사이버위협분석/해킹 및 개인정보 유출사고 동향

[베토영어학원(베토에듀)] 위탁 운영사 맑은소프트 서버 해킹 여파로 학생·학부모 개인정보 유출_2026년 09월

경험한사람 2026. 9. 29. 00:29

경기 분당·서울 송파에서 초·중·고 영어 교육을 운영하는 베토영어학원이 학습관리시스템 '베토에듀'의 운영업체 ㈜맑은소프트 서버에 외부 미인가 접근이 발생해 학생·학부모 회원정보가 유출됐다고 공지했다. 유출 항목은 아이디·암호화된 비밀번호·성명·생년월일·이메일·암호화된 휴대전화번호·주소이며, 수강정보·학습이력·결제정보는 유출되지 않은 것으로 안내됐다.




□
  개요 

   베토영어학원은 2026년 9월 27일 공식 홈페이지 공지 '[중요] 베토에듀 개인정보 유출 관련 안내'를 통해, 학습관리 시스템으로 이용 중인 '베토에듀'의 운영업체 ㈜맑은소프트 서버에 외부의 미인가 접근이 발생해 회원정보가 유출된 사실이 확인됐다고 밝혔다.
    현재까지 확인된 유출 항목은 아이디, 암호화된 비밀번호, 성명, 생년월일, 이메일, 암호화된 휴대전화번호, 주소다. 비밀번호는 SHA 단방향 암호화 방식으로 저장돼 복호화가 불가능한 형태이며 휴대전화번호도 암호화된 상태로 유출된 것으로 안내받았다고 학원은 설명했다. 맑은소프트의 공식 확인 결과 과정·콘텐츠·수강정보·학습이력 및 결제정보·결제이력은 유출되지 않았고, 베토영어는 맑은소프트 시스템을 통한 결제를 운영하지 않아 카드번호·계좌번호 등을 수집·관리하지 않는다고 밝혔다.
    학원이 전한 맑은소프트 측 경위에 따르면 2026년 9월 19일 외부 공격자의 비정상적인 서버 접근이 발생했고 9월 20일 개인정보 탈취가 확인됐다. 이후 공격자 IP 차단, 악성 프로그램(백도어) 삭제, 서버 접근 키 및 연동 키 교체, 관리자 계정 2차 인증 적용 등의 보안조치를 진행했고 수사기관 및 한국인터넷진흥원(KISA) 등 관계기관에 신고했다. 이데일리(9월 27일 보도)에 따르면 맑은소프트는 9월 20일 오전 10시21분께 외부 공격자가 교육 사이트 운영 서버에 불법 접근해 백도어를 설치한 뒤 회원정보 DB에 접근했고, 9월 22일 개인정보가 실제 외부로 유출된 사실을 확인했다. 문자·결제·본인인증 등에 쓰이는 연동 키도 전면 교체했으며, 개인정보보호위원회에도 유출 신고를 완료했다고 밝혔다. 또한 사고 이후 기관 문자 계정을 통한 스팸 문자 발송이 확인돼, 기관 발신번호로 온 문자라도 링크가 있거나 개인정보·결제를 요구하면 응하지 말 것을 당부했다.
    베토영어는 학생·학부모에게 베토에듀 비밀번호 변경, 다른 서비스의 동일·유사 비밀번호 변경, 베토영어·베토에듀·관련 기관을 사칭한 문자·전화·이메일 주의, 출처 불분명한 링크·첨부파일 미열람, 개인정보·금융정보·인증번호 요구 시 주의, 요청하지 않은 인증번호 미전달 등을 권고했다. 특히 "이름·주소 등 개인정보를 알고 접근하는 경우에도 출처가 명확하지 않다면 반드시 확인해 달라"고 당부했다. 학원은 맑은소프트 측에 정확한 사고 경위와 보안조치·재발 방지 대책을 확인하고 있으며, 추가 사항이 확인되면 공지로 안내하겠다고 밝혔다.
    이번 사고는 맑은소프트 LMS를 이용하는 다수 위탁 고객사로 파급된 사건의 하나다. 뉴스1(9월 22일 보도)에 따르면 최근 한 달간 필즈 더 클래식, 정상어학원, 생각하는황소 등 학원에서 개인정보 유출이 잇따랐고, 학원은 학생·학부모 정보를 다량 보유하지만 전문 보안 인력과 인프라를 갖추기 어려워 해커들의 새로운 공격 대상이 되고 있다는 분석이 나온다.

 

□  사고내용 요약  

    1. 회사명 : 베토학원 주식회사(베토영어학원·베토에듀, 대표 한아름) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(LMS 호스팅) 서버 침해에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        -  운영 서버 불법 접근, 백도어 설치 및 회원정보 DB 접근
    3. 유출규모
        - 미공개(맑은소프트 조회 페이지에서 개인별 확인)
    4. 유출항목
        - 아이디, 암호화된 비밀번호(SHA 단방향 암호화)
        - 성명, 생년월일
        - 이메일, 암호화된 휴대전화번호, 주소
         ※ 과정·콘텐츠·수강정보·학습이력, 결제정보·결제이력은 미유출
         ※ 베토영어는 맑은소프트 시스템을 통한 결제·카드정보 수집 미운영


    5. 특이사항
        - 회원 다수가 미성년 학생과 학부모로, 학생의 생년월일·주소·성명이 결합돼 사칭·스미싱 등 2차 피해에 취약한 구성
        - 비밀번호 저장 방식(SHA 단방향 암호화)을 구체적으로 명시한 점이 특징적이나, 단순 해시는 사전·무차별 대입에 상대적으로 취약할 수 있어 비밀번호 변경 권고가 유효
        - 이름·주소 등을 알고 접근하는 연락도 출처를 반드시 확인하라고 안내해, 개인정보를 근거로 한 표적형 사칭 가능성을 명시
        - 침해 시점이 학원 공지(9/19 접근·9/20 탈취)와 이데일리 보도(9/20 10시21분경 백도어 설치)에서 표기 차이가 있어 표기 유의 필요
        - 공지문의 유출 조회 링크가 상대경로로 잘못 걸려 맑은소프트 사이트가 아닌 학원 도메인 하위 경로로 연결될 수 있어, 정상 주소(맑은소프트 공식 공지 기준) 직접 입력이 필요
        - 문의창구가 카카오톡 채널 중심(평일 14:00~22:00)으로 운영되고 통화량 폭주 시 연결이 지연될 수 있음을 공지
        - 학원가 연쇄 해킹(필즈 더 클래식·정상어학원·생각하는황소 등)이 이어지는 흐름 속에서 발생


□
  사고대응 타임라인  

    - 2026년 09월 19일
        . 외부 공격자의 비정상적인 서버 접근 발생(맑은소프트 안내 기준, 침해 발생)
    - 2026년 09월 20일
        . 오전 10시21분경 운영 서버 불법 접근 및 백도어 설치(이데일리 보도 기준), 개인정보 탈취 확인
    - 2026년 09월 22일
        . 맑은소프트, 침해사고 인지 및 개인정보 실제 유출 확인
        . 공격자 IP 차단, 백도어 삭제, 접근 키·연동 키 교체, 관리자 2차 인증 적용
        . KISA·개인정보보호위원회 등 관계기관 신고
    - (참고) 2026년 09월 25일
        . 맑은소프트, 공식 고객센터에 4차 안내 게시
    - 2026년 09월 27일
        . 베토영어학원, 홈페이지에 '[중요] 베토에듀 개인정보 유출 관련 안내' 게시
        . 이데일리, 맑은소프트 사고 전반 보도
    - 진행 중
        . 맑은소프트에 사고 경위·보안조치·재발 방지 대책 확인 요청
        . 개인정보 관리 현황 및 보안 체계 점검, 추가 사항 확인 시 공지 예정


□
  개인정보 유출 관련 홈페이지 안내  

□ [중요] 베토에듀 개인정보 유출 관련 안내

안녕하세요. 베토영어학원입니다.

먼저 이번 개인정보 유출 사고로 학생 및 학부모님께 심려를 끼쳐드린 점 진심으로 사과드립니다.

베토영어에서 학습관리 시스템으로 이용하고 있는 '베토에듀'의 운영업체 ㈜맑은소프트 서버에 외부의 미인가 접근이 발생하여 회원정보가 유출된 사실이 확인되었습니다.

베토영어는 관련 사실을 확인한 즉시 ㈜맑은소프트의 공식 안내 및 사고 내용을 확인하고 있으며, 현재 개인정보 유출 범위와 회원정보 관리 현황, 보안조치 및 후속 대응에 대해 면밀히 점검하고 있습니다.

1. 현재까지 확인된 개인정보 유출 내용
㈜맑은소프트의 공식 안내에 따라 현재까지 확인된 베토에듀 개인정보 유출 항목은 다음과 같습니다.
- 아이디
- 암호화된 비밀번호
- 성명
- 생년월일
- 이메일
- 암호화된 휴대전화번호
- 주소
※ 비밀번호는 SHA 단방향 암호화 방식으로 저장되어 복호화가 불가능한 형태이며, 휴대전화번호 역시 암호화된 상태로 유출된 것으로 안내받았습니다.
※ ㈜맑은소프트의 공식 확인 결과 과정·콘텐츠·수강정보·학습이력 및 결제정보·결제이력은 유출되지 않은 것으로 확인되었습니다.
※ 베토영어는 현재 ㈜맑은소프트 시스템을 통한 결제를 운영하고 있지 않으며, 해당 시스템을 통해 카드번호·계좌번호 등의 결제정보를 수집·관리하고 있지 않습니다.
개인별 개인정보 유출 여부 및 구체적인 유출 항목은 ㈜맑은소프트 개인정보 유출 조회 페이지에서 본인확인 후 확인하실 수 있습니다.

2. 사고 경위 및 ㈜맑은소프트의 대응
㈜맑은소프트의 공식 안내에 따르면 2026년 9월 19일 외부 공격자의 비정상적인 서버 접근이 발생하였으며, 9월 20일 개인정보 탈취가 확인되었습니다.
이후 사고 조사와 함께 공격자 IP 차단, 악성 프로그램(백도어) 삭제, 서버 접근 키 및 연동 키 교체, 관리자 계정 2차 인증 적용 등의 보안조치를 진행하였으며, 수사기관 및 한국인터넷진흥원(KISA) 등 관계기관에 신고한 것으로 안내받았습니다.
베토영어에서도 ㈜맑은소프트 측의 사고 조사 및 후속 조치 내용을 지속적으로 확인하고 있습니다.

3. 베토영어의 확인 및 대응
베토영어는 이번 사안을 중요하게 인식하고 있으며, 개인정보 관리 현황과 유출 범위를 면밀히 점검하고 있습니다. 또한 ㈜맑은소프트 측에 정확한 사고 경위와 보안조치 및 재발 방지 대책을 확인하고 있으며, 추가로 안내드릴 사항이 확인되는 경우 신속하게 안내드리겠습니다.

4. 추가 피해 예방을 위해 확인해 주시길 바랍니다
- 베토에듀 비밀번호를 변경해 주시길 바랍니다.
- 다른 서비스에서도 동일하거나 유사한 비밀번호를 사용하고 있다면 함께 변경해 주시길 바랍니다.
- 베토영어, 베토에듀 또는 관련 기관을 사칭한 문자·전화·이메일에 주의해 주시길 바랍니다.
- 출처가 불분명한 링크(URL)나 첨부파일은 열지 마시길 바랍니다.
- 개인정보, 금융정보 또는 인증번호 등을 요구하는 경우 각별히 주의해 주시길 바랍니다.
- 본인이 요청하지 않은 인증번호는 다른 사람에게 전달하지 마시길 바랍니다.
- 본인의 이름·주소 등 개인정보를 알고 접근하는 경우에도 출처가 명확하지 않다면 반드시 확인해 주시길 바랍니다.

5. 피해 신고 및 문의
이번 개인정보 유출과 관련하여 의심되는 문자·전화·이메일 등을 받으셨거나 개인적인 피해가 발생한 경우 베토영어로 알려주시길 바랍니다.
- 담당부서 : 베토영어 운영본부
- 문의 : 베토영어 카카오톡 채널
- 긴급전화 : 각 캠퍼스 대표번호
- 운영시간 : 평일 14:00~22:00
※ 통화량이 많을 경우 연결까지 시간이 소요될 수 있습니다. 카카오톡 채널에 문의사항을 남겨주시면 확인 후 순차적으로 답변드리겠습니다.

6. 추가 확인 사항 안내
베토영어는 현재 ㈜맑은소프트에 이번 사고와 관련한 구체적인 사실관계와 개인정보 관리·보안조치에 대한 확인을 요청하고 있습니다. 추가 조사 결과 또는 학생 및 학부모님께 별도로 안내드려야 할 사항이 확인되는 경우 본 공지를 통해 신속하게 안내드리겠습니다.

베토영어는 학생 및 학부모님의 개인정보를 관리하는 교육기관으로서 이번 사안을 무겁게 받아들이고 있습니다. 다시 한번 이번 사고로 심려를 끼쳐드린 점 진심으로 사과드리며, 관련 사항을 면밀히 확인하고 개인정보 관리 및 보안 체계를 다시 한번 점검하겠습니다.

감사합니다.

2026년 9월 27일
베토영어학원 드림

 


□
  대응내역  

    - (맑은소프트) 공격자 IP 차단, 백도어 삭제
    - (맑은소프트) 서버 접근 키 및 문자·결제·본인인증 연동 키 교체
    - (맑은소프트) 관리자 계정 2단계(2차) 인증 적용
    - (맑은소프트) KISA·개인정보보호위원회 등 관계기관 신고
    - (베토영어) 홈페이지 공지를 통한 학생·학부모 안내 및 비밀번호 변경 요청
    - (베토영어) 맑은소프트 개인정보 유출 조회 페이지 안내
    - (베토영어) 사칭 문자·전화·이메일 및 인증번호 요구 주의 안내
    - (베토영어) 맑은소프트에 사고 경위·보안조치·재발 방지 대책 확인 요청
    - (베토영어) 카카오톡 채널·캠퍼스 대표번호 문의창구 운영
     ※ 베토영어 자체의 개인정보보호위원회 신고 여부, 회원 개별 통지 방식(이메일·문자)은 공지문에 명시되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 비밀번호 저장 방식을 솔트(salt) 적용 강력 해시(bcrypt·Argon2 등)로 상향
       - 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 상시 적용 확인
       - 문자 발송 연동 채널의 이상 발송 탐지 및 발신번호 도용 방지
       - 성명·생년월일·이메일·주소 등 평문 저장 항목의 암호화 범위 확대

    2. 관리적 조치
       - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지)
       - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
       - 미성년 학생 개인정보에 대한 별도 보호 기준 마련 및 학부모 대상 2차 피해 예방 안내 지속
       - 공지문 내 링크·문의창구 등 안내 정보의 정확성 점검 및 전화 응대 채널 보강


□
  관련기사(출처)  

감사합니다.