[맑은소프트] 교육 사이트 서버 해킹으로 회원 개인정보 유출, 발신번호 악용 스팸까지 발송_2026년 09월
온라인 교육(LMS) 솔루션 업체 맑은소프트가 운영 중인 교육 사이트 서버에 외부 공격자가 불법 접근해 회원 개인정보를 탈취했다. 공격자는 탈취한 정보를 악용해 회사의 발신번호로 무작위 휴대폰 번호에 스팸 문자를 대량 발송했고, 회사는 이를 통해 역으로 공격 사실을 인지했다. 같은 시기 하늘교육·생각하는황소·라이브클래스 등 교육업계 해킹 사고가 잇따르며 업계 전반의 보안 우려가 커지고 있다.

□ 개요
2026년 09월 25일 맑은소프트는 공식 공지 '개인정보 유출 침해 사고에 대한 사과 및 안내 말씀'(4차 안내)을 통해 운영 중인 교육 사이트 서버에 외부 공격자의 불법적인 접근이 발생해 일부 회원의 개인정보가 유출된 사실을 확인했다고 밝혔다.
회사에 따르면 2026년 9월 19일 14시47분경 외부 공격자가 교육 사이트 서버에 비정상적인 방법으로 불법 접근했으며, 다음날인 9월 20일 10시04분경 실제 개인정보 탈취가 이뤄졌다. 그러나 회사는 이를 곧바로 인지하지 못했고, 9월 22일 09시35분경 문자 발송 대행사로부터 비정상 발송 정황을 전달받고서야 공격 사실을 인지했다. 즉시 데이터베이스 접근 정황을 확인해 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고하고 긴급 보안 조치를 완료했으며, 9월 23일 추가 전수조사를 통해 일부 회원의 정보 유출 사실을 최종 확인했다. 조사 과정에서 외부 공격자가 회사의 발신번호를 악용해 무작위로 생성된 휴대폰 번호로 스팸 문자를 발송한 정황도 함께 확인됐다.
맑은소프트는 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정 등의 보안 조치를 완료했다고 밝혔다. 회사는 안내 메일을 받은 고객을 대상으로 개인정보 유출 여부를 확인할 수 있는 별도 조회 페이지도 운영하고 있다.
보안뉴스 보도에 따르면 이 사고는 9월 한 달 사이 국내 교육 관련 업체 4곳(하늘교육, 맑은소프트, 생각하는황소, 라이브클래스)에서 연이어 발생한 해킹 사고 중 하나다. 유아부터 초·중·고 교육 전문 사이트 '하늘교육'은 9월 21일 학부모·학생 이름·전화번호·주소 유출 의심 정황을, 수학학원 '생각하는황소'는 9월 18일 예약사이트 해킹으로 학생·학부모 정보 유출을(공지 이후 학부모 커뮤니티에 2차 피해 신고 사례 발생), '라이브클래스' 운영사 퓨쳐스콜레는 9월 15일 개인정보 유출을 각각 확인했다고 공지한 바 있다. 보안 전문가들은 "교육 관련 홈페이지는 수강생은 물론 학부모와 미성년자인 학생들의 개인정보가 몰려있어 사이버 공격자들의 목표로 급부상하고 있다"며 "특히 학생 대상 2차 피해가 우려되는 만큼 보안을 강화해야 할 것"이라고 조언했다.
□ 사고내용 요약
1. 회사명 : ㈜맑은소프트(온라인 교육 LMS 솔루션)
2. 사고유형
- 교육 사이트 서버에 대한 외부 불법 접근 및 개인정보 탈취
- 탈취 정보를 악용한 발신번호 도용 스팸 대량 발송
3. 유출규모
- 미공개(공지문에 "필요 시 고객센터 문의" 안내, 구체적 항목·인원 비공개)
4. 유출항목
- 회원 개인정보(구체적 항목 미공개, 개별 조회 페이지를 통해서만 확인 가능)
5. 특이사항
- 침해 발생(9/19)→탈취(9/20)→인지(9/22)까지 자체 탐지가 아닌 문자 발송 대행사의 제보로 사고를 알게 된 이례적 경위
- 공격자가 유출 정보를 이용해 회사 발신번호를 도용, 무작위 번호로 스팸을 대량 발송한 점이 사고를 노출시킨 결정적 계기
- 최초 침입(9/19)부터 최종 유출 확인(9/23)까지 여러 단계의 전수조사를 거쳐 사실관계를 순차 확정
- 이번 4차 공지 이전에 1~3차 공지(9월 초·중순)가 이미 순차적으로 게시돼, 관리자 계정 보안·2차 인증 관련 사전 경고가 있었던 정황
- 9월 한 달간 하늘교육·맑은소프트·생각하는황소·라이브클래스 등 교육업계 4곳이 연쇄적으로 해킹 피해, 업계 전반의 표적화 추세 확인
- 해외에서도 호주 수학학습 플랫폼 매스스페이스에서 108만명 규모 유사 사고가 발생(9월 5일)해 국제적으로도 교육 플랫폼이 공격 대상으로 부상
□ 사고대응 타임라인
- 2026년 09월 19일 14시47분경
. 외부 공격자, 교육 사이트 서버에 비정상적 방법으로 최초 불법 접근(침해 발생)
- 2026년 09월 20일 10시04분경
. 외부 공격자, 서버에서 개인정보 실제 탈취
- 2026년 09월 22일 09시35분경
. 문자 발송 대행사로부터 비정상 발송 정황 전달, 공격 사실 인지
. 데이터베이스 접근 정황 확인, 개인정보보호위원회·KISA 신고 및 긴급 보안 조치 완료
- 2026년 09월 23일
. 추가 전수조사를 통해 일부 회원 정보 유출 사실 및 발신번호 도용 스팸 발송 정황 최종 확인
- 2026년 09월 25일 19시50분
. 공식 홈페이지에 4차 안내(대표이사 하근호 명의) 게시
. 보안뉴스, 교육업계 연쇄 해킹 사고 종합 보도
- 진행 중
. 개인정보보호위원회 조사·점검 협조 및 시정 조치 이행
. 안내 이메일·SMS 순차 발송 진행 중
□ 개인정보 유출 관련 홈페이지 안내
□ [안내] 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀
안녕하십니까, 맑은소프트입니다.
저희 맑은소프트를 믿고 이용해 주시는 고객님들께 심려를 끼쳐드리게 된 점, 머리 숙여 깊은 사과의 말씀을 드립니다.
당사가 운영 중인 교육 사이트 서버에 외부 공격자의 불법적인 접근이 발생하여, 일부 회원님의 개인정보가 유출된 사실을 확인하였습니다. 이에 당사는 관련 법령에 따라 본 사고의 경위와 조치 사항, 피해 예방을 위한 안내 말씀을 드립니다.
1. 유출된 개인정보 항목 및 규모
필요 시 고객센터로 문의해주시기 바랍니다.
2. 유출 시점 및 사고 경위
- 최초 침입 및 발생 시점 : 2026년 9월 19일(토) 14시47분경, 외부 공격자가 당사 교육 사이트 서버에 비정상적인 방법으로 불법 접근하였습니다.
- 실제 개인정보 유출 시점 : 2026년 9월 20일(일) 10시04분경, 외부 공격자가 당사 교육 사이트 서버에 개인정보를 탈취하였습니다.
- 인지 및 조치 시점 : 당사는 9월 22일(화) 09시35분경 문자 발송 대행사를 통해 비정상 발송 정황을 전달받아 공격을 인지하였습니다. 즉시 데이터베이스 접근 정황을 확인하여 유관기관(개인정보보호위원회, KISA)에 신고하고 긴급 보안 조치를 완료하였습니다.
- 조사 결과 : 2026년 9월 23일(수) 추가 전수 조사 과정에서 일부 회원님의 정보 유출 사실을 최종 확인하였습니다. 또한 외부 공격자가 당사의 발신번호를 악용하여 무작위로 생성된 휴대폰 번호로 스팸 문자를 발송한 정황도 확인되었습니다.
3. 당사의 선제적 보안 조치
- 보안 조치 완료 : 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정을 완료하였습니다.
- 신고 완료 : 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 즉시 신고하여 조사를 진행 중입니다.
4. 개인정보 유출 여부 확인 안내
조회 대상 : 맑은소프트에서 안내 메일을 받으신 고객
조회 링크 : privacy-check.malgnsoft.com
※ 메일을 수신하지 않은 일반 고객은 URL에 접속하더라도 유출 이력이 없어 정보가 조회되지 않습니다.
5. 피해 예방 수칙(고객 조치 안내)
- 스팸·스미싱 주의 : 기관 이름으로 발송되었더라도 링크(URL)가 포함되어 있거나 결제·개인정보를 요구하는 문자는 절대 클릭하지 마십시오. 당사와 기관은 문자로 링크를 보내 개인정보를 요구하지 않습니다.
- 비밀번호 변경 권장 : 보안 강화를 위해 사이트 접속 후 [마이페이지 > 회원정보 수정]에서 비밀번호를 변경해 주시기 바랍니다.(타 사이트 동일 비밀번호 사용 시 함께 변경 권장)
- 출처가 불분명한 연락 주의 : 기관, 택배사 등을 사칭하는 전화·문자·이메일의 첨부파일이나 링크를 열지 마십시오.
- 의심 신고 : 스미싱 의심 시 118(한국인터넷진흥원), 금전 피해 발생 시 112(경찰청)로 신고해 주십시오.
6. 피해 구제 절차 및 문의처
이번 유출 사고로 인해 실제 법률상·재산상 손해가 발생한 경우, 관련 법령에 따라 권리 구제를 받으실 수 있습니다.
- 손해배상 청구 : 이번 유출 정보가 악용되어 명확한 금전적·재산적 피해가 발생하고 그 인과관계가 입증되는 경우, 관련 법령(개인정보 보호법 제39조 및 제39조의2)에 따라 실제 손해액 배상 또는 법정손해배상을 청구하실 수 있습니다.
- 분쟁조정 신청 : 개인정보 분쟁조정위원회(www.kopico.go.kr / 국번 없이 1833-6972)를 통해 분쟁 조정을 신청하실 수 있습니다.
담당 : 맑은소프트 고객센터 / 전화 : 1666-3412(평일 09:00~18:00) / 이메일 : privacy2@malgnsoft.com
7. 진행 사항 또는 향후 계획
- 계정·접근통제 개선 : 기본계정 사용 금지 정책 수립, 비밀번호 복잡도·주기 강제, 관리자 페이지 접근 IP 제한, 비밀번호 실패 최소 횟수 강제 제한
- 탐지·모니터링 강화 : 관리자 로그인 실패·비정상 접근·대량 조회 실시간 탐지 및 알림 체계 구축
- 정기 점검 : 외부 모의해킹·취약점 진단 연 1회 정례화
- 기관 조사 협조 : 개인정보보호위원회 조사·점검에 성실히 협조하며, 요구 자료를 기한 내 제출
- 시정 조치 : 조사 결과에 따른 시정 요구사항 즉시 이행 및 결과 보고
※ 대량 통지 발신 특성상, 안내 이메일 및 SMS가 순차적으로 발송되고 있습니다. 수신 시점까지 다소 시간이 소요될 수 있는 점 양해 부탁드립니다.
2026년 9월 25일
(주)맑은소프트 대표이사 하근호

□ 대응내역
- 공격자 IP 차단, 백도어 삭제, 서버 접근 키·연동 키 변경
- 관리자 2단계 인증 적용
- 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
- KISA·개인정보보호위원회 신고 완료
- 안내 메일 수신 고객 대상 개인정보 유출 여부 조회 페이지 운영
- 고객센터(전화·이메일) 전용 문의 창구 운영
- 스팸·스미싱 주의, 비밀번호 변경 등 피해 예방 수칙 안내
- 손해배상 청구·분쟁조정 신청 등 권리구제 절차 안내
□ 재발방지대책(권고사항)
1. 기술적 조치
- 기본계정 사용 금지 정책 및 비밀번호 복잡도·주기 강제(회사 발표 조치)
- 관리자 페이지 접근 IP 제한 및 비밀번호 실패 최소 횟수 강제 제한
- 관리자 로그인 실패·비정상 접근·대량 조회 실시간 탐지 및 알림 체계 구축
- 외부 모의해킹·취약점 진단 연 1회 정례화
2. 관리적 조치
- 문자 발송 시스템 등 외부 연동 채널에 대한 이상행위 모니터링 강화(발신번호 도용 방지)
- 개인정보보호위원회 조사 결과에 따른 시정 요구사항 즉시 이행
- 교육업계 공통 위협에 대응한 업계 차원의 보안 정보 공유 체계 검토
- 학생·학부모 등 취약계층 이용자 대상 2차 피해 예방 안내 지속
□ 관련기사(출처)
감사합니다.