사이버위협분석/해킹 및 개인정보 유출사고 동향

[국립외교원(외교부)] 온라인교육시스템 제로데이 해킹, 9개월간 미인지_2026년 07월

경험한사람 2026. 7. 20. 19:24

외교부 산하 국립외교원의 온라인교육시스템이 제로데이 취약점을 악용한 해킹을 당해 지난해 4월부터 올해 2월까지 약 9개월간 공격자의 접속이 이어졌으나 인지하지 못했던 사실이 드러났다. 시스템에는 교육 대상자의 성명·아이디 등이 저장돼 있었으나, 정확한 유출 내역은 현재도 특정하기 어려운 상황이다.

 


  개요 

   2026년 07월 20일 외교부는 "올해 2월 초 국립외교원 온라인교육시스템에 대한 비정상적 접근 상황을 관계 기관으로부터 통보받은 후 시스템을 긴급 차단했다"고 밝혔다.
    국립외교원은 외교 인재 교육·양성과 국가 중장기 외교정책 연구·개발을 담당하는 외교부 소속 기관이다. 조사에 따르면 미상의 공격자는 서버 소프트웨어의 제로데이 취약점과 시스템 보안 설정 미비점을 악용해 지난해 4월과 5월에 걸쳐 서버를 장악했고, 이를 토대로 올해 2월까지 접속을 이어간 것으로 파악됐다. 9개월간 해킹이 지속됐으나 이를 인지하지 못하고 있었던 것이다.
외교부는 "이번 공격은 소프트웨어 제조사도 당시 인지하지 못했던 제로데이 취약점을 악용해 접속한 후 정상적 소프트웨어 권한을 이용했기 때문에 일반적 방법으로는 탐지가 어려웠다"며 "해당 시점에는 이를 보완하기 위한 보안 업데이트가 제공되지 않아 대응에 한계가 있었다"고 설명했다.
해킹된 온라인교육시스템 서버에는 교육 동영상, 교육 대상자의 성명·아이디 등이 저장돼 있었다. 외교부는 "현재로선 유출 내역을 특정하기 어려운 상황"이라고 밝혔다. 문제의 시스템은 해킹이 처음 포착된 2월부터 현재(7월 기준 약 5개월째)까지 차단된 상태에서 조사가 이어지고 있다.

 

  사고내용 요약  

    1. 기관명 : 국립외교원(외교부 소속기관)
    2. 사고유형
        - 제로데이 취약점을 악용한 서버 해킹 사고
        -  장기간(9개월) 미탐지 지속 침해 사고
        -  공공기관 온라인교육시스템 개인정보 유출 의심 사고
    3. 유출규모
        - 미확정(현재로선 유출 내역 특정 어려움)
    4. 저장(유출 의심) 항목
        - 교육 동영상
        - 교육 대상자 성명
        - 교육 대상자 아이디(ID)


    5. 특이사항
        - 침해 발생(2025년 4~5월)과 인지(2026년 2월) 사이 약 9개월간 미탐지
        - 회사(기관) 자체 탐지가 아닌 관계기관 통보로 사고 인지
        - 소프트웨어 제조사도 몰랐던 제로데이 취약점 악용 및 정상 권한 이용으로 일반적 탐지 방식으로는 발견 곤란
        - 사고 인지 후 5개월(2월~7월)이 지난 시점에도 정확한 유출 내역 미특정
        - 시스템은 2월 차단 이후 현재까지 계속 차단 상태로 조사 진행
        - 외교 인재 양성을 담당하는 기관 특성상 공격자 배후·목적에 대한 우려 제기


  사고대응 타임라인  

    - 2025년 04월~05월
        . 공격자, 제로데이 취약점 및 보안 설정 미비점을 악용해 서버 장악(침해 발생)
    - 2025년 05월~2026년 02월
        . 공격자, 정상 소프트웨어 권한을 이용해 지속적으로 시스템 접속(약 9개월간 미탐지)
    - 2026년 02월 초
        . 관계기관으로부터 비정상적 접근 상황 통보
        . 온라인교육시스템 긴급 차단
        . 조사 착수
    - 2026년 02월~07월
        . 시스템 차단 상태 유지하며 침해 경위·유출 범위 조사 진행
    - 2026년 07월 20일
        . 외교부, 보도자료를 통해 사고 사실 공식 발표
        . "현재로선 유출 내역 특정 어려운 상황"이라고 설명
    - 조사 진행 중
        . 공격자 신원 및 정확한 유출 정보 확인

  대응내역  

    - 관계기관 통보 즉시 온라인교육시스템 긴급 차단
    - 침해 경위 및 접속 이력 조사 진행
    - 제로데이 취약점 관련 보안 업데이트 적용 여부 확인
    - 시스템 차단 상태 지속 유지(2월~현재)
    - 보도자료를 통한 사고 사실 공개
     ※ 관계기관(개인정보보호위원회·KISA 등) 신고 여부, 교육 대상자 개별 통지 여부는 추가 확인 필요

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 제로데이 대응을 위한 행위 기반 이상탐지(EDR/XDR) 체계 도입
       - 서버 소프트웨어 취약점 관리(패치) 프로세스 및 긴급 업데이트 체계 강화
       - 정상 권한 오남용 탐지를 위한 사용자·개체 행위분석(UEBA) 도입
       - 공공기관 시스템 보안 설정 정기 점검 및 취약점 진단 강화
       - 장기 미탐지 방지를 위한 접속 로그 장기 보관 및 정기 분석 체계 구축

    2. 관리적 조치
       - 관계기관 간 위협정보 공유 체계 강화(조기 탐지·통보 신속화)
       - 개인정보보호위원회 등 신고 및 정보주체 통지 절차 이행 여부 점검
       - 공공기관 온라인교육시스템 등 대국민 서비스에 대한 보안관리체계 전면 재점검
       - 침해사고 대응 매뉴얼 및 정기 모의훈련 강화
       - 유출 내역 확정 시 교육 대상자 대상 신속 통지 절차 마련


  관련기사(출처)  

 

감사합니다.