이터를 보유했을 가능성이 높음
- 학생·교수·교직원·채용지원자 등 서로 다른 시스템 영역의 데이터가 함께 나와, 단일 웹페이지 취약점이 아니라 공유 DB·관리자 계정·공통 인증체계 침해 가능성까지 조사가 필요함
- 계좌번호·주민번호 추정 필드와 비밀번호 관련 필드가 포함돼, 값이 복호화 가능한 상태라면 금융 사기·계정 탈취 등 2차 피해 위험이 매우 큼
- 채용지원자 데이터에 종교 필드가 있어, 개인정보 보호법상 민감정보 처리·수집의 적정성 문제도 제기됨
- 사이버대학 특성상 재학생 중 직장인·성인 학습자가 많아 직장정보와 연락처가 함께 노출된 점도 위험 요소임
- 보도 시점 기준 대학의 공식 공지·관계기관 신고 여부는 확인되지 않음
□ 사고대응 타임라인
- 시점 미확인
. 서울사이버대학교 관련 시스템 침해(최초 침투 시점·경로 미확인)
- 2026년 10월 02일
. 게시자가 주장하는 데이터 덤프 일자
- 2026년 10월 03일 12시 52분경
. 'NullPointerException', 다크웹 포럼에 'iscu.ac.kr 130k PII' 판매글 게시 및 교직원 데이터 무료 공개
- 2026년 10월 05일
. 데일리시큐 단독 보도 및 샘플 데이터 분석 결과 공개
- 진행 중
. 대학·관계기관의 실제 침해 여부 및 피해 범위 확인 필요
□ 개인정보 유출 관련 홈페이지 안내
서울사이버대학교 개인정보 유출 관련 안내
※ 보도 시점(2026년 10월 5일) 기준, 서울사이버대학교 홈페이지의 개인정보 유출 공지나 대학의 공식 입장은 확인되지 않았습니다.
다크웹 판매글 주요 내용 (데일리시큐 보도 기준)
- 게시자: 'NullPointerException' / 게시 일시: 2026년 10월 3일 12시 52분경
- 대상: 서울사이버대학교(iscu.ac.kr) / 덤프 주장 일자: 2026년 10월 2일
- 학생 테이블 13만3,655건(145개 컬럼), 약 179MB CSV, 2,000달러에 판매
- 교수 1,902건, 교원·직원 채용지원자 7,806건 확보 주장, 교직원 정보는 무료 공개
- 연락 수단: 텔레그램, Proton Mail
서울사이버대학교 재학생·졸업생·교직원·채용지원자는 학교·금융기관을 사칭한 문자·전화·이메일에 주의하고, 학교 포털과 같은 비밀번호를 쓰는 다른 서비스의 비밀번호를 변경하는 것이 좋습니다.
□ 다크웹 개인정보 판매 게시글

□ 대응내역
※ 보도 시점 기준 서울사이버대학교의 공식 대응(유출 통지, 관계기관 신고, 침해 차단 조치 등)은 확인되지 않음
※ 실제 침해 여부, 침해 시점, 침투 경로, 학생 데이터 전체 규모는 포렌식 조사를 통해 확인 필요
□ 재발방지대책(권고사항)
1. 기술적 조치
- 학사·인사·채용·포털 시스템의 공유 DB 계정과 관리자 계정 전수 점검 및 자격증명 교체
- 전 구성원 비밀번호 강제 초기화 및 다중인증(MFA) 도입
- 주민번호·계좌번호·비밀번호 저장 방식 점검(일방향 해시·강력 암호화·키 분리) 및 불필요 컬럼 삭제
- DB 대량 조회·반출 탐지 및 다크웹 상시 모니터링
2. 관리적 조치
- 침해 여부 신속 확인 후 정보주체 통지 및 개인정보보호위원회·KISA 신고
- 채용지원자 종교 정보 등 민감정보 수집 근거 재검토 및 파기
- 불합격 채용지원자·졸업생 정보의 보유기간 점검 및 파기 이행
- 구성원 대상 학교·금융기관 사칭 피싱 주의 안내
□ 관련기사(출처)
감사합니다.