사이버위협분석/해킹 및 개인정보 유출사고 동향

[(주)정상제이엘에스(정상어학원)] 비정상 대량 접근으로 회원 개인정보 유출_2026년 08월

경험한사람 2026. 8. 21. 21:34

교육업체 정상어학원(정상JLS)에서 회원 정보에 대한 외부의 비정상적인 대량 접근이 탐지돼 개인정보가 유출된 사고가 발생했다. 유출 항목에는 이름, 생년월일, 연락처, 이메일, 주소, 학교, 학년 등이 포함됐으며, 주민등록번호 등 고유식별정보는 수집하지 않고 비밀번호도 복호화 불가능한 방식으로 저장돼 있었다.


  개요 

   2026년 08월 21일 정상JLS(㈜정상제이엘에스)는 지난 17일 회원 정보에 대한 외부의 비정상적인 대량 접근을 탐지해 차단했고, 다음 날인 18일 개인정보 유출 사실을 확인했다고 밝혔다.
    유출된 정보에는 이름과 생년월일, 성별, 전화번호, 이메일, 주소, 학교, 학년, 회원 아이디와 암호화된 비밀번호 등이 포함됐다. 정상JLS는 주민등록번호 등 고유 식별정보는 수집하지 않았고, 비밀번호도 복호화할 수 없는 방식으로 저장돼 원문이 노출되지는 않았다고 설명했다. 정확한 유출 규모나 해킹 수법은 현재 조사 중이다.
    정상JLS는 관련 시스템에 보안 조치를 하고 한국인터넷진흥원(KISA)과 개인정보보호위원회에 사고를 신고한 뒤 수사기관에 수사를 의뢰했다. 개인정보보호위원회도 지난 17일 신고를 접수해 사실관계를 파악하고 있다고 밝혔다. 정상JLS는 추가 피해 예방을 위해 회원들에게 비밀번호를 변경하고 출처가 불분명한 전화와 문자, 이메일 등에 주의해달라고 당부했다.

 

  사고내용 요약  

    1. 회사명 : ㈜정상제이엘에스(정상어학원, 정상JLS)
    2. 사고유형
        - 외부의 비정상적인 대량 접근을 통한 개인정보 유출 사고
        -  미성년(학생) 회원 개인정보 유출 사고
    3. 유출규모
        - 조사 중(정확한 유출 인원·해킹 수법 미확정)
    4. 유출항목
        - 이름, 생년월일, 성별
        - 전화번호, 이메일, 주소
        - 학교, 학년
        - 회원 아이디, 암호화된 비밀번호
         ※ 주민등록번호 등 고유식별정보는 미수집


    5. 특이사항
        - 침해 탐지(17일)와 유출 사실 확인(18일)까지 하루 만에 신속 확인
        - 학교·학년 등 미성년 학생 관련 정보가 다수 포함돼 2차 피해 우려
        - 비밀번호는 복호화 불가능한 방식으로 저장돼 원문 노출은 없었음
        - 개인정보보호위원회도 같은 날(17일) 별도로 신고 접수해 사실관계 파악 중
        - 정확한 유출 규모와 해킹 수법은 아직 조사 진행형


  사고대응 타임라인  

    - 2026년 08월 17일
        . 회원 정보에 대한 외부의 비정상적인 대량 접근 탐지 및 차단
        . 개인정보보호위원회 신고 접수(사실관계 파악 착수)
    - 2026년 08월 18일
        . 정상JLS, 개인정보 유출 사실 최종 확인
        . 관련 시스템 보안 조치 시행
        . KISA·개인정보보호위원회 신고 및 수사기관 수사 의뢰
    - 2026년 08월 21일
        . 정상JLS, 공식 발표 및 언론(KBS) 보도를 통한 사고 사실 공개
        . 회원 대상 비밀번호 변경 및 2차 피해 주의 안내
    - 조사 진행 중
        . 정확한 유출 규모 및 해킹 수법 규명

  대응내역  

    - 비정상 대량 접근 탐지 즉시 차단
    - 관련 시스템 보안 조치 시행
    - 한국인터넷진흥원(KISA)·개인정보보호위원회 신고
    - 수사기관 수사 의뢰
    - 회원 대상 비밀번호 변경 권고
    - 출처 불분명한 연락(전화·문자·이메일) 주의 안내

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 대량 데이터 조회·다운로드 등 이상행위 실시간 탐지 체계 고도화
       - 회원 데이터베이스 접근권한 최소화 및 접근통제 강화
       - 웹방화벽(WAF) 및 침입탐지·방지시스템(IDS/IPS) 점검·고도화
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 미성년 회원(학생) 개인정보에 대한 별도 보호조치 강화
       - 학교·학년 등 학습 관련 개인정보 최소 수집·보관 원칙 재점검
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
       - 학부모·회원 대상 2차 피해(피싱·스미싱) 예방 안내 지속


  관련기사(출처)  

 

감사합니다.