[㈜매쓰러닝(필즈더클래식)] 입학테스트 예약시스템 해킹으로 학생·학부모 개인정보 유출_2026년 08월
서울 강남구 대치동에서 시작해 전국 50여개 분원을 운영하는 수학학원 필즈더클래식(㈜매쓰러닝)에서 입학테스트 예약시스템이 미상의 해커에게 접근당해 학생·학부모의 개인정보가 유출됐다. 유출 항목에는 학생 이름·학교, 학부모명, 휴대폰번호, 주소 일부가 포함됐으며, 학원 측은 예약시스템을 중단하고 경찰·개인정보보호위원회에 신고했다.

□ 개요
2026년 08월 05일 ㈜매쓰러닝이 운영하는 수학학원 필즈더클래식은 공식 홈페이지를 통해 2026년 8월 3일 12시경 학원 입학테스트 예약시스템에 미상의 해커가 접근해 입학테스트 이력에 대한 개인정보 일부가 유출된 사실을 확인했다고 밝혔다.
유아 및 초등학생을 대상으로 수학을 가르치는 필즈더클래식은 서울 강남구 대치동에서 시작해 전국에 50여개 분원을 운영하고 있다. 유출된 개인정보에는 학생 이름과 소속기관(학교명), 학부모 이름, 휴대폰번호, 주소 일부가 포함됐다.
학원은 유출 정황을 확인한 후 온라인 입학테스트 예약시스템 운영을 중단하고 사이버수사대(수서경찰서)와 개인정보보호위원회·한국인터넷진흥원(KISA)에 신고했다. 학부모에게도 문자메시지를 발송해 유출 사실을 통지했다.
유출 사실을 통보받은 학부모들은 자녀의 학교와 집 주소 등이 노출된 데 따른 불안감을 호소했다. 경기 동탄에 거주하는 한 학부모는 "입학 레테(레벨테스트)는 6개월이 지나면 효력이 끝나 새로 봐야 하는 걸로 알고 있는데, 수 년 전 기록까지 보관했다가 유출 사고가 난 것 같다"고 지적했다. 온라인 커뮤니티에는 "테스트만 받고 등록은 하지 않았는데 동의 없이 개인정보를 계속 보유하고 있었다"는 등 정보 보유기간에 대한 학부모들의 불만도 이어졌다.
곽진 아주대 사이버보안학과 교수는 미성년 자녀의 개인정보가 유출될 경우 2차 피해 가능성이 있는 만큼, 정보 수집 시 목적에 맞게 필요 최소한의 정보만 수집한 뒤 즉시 폐기하는 등 기본적인 개인정보 관리 지침을 더 철저히 따라야 한다고 지적했다.
□ 사고내용 요약
1. 회사명 : ㈜매쓰러닝(필즈더클래식)
2. 사고유형
- 입학테스트 예약시스템 해킹을 통한 무단 접근 사고
- 학생·학부모 개인정보 유출 사고
3. 유출규모
- 미공개(정확한 피해 인원은 디지털 포렌식 조사 결과에 따라 확정 예정)
4. 유출항목
- 학생 이름
- 학교(소속기관)
- 학부모명
- 휴대폰번호
- 주소 일부
5. 특이사항
- 유출 대상이 대부분 미성년 학생이라는 점에서 2차 피해 우려가 특히 큼
- 입학테스트(레벨테스트)는 통상 6개월 뒤 효력이 끝남에도 수년 전 기록까지 장기 보관하다 유출됐다는 학부모 지적
- 테스트만 받고 등록하지 않은 이용자의 정보까지 동의 없이 장기 보유했다는 불만 다수
- 대치동 유명 학원이라는 상징성으로 학부모 커뮤니티에서 파장
- 전문가는 목적 달성 후 즉시 폐기 등 최소수집 원칙 준수 필요성 지적
- 학원 관계자는 "경찰 조사가 진행 중인 사안이라 말씀드릴 내용이 없다"며 말을 아낌
□ 사고대응 타임라인
- 2026년 08월 03일 12시경
. 미상의 해커, 입학테스트 예약시스템 무단 접근(침해 발생)
- 2026년 08월 03일(사고 인지 즉시)
. 신규 데이터 유입 차단을 위해 홈페이지 온라인 예약시스템 중단
. 관련 개인정보 전체 삭제
. 사이버수사대(수서경찰서) 신고 완료
. 개인정보보호위원회·한국인터넷진흥원(KISA) 유출신고 완료
- 2026년 08월 05일
. 홈페이지 공지를 통한 사실 고지 및 사과문 게시
. 학부모 대상 개별 문자 통지
- 2026년 08월 06일
. 중앙일보 단독 보도로 사고 사실 공론화
- 조사 진행 중
. 디지털 포렌식 전문기관을 통한 유출 경위·규모 정밀 조사
□ 개인정보 유출 관련 홈페이지 안내
□ ㈜매쓰러닝 필즈더클래식 개인정보 유출 관련 안내 말씀
안녕하십니까, 필즈더클래식입니다.
먼저 이번 사고로 심려를 끼쳐드린 점 깊이 사과의 말씀을 드립니다.
당사는 2026년 8월 3일 12시경, 저희 학원 입학테스트 예약시스템에 미상의 해커가 접근하여 입학테스트 이력에 대한 개인정보 일부가 유출된 사실을 확인하였습니다.
이에 「개인정보 보호법」 제34조에 따라 아래와 같이 안내드립니다.
1) 유출된 개인정보 항목
학생이름, 학교, 학부모명, 휴대폰번호, 주소일부
2) 유출 시점 및 경위
2026년 8월 3일경 서버 해킹을 통한 무단 접근으로 추정됨
3) 피해 최소화를 위해 정보주체가 할 수 있는 방법
- 출처가 불분명한 문자·전화(스미싱, 피싱) 주의
- 의심스러운 연락을 받으실 경우 즉시 해당 센터로 연락
4) 당사의 대응조치
- 사고 인지 즉시 신규 데이터 유입 차단을 위해 홈페이지 온라인 예약시스템 중단
- 관련한 개인정보 전체 삭제
- 사이버수사대(수서 경찰서) 신고 완료
- 개인정보보호위원회/한국인터넷진흥원(KISA) 유출신고 완료
- 디지털 포렌식 전문기관을 통한 유출 경위 및 규모 정밀 조사 진행 중
- 재발 방지를 위한 보안 체계 강화 예정
학부모님들께 불편과 걱정을 끼쳐드린 점 다시 한번 진심으로 사과드리며, 의심스러운 문자나 전화를 받으실 경우 즉시 해당 센터로 연락주시기 바랍니다.
재발 방지를 위해 최선을 다하겠습니다.
㈜매쓰러닝 필즈더클래식 대표이사 강신흥

□ 대응내역
- 신규 데이터 유입 차단을 위한 온라인 예약시스템 중단
- 관련 개인정보 전체 삭제
- 사이버수사대(수서경찰서) 신고 완료
- 개인정보보호위원회·KISA 유출신고 완료
- 디지털 포렌식 전문기관을 통한 정밀 조사 진행
- 학부모 대상 개별 문자 통지
- 스미싱·피싱 주의 안내
□ 재발방지대책(권고사항)
1. 기술적 조치
- 예약시스템 등 웹 애플리케이션 취약점 정밀 진단 및 보완
- 웹방화벽(WAF) 및 침입탐지·방지시스템(IDS/IPS) 도입
- 개인정보 데이터베이스 암호화 및 접근통제 강화
- 정기 취약점 점검 및 모의해킹 수행
- 학생·학부모 개인정보 저장 시스템(ACA2000 등)과 예약시스템 간 접근 분리
2. 관리적 조치
- 입학테스트(레벨테스트) 등 목적 달성 후 개인정보 즉시 폐기 원칙 수립 및 이행
- 개인정보 보유기간·수집 항목 재점검(최소수집 원칙 준수)
- 미성년자 개인정보 처리에 대한 별도 보호조치 마련
- 전국 분원 대상 개인정보보호 관리체계 통일 및 정기 점검
- 학부모 대상 2차 피해(스미싱·피싱) 예방 안내 지속
□ 관련기사(출처)
감사합니다.