[국민권익위원회 청렴권익배움터] 위탁 운영사 맑은소프트가 파기하지 않은 구 시스템 DB 해킹으로 공직유관단체 관계자 10만여명 개인정보 유출_2026년 10월

□ 개요
2026년 10월 6일 연합뉴스 등 보도에 따르면, 지난 9월 권익위 국가청렴권익교육원이 운영하는 청렴권익배움터 이용자 10만여명의 개인정보가 유출됐다.
청렴권익배움터는 공공기관 임직원과 사립학교 교직원, 언론인 등 공직유관단체 관계자가 연 1회 이상 온라인으로 청렴 교육을 받는 플랫폼이다. 뉴시스에 따르면 유출된 DB는 2025년 4월 시스템 교체 이전의 것이다. 성명, 아이디, 비밀번호(일방향 암호화), 성별, 생년월일, 휴대폰(암호화), 이메일, 소속 직급 등이 포함됐다. 정부 관계자는 업체가 DB 자료를 폐기하지 않고 보유하다 피해가 발생했다고 설명했다. 권익위 관계자는 맑은소프트와의 계약이 현재도 유지되고 있다고 밝혔다.
교육원은 9월 30일 공지에서, 현재 이용 중인 클라우드 보안인증(CSAP) 기반 시스템의 데이터는 유출되지 않았다고 밝혔다. 유출된 구 시스템 데이터는 롤백 용도로 보관하던 것인데, 안정화 이후에도 수탁사가 파기하지 않았다는 설명이다. 잔존 데이터는 9월 24일 완전히 파기됐다. 10월 2일에는 웹 보안체계 강화, 암호화 키 분리 관리, 파일 저장영역 분리, 파기체계 강화 등 8개 재발 방지 대책을 공지했다. 권익위는 최근 3년간 위탁사업을 대상으로 개인정보 파기 현황을 전수조사하고 있다.
□ 사고내용 요약
1. 회사명 : 국민권익위원회 국가청렴권익교육원(청렴권익배움터) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 서버 해킹에 따른 구 시스템 DB 유출(수탁사 사고 여파)
- 플랫폼 전환 후 파기했어야 할 데이터를 수탁사가 보관하다 유출(미파기)
3. 유출규모
- 청렴권익배움터 이용자 10만여명(공직유관단체 관계자)
4. 유출항목(총 8개)
- 성명, 성별, 생년월일
- 아이디, 비밀번호(일방향 암호화)
- 휴대폰(암호화), 이메일
- 소속 직급
※ 뉴시스 보도 기준(교육원 공지에는 항목 미기재)
5. 특이사항
- 맑은소프트 연쇄 사고(최소 22개 기관) 가운데 확인된 최대 규모(10만여명)이며, 피해자가 공직유관단체 관계자여서 소속·직급을 활용한 공공기관 사칭 표적형 피싱 위험이 큼
- 유출 데이터는 현재 시스템이 아닌 2025년 4월 이전 구 시스템 DB로, 롤백용으로 보관하던 데이터를 안정화 이후 1년 넘게 파기하지 않은 것이 피해를 키움
- 교육원은 수탁사의 '관리 소홀'을 원인으로 들었지만, 개인정보 보호법상 수탁사 관리·감독 책임은 위탁자에게 있어 파기 확인 절차 부재가 함께 지적될 수 있음
- 권익위가 사고 후 최근 3년간 위탁사업 파기 현황 전수조사와 사업 종료 시 파기 확인·증빙 절차를 도입하기로 해, 공공 위탁사업 전반의 관행 문제로 확산됨
- 사고 이후에도 맑은소프트와의 계약은 유지되고 있음
- 9/30 공지에는 유출 인원·항목·문의처가 없고 '운영자 일동' 명의로 게시돼, 규모는 언론 보도(10/6)를 통해 처음 알려짐
- 10/2 재발방지 대책에 웹쉘 차단을 위한 파일 저장영역 분리, 기관별 DB 인증정보 분리가 포함돼, 공유형 LMS 구조가 피해 확산의 배경이었음을 시사함
□ 사고대응 타임라인
- 2025년 04월
. 청렴권익배움터, 클라우드 보안인증(CSAP) 기반 플랫폼으로 전면 전환(구 시스템 데이터는 롤백용으로 보관)
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
- 2026년 09월 20일 10시 04분경
. 개인정보 탈취(맑은소프트 공식 사과문 기준)
- 2026년 09월 22일
. 맑은소프트, 공격 인지 및 KISA·개인정보보호위원회 신고
- 2026년 09월 24일
. 맑은소프트, 구 시스템 잔존 데이터 완전 파기 회신
- 2026년 09월 30일
. 청렴권익배움터, '개인정보 유출 사고 관련 시스템 보안 상태 안내' 공지
- 2026년 10월 02일
. 국가청렴권익교육원, '개인정보 유출 재발 방지 대책 안내' 공지(8개 대책)
- 2026년 10월 06일
. 연합뉴스·뉴시스·머니투데이 등 보도로 유출 규모(10만여명) 공개
- 진행 중
. 권익위, 원인 규명 및 최근 3년간 위탁사업 개인정보 파기 현황 전수조사
□ 개인정보 유출 관련 홈페이지 안내
① 개인정보 유출 사고 관련 시스템 보안 상태 안내 (2026.09.30)
청렴권익배움터 이용자님께
먼저 청렴권익배움터 운영업체인 (주)맑은소프트의 개인정보 유출 사고로 학습자 여러분께 심려를 끼쳐드린 점 깊이 사과드립니다.
현재 이용 중이신 청렴권익배움터 학습관리시스템의 보안 상태 및 개인정보 유출 경위에 대해 안내해 드리고자 합니다.
청렴권익배움터는 학습관리시스템의 보안성을 한층 강화하기 위해 2025년 4월부터 클라우드 보안인증(CSAP) 기반 플랫폼으로 전면 전환하여 운영하고 있습니다. 이번 사고로 유출된 데이터는 플랫폼 전환 이전(2025년 4월 이전)의 구(舊) 시스템 데이터이며, 현재 여러분께서 이용하고 계신 시스템의 데이터는 유출되지 않았습니다.
대부분의 시스템 전환 작업은 전환 직후 발생할 수 있는 오류나 장애에 신속히 대응하기 위한 롤백(Roll-back) 용도로 구 시스템 데이터를 안정화 기간까지 보관합니다.
이번 사고는 청렴권익배움터 운영 수탁업체인 (주)맑은소프트측의 관리 소홀로 안정화 이후에도 해당 데이터를 파기하지 않고 보유하던 중 발생한 것으로 확인되었습니다.
맑은소프트사는 구 시스템 내 잔존 데이터를 2026년 9월 24일 완전히 파기 조치하였다고 회신하였습니다.
국가청렴권익교육원은 관련 법령 및 규정에 따라 수탁업체에 대한 보안 점검을 강화하고, 기술적·관리적 보호조치를 재점검하여 향후 유사한 사례가 발생하지 않도록 개인정보 처리 위탁 과정에 대한 관리·감독을 철저히 수행하겠습니다.
청렴권익배움터는 이용자 여러분의 개인정보 보호를 최우선 과제로 삼고, 2차 피해 방지 및 사고 수습에 최선을 다하겠습니다. 다시 한번 이용자 여러분께 깊은 사과의 말씀을 드립니다.
청렴권익배움터 운영자 일동 드림
—
② 개인정보 유출 재발 방지 대책 안내 (2026.10.02, 주요 대책 요지)
1. 웹 보안체계 강화 : Cloudflare 등 전문 보안 서비스를 활용하여 웹방화벽(WAF), 암호화 통신 및 외부 공격에 대한 방어체계를 강화하겠습니다.
2. 개인정보 암호화 및 암호화 키 관리 강화 : 개인정보 암호화 수준을 강화하고, 암호화 키는 전문 키 관리 서비스를 통해 시스템과 분리하여 안전하게 관리하겠습니다.
3. 웹서비스와 파일 저장영역 분리 : 웹서비스 영역과 사용자 업로드 파일 저장영역을 분리하여 악성 파일이나 웹쉘 등을 통한 서버 침해 가능성을 최소화하겠습니다.
4. 데이터 격리 및 접근통제 강화 : 데이터의 격리를 강화하고 데이터베이스 인증정보와 접근권한을 보다 세분화하여, 특정 시스템이나 계정이 침해되더라도 피해가 다른 기관으로 확산되지 않도록 하겠습니다.
5. 관리자 및 주요 시스템 접근 보안 강화 : 관리자 계정에 대한 추가 인증, 접근권한 관리 및 접근경로 제한 등을 강화하여 중요 시스템에 대한 비인가 접근을 최소화하겠습니다.
6. 보안 모니터링 및 취약점 관리 강화 : 주요 시스템의 보안 로그와 이상징후에 대한 모니터링을 강화하고, 정기적인 취약점 점검과 보안 개선을 지속적으로 수행하겠습니다.
7. 개인정보 관리 및 파기체계 강화 : 개인정보의 수집, 이용, 보관 및 파기 전 과정에 대한 관리체계를 재정비하고, 특히 개인정보 보유기간과 계약 종료 후 데이터 파기 절차를 보다 철저하게 관리하겠습니다.
8. 개인정보 보호 내부 관리체계 및 교육 강화 : 개인정보 보호와 정보보안에 대한 내부 관리체계와 교육을 강화하겠습니다.
국가청렴권익교육원

□ 대응내역
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키·연동 키 교체, 관리자 2단계 인증 적용
- (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고(9/22)
- (맑은소프트) 구 시스템 잔존 데이터 완전 파기(9/24)
- (국가청렴권익교육원) 시스템 보안 상태 안내 공지(9/30) 및 재발 방지 대책 8개 공지(10/2)
- (국민권익위원회) 원인 규명 및 최근 3년간 위탁사업 개인정보 파기 현황 전수조사
- (국민권익위원회) 향후 정보화사업 계획 단계부터 보안성 검토, 사업 종료 시 개인정보 파기 확인·증빙 절차 도입 계획
※ 개별 통지 여부, 피해 문의처, 피해 구제 절차는 공지에 안내되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 시스템 전환 시 구 데이터의 롤백 보관 기한을 명시하고 기한 도래 시 자동 파기
- 공유형 LMS의 기관별 DB·인증정보 분리 및 최소 권한 적용
- 업로드 저장소 분리·실행 차단 및 웹쉘 탐지로 서버 장악 경로 차단
- 암호화 키 외부 KMS 분리 관리 및 휴대폰 등 암호화 항목 확대
2. 관리적 조치
- 위탁계약에 파기 기한·증빙 제출 의무 명시 및 위탁자의 파기 확인 절차 운영
- 유출 인원·항목·문의처·구제 절차를 담은 정식 유출 통지 공지 및 개별 통지
- 공공기관 위탁 LMS 전반의 잔존 데이터 점검(전수조사 결과 공개)
- 공직유관단체 관계자 대상 권익위·소속기관 사칭 피싱 주의 안내
□ 관련기사(출처)
감사합니다.