상세 컨텐츠

본문 제목

[한국교육시설안전원] 위탁 운영사 맑은소프트 해킹으로 이용자 약 4만명 개인정보 유출…사업자등록번호·세금계산서 이메일 포함 13개 항목_2026년 10월

본문

교육부 유관기관인 한국교육시설안전원이 교육용 LMS를 위탁 운영하는 ㈜맑은소프트 시스템에 대한 비인가 접근으로 회원 개인정보가 유출됐다고 안내했다. 피해 대상은 약 4만명으로 파악되며, 유출 항목에는 개인정보뿐 아니라 기관명·사업자등록번호·대표자명·세금계산서 이메일 등 기관·업체 정보까지 포함됐다.




□
  개요 

   한국교육시설안전원은 '개인정보 유출사고 안내'를 통해, 맑은소프트에 위탁해 운영 중인 시스템(교육용 LMS)에 최근 비인가 접근이 발생해 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
    안내에 따르면 유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원 소속, 생년월일, 이메일, 암호화된 휴대폰, 주소, 기관명, 부서(직급), 사업자등록번호, 대표자명, 세금계산서 이메일 등이다. 안전원은 사고 인지 즉시 수탁사와 공조해 보안 조치를 강화하고 모니터링을 하고 있으며, 위탁 운영사에 대한 원인 규명과 보안 점검을 진행 중이라고 설명했다. 회원들에게는 같은 계정 정보를 쓰는 서비스의 비밀번호를 바꾸라고 권고했고, 피해 구제 절차는 추후 별도로 안내하기로 했다.
    강원도민일보는 10월 8일 보도에서 피해 대상자가 약 4만명에 이른다고 전했다. 안전원은 전국 학교 등 교육시설 안전 업무 관계자의 연수·교육을 맡는 기관이다. 맑은소프트 공식 사과문에 따르면 공격자는 9월 19일 서버에 침입해 9월 20일 개인정보를 탈취했다. 교육부는 10월 6일 산하기관 400여 곳에 긴급 보안 권고문을 보내 침해 모니터링 강화를 지시했으며, 안전원 등 유관기관을 교육부 사이버관제센터 관리 대상에 포함하는 방안을 검토하고 있다.

 

□  사고내용 요약  

    1. 회사명 : 한국교육시설안전원 / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영 교육용 LMS에 대한 비인가 접근 및 회원정보 유출(수탁사 사고 여파)
    3. 유출규모
        - 약 4만명(보도 기준, 안내문에는 인원 미기재)
    4. 유출항목(총 13개)
        - 아이디, 암호화된 비밀번호
        - 성명, 생년월일, 이메일, 암호화된 휴대폰, 주소
        - 회원 소속, 기관명, 부서(직급)
        - 사업자등록번호, 대표자명, 세금계산서 이메일
        ※ 안내문에 '등'으로 표기돼 전체 항목은 미확정


    5. 특이사항
        - 사업자등록번호·대표자명·세금계산서 이메일이 함께 유출돼, 교육비 결제·세금계산서 발행을 사칭한 청구서 피싱·BEC(이메일 사칭 송금 사기)에 악용될 수 있음
        - 회원 소속·기관명·부서(직급)가 포함돼, 교육청·학교 등 교육시설 관계자를 노린 기관 사칭 표적형 피싱 위험이 있음
        - 안내문에 유출 시점, 유출 인원, 문의처가 없고 피해 구제 절차도 '추후 별도 안내'로 미뤄짐(규모는 언론 보도로 알려짐)
        - 교육부 유관기관이지만 그동안 교육부 사이버 보안 직접 관리 대상이 아니었다는 점이 드러나, 유관기관 관제 체계 공백이 지적됨
        - 사고 이후 교육부가 산하기관 400여 곳에 긴급 보안 권고를 내고 유관기관의 사이버관제센터 편입을 검토하는 등 제도 보완으로 이어지고 있음


□
  사고대응 타임라인  

    - 2026년 09월 19일 14시 47분경
        . 외부 공격자, 위탁 운영사 맑은소프트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
    - 2026년 09월 20일 10시 04분경
        . 개인정보 탈취(맑은소프트 공식 사과문 기준)
    - 2026년 09월 22일
        . 맑은소프트, 공격 인지 및 KISA·개인정보보호위원회 신고
    - 게시일 미표기
        . 한국교육시설안전원, 홈페이지에 '개인정보 유출사고 안내' 게시
    - 2026년 10월 06일
        . 교육부, 산하기관 400여 곳에 긴급 보안 권고문 발송
    - 2026년 10월 08일
        . 강원도민일보 보도로 피해 규모(약 4만명) 알려짐
    - 진행 중
        . 위탁 운영사 원인 규명·보안 점검, 교육부 유관기관 사이버관제 편입 검토, 피해 구제 절차 추후 안내 예정


□
  개인정보 유출 관련 홈페이지 안내  

개인정보 유출사고 안내

한국교육시설안전원을 이용하시는 회원님께 깊은 사과의 말씀을 드립니다.

한국교육시설안전원이 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하였으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.

● 유출된 개인정보 항목
아이디 / 암호화 된 비밀번호 / 성명 / 회원 소속 / 생년월일 / 이메일 / 암호화 된 휴대폰 / 주소 / 기관명 / 부서(직급) / 사업자등록번호 / 대표자명 / 세금계산서이메일
유출된 개인정보는 아이디, 암호화 된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화 된 휴대폰, 주소, 기관명, 부서(직급), 사업자등록번호, 대표자명, 세금계산서이메일 등입니다.

회원님의 혹시 모를 피해를 예방하기 위해 동일한 계정 정보를 사용하는 서비스의 비밀번호 변경을 권장드립니다.

한국교육시설안전원은 위탁 운영사인 맑은소프트에 대한 철저한 원인 규명과 보안 점검을 진행하고 있으며, 사용자 공지 및 고객지원을 통해 피해를 최소화하기 위하여 노력하겠습니다.

회원님께 심려를 끼쳐드린 점 다시 한번 깊이 사과 드립니다.

이후 추가 안내 필요한 사항 및 피해 구제 절차에 대해서는 추후 별도 안내 드릴 예정입니다.

 



□
  대응내역  

    - (한국교육시설안전원) 수탁사와 공조해 보안 조치 강화 및 지속 모니터링
    - (한국교육시설안전원) 위탁 운영사 원인 규명·보안 점검 진행, 홈페이지 유출 안내 및 사과
    - (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키·연동 키 교체, 관리자 2단계 인증 적용, KISA·개인정보보호위원회 신고(9/22)
    - (교육부) 산하기관 400여 곳 긴급 보안 권고(10/6), 유관기관 사이버관제센터 관리 대상 편입 검토
     ※ 유출 시점·인원, 안전원 문의처, 개별 통지 여부, 피해 구제 절차는 안내되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 회원 비밀번호 강제 재설정 및 관리자 계정 다중인증 적용
        - 위탁 LMS 내 기관 회원 DB 분리 보관 및 접근권한 최소화 요구
        - 사업자등록번호·세금계산서 이메일 등 결제·정산 정보의 별도 분리 저장 및 암호화
        - 수탁사 서버 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용 요구

    2. 관리적 조치
        - 유출 시점·인원·문의처·구제 절차를 담은 보완 공지 및 대상자 개별 통지
        - 교육 수료 후 장기 보관 회원·업체 정보의 보유기간 점검 및 파기
        - 위탁계약에 침해 통보 기한·공동 대응·파기 확인 절차 명시
        - 회원·기관 대상 교육비 청구서·세금계산서 사칭 피싱 및 계좌 변경 요청 주의 안내


□
  관련기사(출처)  


감사합니다.

관련글 더보기