사이버위협분석/해킹 및 개인정보 유출사고 동향

[생각하는황소] 시험예약 사이트 해킹으로 학생·학부모 개인정보 유출 가능성_2026년 09월

경험한사람 2026. 9. 19. 13:06

전국 80여개 지점을 운영하는 초등 전문 수학학원 '생각하는황소'시험예약 사이트에 정체불명의 해커가 침입해 학생·학부모 개인정보가 유출됐을 가능성이 제기됐다. 학원 측은 해커가 "모든 자료를 확보 중"이라고 고지한 점을 근거로, 시험을 예약한 이력이 있는 모든 학부모와 학생의 개인정보가 유출됐을 가능성이 높다고 밝혔다.



  개요 

   2026년 09월 18일 생각하는황소는 홈페이지 공지 '시험예약 사이트 해킹에 의한 개인정보 유출 고지'를 통해 전날(17일) 시험 예약사이트에 정체불명의 해커가 침입한 사실을 확인했다고 밝혔다.
    학원 측은 "해커가 '모든 자료를 확보 중'이라고 고지한 것으로 보아 이 사이트를 통해 시험을 예약한 이력이 있는 모든 학부모와 학생의 개인정보가 이들에게 유출됐을 가능성이 높은 상황"이라고 설명했다. 유출 가능성이 있는 정보는 학생 이름, 학교, 학년, 생년월일, 학부모 전화번호 등이며, 정확한 피해 규모는 현재 파악 중이다.
    생각하는황소는 시험 예약 사이트를 임시 폐쇄하고 관계 기관에 개인정보 유출 사실을 신고했다. 개인정보보호위원회에 따르면 학원 측은 지난 17일 오후 9시쯤 개인정보 유출 피해 사실을 신고했다. 개인정보보호위원회 관계자는 "현재 위법사항 여부 등 사실관계를 파악 중이며, 이를 토대로 차후 조사 시점을 정할 계획"이라고 밝혔다. 학원 측은 경찰에 수사를 요청하기 위한 자료도 준비하고 있으며, 관련 학부모들에게는 사고 내용을 문자로 개별 통지했다.
    학원 측은 신원 미상자로부터 연락이나 메시지를 받으면 보이스피싱 가능성을 염두에 두고 침착하게 대응하며 개인정보 제공이나 링크 클릭도 삼가달라고 당부했다. 이번 사고는 미성년자의 학교와 생년월일 등 민감한 정보가 포함됐을 가능성이 있어 2차 피해 우려를 키우고 있다. 생각하는황소 이정헌 대표는 "이번 일로 심려와 불편을 끼쳐드린 점 깊이 사과드리며 이로 인해 어떠한 피해도 발생하지 않기만을 간절히 바라는 마음"이라고 밝혔다. 시험 예약 사이트는 재발 방지를 위한 모든 조치를 완료한 이후에 운영을 재개할 방침이다. 한편 생각하는황소는 서울 강남 대치동에서 시작해 대전 둔산점 등 전국 약 80개 지점을 운영하는 선행 심화 전문 수학학원으로, 초등학교 예비 4~6학년을 대상으로 13개월 만에 중학교 수학 3년 과정을 끝내는 커리큘럼으로 유명세를 얻은 곳이다.

 

  사고내용 요약  

    1. 회사명 : 생각하는황소(수학학원, 전국 약 80개 지점)
    2. 사고유형
        - 시험예약 사이트에 대한 정체불명 해커의 침입 사고
        -  학생·학부모 개인정보 대량 유출 우려 사고
    3. 유출규모
        - 미확정(시험 예약 이력이 있는 모든 학부모·학생, 정확한 인원은 조사 중)
    4. 유출(가능성) 항목
        - 학생 이름, 학교, 학년, 생년월일
        - 학부모 전화번호


    5. 특이사항
        - 해커가 "모든 자료를 확보 중"이라고 직접 고지, 이를 근거로 학원 측이 전체 예약 이력자 대상 유출 가능성을 선제 공지
        - 침해 발생(9월 17일)과 공지(9월 18일) 사이 하루 이내 신속 공개
        - 학교·생년월일 등 미성년자 민감정보가 포함될 가능성이 있어 2차 피해(보이스피싱 등) 우려 특히 큼
        - 개인정보보호위원회는 위법 여부 등 사실관계 파악 후 조사 시점을 별도로 정할 방침
        - 대치동에서 시작해 전국 80여개 지점을 운영하는 대형 프랜차이즈 학원이라는 점에서 파급력이 큼
        - 대표이사(이정헌) 명의로 직접 사과문을 게시해 책임 있는 대응 자세를 보임


  사고대응 타임라인  

    - 2026년 09월 17일
        . 시험 예약사이트에 정체불명 해커 침입 발생(침해 발생·인지)
        . 오후 9시경 개인정보보호위원회에 유출 피해 사실 신고
    - 2026년 09월 18일
        . 시험 예약사이트 임시 폐쇄
        . 홈페이지 공지(대표이사 명의)를 통한 해킹·유출 가능성 고지
        . 관련 학부모 대상 문자 개별 통지
        . 경찰 수사 요청을 위한 자료 준비 착수
        . 연합뉴스·SBS·머니투데이 등 언론 보도를 통해 사고 사실 공개
    - 조사 진행 중
        . 개인정보보호위원회, 위법사항 여부 등 사실관계 파악 후 조사 시점 결정 예정
        . 정확한 유출 규모 및 침해 경위 확인
        . 재발 방지 조치 완료 후 시험 예약사이트 운영 재개 예정


  개인정보 유출 관련 홈페이지 안내  

□ 시험예약 사이트 해킹에 의한 개인정보 유출 고지

저희는 어제(9월 17일) 생각하는황소의 시험 예약 사이트에 정체불명의 해커가 침입한 사실을 확인하였습니다.

이들이 모든 자료를 확보중이라고 고지한 것으로 보아 이 사이트를 통하여 시험을 예약한 이력이 있는 모든 학부모님과 학생의 개인정보(학생 이름, 학교, 학년, 생년월일, 학부모 전화번호)가 이들에게 유출되었을 가능성이 높은 상황입니다.

이에 저희는 해당 사이트를 임시 폐쇄하고 관계 기관에 개인정보 유출 사실을 신고하였고, 해당 학부모님들께는 문자로 알려드렸으며 경찰 수사 요청을 위한 자료를 준비하고 있습니다.

이들이 정보들을 부당한 목적으로 사용할 가능성이 있으니 해당 학부모님들께서는 혹시라도 신원 미상자로부터 연락이나 메시지를 받게 되신다면 보이스 피싱일 가능성을 유념하시어 침착하게 대응하시고, 개인정보 제공이나 링크 클릭도 삼가하시기 바랍니다.

이번 일로 심려와 불편을 끼쳐드린 점 깊이 사과드리며 이로 인해 어떠한 피해도 발생하지 않기만을 간절히 바라는 마음입니다.

시험 예약 사이트는 재발 방지를 위한 모든 조치를 완료한 이후에 운영을 재개하겠습니다.

생각하는황소 대표 이정헌

 



  대응내역  

    - 시험 예약사이트 임시 폐쇄
    - 관계기관(개인정보보호위원회) 유출 사실 신고
    - 경찰 수사 요청 자료 준비
    - 관련 학부모 대상 문자 개별 통지
    - 보이스피싱·스미싱 등 2차 피해 주의 안내
    - 대표이사 명의 사과문 게시
    - 보안 강화 및 재발 방지 조치 완료 후 사이트 운영 재개 예정

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 시험 예약 사이트 웹 애플리케이션 취약점 정밀 진단 및 보완
       - 웹방화벽(WAF) 및 침입탐지·방지시스템(IDS/IPS) 도입·고도화
       - 학생·학부모 개인정보 데이터베이스 암호화 및 접근통제 강화
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 미성년 학생 개인정보에 대한 별도 보호조치 강화
       - 전국 지점 개인정보 보관 현황 전수 점검
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고·통지 체계 유지
       - 학부모 대상 2차 피해(보이스피싱·스미싱) 예방 안내 지속


  관련기사(출처)  

감사합니다.