사이버위협분석/해킹 및 개인정보 유출사고 동향

[한국정보보호교육센터(KISEC)] 위탁 운영사 맑은소프트 서버 해킹 여파로 온라인교육(LMS) 회원 개인정보 유출_2026년 09월

경험한사람 2026. 9. 28. 23:48

정보보호 전문 교육기관 한국정보보호교육센터(KISEC)의 온라인교육(LMS) 사이트를 위탁 운영하는 ㈜맑은소프트의 서버가 외부 공격을 받아, 위탁 관리 중이던 온라인교육 수강생 개인정보 일부가 유출됐다. 유출 항목은 아이디·성명·생년월일·성별·이메일·주소이며 비밀번호와 휴대전화번호는 암호화된 상태였다. 센터는 오프라인 교육 수강생 정보는 별도 시스템에 보관돼 무관하다고 밝혔다.


□
  개요 

   한국정보보호교육센터는 2026년 9월 24일 공식 LMS 사이트 공지 '[한국정보보호교육센터] 온라인교육(LMS) 개인정보 유출 사고 안내'를 통해, 온라인교육 사이트 시스템을 위탁 운영하는 ㈜맑은소프트의 서버가 외부의 사이버 공격을 받아 위탁 관리 중이던 LMS 수강생의 개인정보 일부가 유출된 사실을 확인했다고 밝혔다.
    센터는 이번 안내가 온라인교육(lms.kisec.com) 가입 회원만을 대상으로 하며, 오프라인 교육 과정 수강생의 개인정보는 별도의 독립된 시스템에 보관돼 이번 사고와 전혀 무관하다고 강조했다. 유출 항목은 아이디, 성명, 생년월일, 성별, 이메일, 주소, 비밀번호(암호화), 휴대전화번호(암호화)이며, 비밀번호와 휴대전화번호는 암호화된 상태로 유출돼 원래 값을 외부에서 즉시 파악할 수 없다고 설명했다.
    유출 경위는 2026년 9월 19일 18시20분경부터 20일 사이 위탁사(맑은소프트)의 교육 사이트 운영 서버에 외부 공격자가 불법 접근해 데이터베이스에서 개인정보를 유출한 것이다. 위탁사는 9월 22일 해당 유출 사실을 인지했으며, 센터는 침해 사고의 상세 현황을 파악해 대응 중이라고 밝혔다. 대응 조치로 외부 공격자 IP 차단과 악성 프로그램(백도어) 삭제, 서버 접근 키 및 연동 키(결제·본인인증 등) 전면 교체, 관리자 계정 2단계 인증 의무화가 이뤄졌으며, 한국인터넷진흥원(KISA)과 개인정보보호위원회에 유출 신고를 완료하고 조사에 협조하고 있다.
    센터는 이번 사고로 기관 명의의 문자를 도용한 스팸 메시지 발송이 확인됐다며, 어떠한 경우에도 문자로 링크 클릭을 유도하거나 개인정보·결제를 요구하지 않는다고 안내했다. 회원들에게는 lms.kisec.com에 접속해 비밀번호를 즉시 변경하고, 동일한 아이디·비밀번호를 쓰는 타 사이트의 비밀번호도 함께 변경할 것을 권고했다. 센터는 "향후 위탁사에 대한 관리·감독을 대폭 강화하고 보안 체계를 원점에서 재점검하겠다"고 밝혔다.
    이번 사고는 맑은소프트 LMS를 이용하는 다수 위탁 고객사로 파급된 사건의 하나다. 앞서 맑은소프트 자체 공지(9월 25일 4차 안내)에 이어 핏투비 아카데미 등에서도 위탁사 통보 기반의 회원 안내가 잇따랐고, 보안뉴스는 9월 한 달간 하늘교육·맑은소프트·생각하는황소·라이브클래스 등 국내 교육 관련 업체 4곳이 연쇄 해킹 피해를 입은 것으로 보도했다.

 

□  사고내용 요약  

    1. 회사명 : ㈜한국정보보호교육센터(KISEC, 대표이사 이경빈) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(LMS 호스팅) 서버 침해에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        -  운영 서버 불법 접근, 악성 프로그램(백도어) 설치 및 DB 개인정보 유출
    3. 유출규모
        - 미공개(온라인교육 LMS 회원 대상, 맑은소프트 조회 페이지에서 개인별 확인)
    4. 유출항목
        - 아이디, 성명, 생년월일, 성별
        - 이메일, 주소
        - 비밀번호(암호화), 휴대전화번호(암호화)
         ※ 오프라인 교육 수강생 정보는 별도 독립 시스템 보관으로 무관


    5. 특이사항
        - 정보보호 전문가 양성 교육기관이 수탁사 침해로 피해 당사자가 된 사례로, 위탁 관리·감독 체계의 중요성을 보여줌
        - 온라인(LMS)과 오프라인 수강생 정보를 별도 독립 시스템으로 분리 보관해 피해 범위를 온라인 회원으로 한정한 점이 특징
        - 침해 시점이 KISEC 공지 9월 19일 18시20분경~20일, 핏투비 공지 9월 20일 10시21분경, 맑은소프트 공지 9월 19일 14시47분(최초 침입)·20일 10시04분(탈취) 등으로 공지별 표기 차이가 있어 유의 필요
        - 위탁사 인지(9/22)에서 위탁사(KISEC) 공지(9/24)까지 2일로, 다른 위탁 고객사(핏투비 9/28)보다 비교적 신속한 안내
        - 기관 명의 문자를 도용한 스팸 발송이 확인돼 스미싱 등 2차 피해 우려를 명시
        - 결제·본인인증 연동 키까지 교체한 점이 확인돼, 연동 인증정보 노출 가능성까지 고려한 조치로 해석됨


□
  사고대응 타임라인  

    - 2026년 09월 19일 18시20분경~20일
        . 위탁사(맑은소프트) 교육 사이트 운영 서버에 외부 공격자 불법 접근
        . 데이터베이스에서 개인정보 유출(침해 발생)
    - 2026년 09월 22일
        . 위탁사, 유출 사실 인지
        . 외부 공격자 IP 차단, 백도어 삭제, 접근 키·연동 키 교체, 관리자 2단계 인증 적용
        . KISA·개인정보보호위원회 유출 신고
    - 2026년 09월 24일
        . 한국정보보호교육센터, LMS 사이트에 '온라인교육(LMS) 개인정보 유출 사고 안내' 공지 게시
        . 회원 대상 비밀번호 변경 요청 및 스미싱 주의 안내
    - (참고) 2026년 09월 25일·28일
        . 맑은소프트 4차 안내(9/25), 핏투비 아카데미 등 위탁 고객사 회원 안내(9/28) 이어짐
    - 진행 중
        . 위탁사 관리·감독 강화 및 보안 체계 재점검
        . 관계기관 조사 협조


□
  개인정보 유출 관련 홈페이지 안내  

□ [한국정보보호교육센터] 온라인교육(LMS) 개인정보 유출 사고 안내

안녕하십니까, 한국정보보호교육센터(KISEC)입니다.

우선 본 안내는 당사의 온라인교육(LMS, lms.kisec.com) 사이트에 가입하신 회원님들만을 대상으로 합니다. 오프라인 교육 과정 수강생분들의 개인정보는 별도의 독립된 시스템에 안전하게 보관되어 있어 이번 유출 사고와 전혀 무관합니다.

저희 한국정보보호교육센터 온라인교육(LMS)을 이용해 주시는 수강생 여러분께 심려를 끼쳐드리게 되어 진심으로 머리 숙여 사과드립니다.

당사의 온라인교육 사이트 시스템을 위탁 운영하고 있는 '(주)맑은소프트'의 서버가 외부의 사이버 공격을 받아, 당사가 위탁 관리 중이던 LMS 수강생 여러분의 개인정보 일부가 유출된 사실을 확인하였습니다.

한국정보보호교육센터는 사안의 심각성을 깊이 인지하고 있으며, 본 사태에 대한 정확한 경위와 피해 예방을 위한 조치 사항을 다음과 같이 안내해 드립니다.

1. 유출된 개인정보 항목
유출 항목 : 아이디, 성명, 생년월일, 성별, 이메일, 주소, 비밀번호(암호화), 휴대전화번호(암호화)
비밀번호와 휴대전화번호는 안전하게 암호화된 상태로 유출되어 원래의 값을 외부에서 즉시 파악할 수 없습니다.

2. 유출 발생 시점 및 경위
2026년 9월 19일 18시 20분경부터 20일 사이, 위탁사(맑은소프트)의 교육 사이트 운영 서버에 외부 공격자가 불법 접근하여 데이터베이스(DB)에서 개인정보가 유출되었습니다. 위탁사는 9월 22일 해당 유출 사실을 인지하였으며, 당사는 본 침해 사고에 대한 상세 현황을 파악하여 신속히 대응 중입니다.

3. 당사 및 위탁사의 대응 조치
기술적 조치 : 유출 인지 즉시 외부 공격자 IP를 차단하고 악성 프로그램(백도어)을 삭제하였습니다. 서버 접근 키 및 연동 키(결제, 본인인증 등)를 전면 교체하고, 관리자 계정 2단계 인증을 의무화하여 추가 유출을 원천 차단했습니다.
관계기관 신고 : 본 침해사고와 관련하여 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 유출 신고를 완료하고 긴밀히 조사에 협조하고 있습니다.

4. 피해 예방을 위한 당부 말씀
스미싱/스팸 주의 : 이번 사고로 인해 기관 명의의 문자를 도용한 스팸 메시지 발송이 확인되었습니다. 당사는 어떠한 경우에도 문자로 링크(URL) 클릭을 유도하거나 개인정보 및 결제를 요구하지 않습니다. 의심스러운 문자나 이메일의 링크는 절대 클릭하지 마십시오.
비밀번호 변경 요망 : 안전을 위해 lms.kisec.com에 접속하시어 비밀번호를 즉시 변경해 주시기 바라며, 동일한 아이디와 비밀번호를 사용하는 타 사이트의 비밀번호도 함께 변경해 주실 것을 권장합니다.
피해가 의심되는 경우 한국인터넷진흥원(국번 없이 118) 또는 경찰(112)로 즉시 신고해 주시기 바랍니다.

5. 피해 접수 및 문의처
본 건과 관련하여 개인정보 악용이 의심되거나 문의 사항이 있으신 경우, 아래의 창구로 연락해 주시면 신속하고 성실하게 안내해 드리겠습니다.
한국정보보호교육센터(KISEC) 문의처 : edu@kisec.com
위탁운영사(맑은소프트) 전담 부서 : 1666-3412(평일 09:00~18:00) / privacy2@malgnsoft.com
유출 내역 개별 조회 : privacy-check.malgnsoft.com

회원님의 소중한 개인정보를 안전하게 보호하지 못한 점 다시 한번 뼈저리게 반성하며, 향후 위탁사에 대한 관리·감독을 대폭 강화하고 보안 체계를 원점에서 재점검하여 이러한 일이 재발하지 않도록 최선을 다하겠습니다.

다시 한번 깊은 사과의 말씀을 올립니다.

한국정보보호교육센터(KISEC) 드림

 


□
  대응내역  

    - 외부 공격자 IP 차단 및 악성 프로그램(백도어) 삭제
    - 서버 접근 키 및 연동 키(결제·본인인증 등) 전면 교체
    - 관리자 계정 2단계 인증 의무화
    - 한국인터넷진흥원(KISA)·개인정보보호위원회 유출 신고 완료 및 조사 협조
    - LMS 사이트 공지를 통한 회원 안내, 비밀번호 변경 요청
    - 기관 명의 스팸·스미싱 주의 안내
    - 맑은소프트 개인정보 유출 개별 조회 페이지 안내
    - 센터·위탁사 이메일·전화 전담 문의창구 운영
    - 위탁사 관리·감독 강화 및 보안 체계 재점검 추진

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 상시 적용 확인
       - 문자 발송 연동 채널 이상 발송 탐지 및 발신번호 도용 방지
       - 회원정보 DB의 성명·이메일·주소·생년월일 등 평문 저장 항목 암호화 범위 확대
       - 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구

    2. 관리적 조치
       - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시
       - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
       - 온라인(LMS)·오프라인 수강생 정보의 분리 보관 원칙 유지·확대
       - 회원 대상 비밀번호 재사용 방지 및 스미싱 등 2차 피해 예방 안내 지속


□
  관련기사(출처)  

감사합니다.