사이버위협분석/해킹 및 개인정보 유출사고 동향

[대한응급의학회 교육센터] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보(면허번호·근무처 포함) 10개 항목 유출_2026년 09월

경험한사람 2026. 9. 29. 20:23

대한응급의학회 교육센터가 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출됐다고 공지했다. 유출 항목에 일반 개인정보 외에 면허번호·근무처까지 포함돼, 의료인 회원 특성상 표적형 사칭 피해 우려가 제기된다.

 



□
  개요 

   대한응급의학회 교육센터는 '개인정보 유출사고 안내' 팝업 공지 및 홈페이지 게시판(2026.09.29 등록)을 통해, 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
    대한응급의학회 교육센터는 맑은소프트에 위탁하여 운영 중인 시스템(교육용 LMS)에 최근 비인가된 접근으로 인해 회원 개인정보가 유출된 사실을 확인했으며, 사고를 인지한 즉시 수탁사인 맑은소프트와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있다고 안내했다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화된 휴대전화번호, 주소, 면허번호, 근무처 등 총 10개로, 다른 위탁 고객사 공지 대비 항목 수가 많고 특히 의료인 신원을 뒷받침하는 면허번호·근무처가 포함된 점이 눈에 띈다. 공지에는 구체적인 유출 인원과 정확한 침해·인지 일시는 명시되지 않았다.
    이번 사고는 맑은소프트가 운영하는 LMS/교육 사이트를 이용하는 다수 위탁 고객사로 파급된 사건의 하나로, 앞서 한국정보보호교육센터·인벳츠·한국중앙자원봉사센터 V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터(자원봉사다움)·치트키워드·제이엠에듀 등에서도 동일한 수탁사발 침해를 원인으로 한 회원 안내가 이어졌으며, 대한응급의학회 교육센터도 같은 사고의 피해 고객사 중 하나로 확인된다. 다른 고객사들이 9월 22~28일경 공지를 게시한 것과 달리 대한응급의학회 교육센터의 공지 등록일은 9월 29일로, 위탁 고객사 중에서도 비교적 늦게 공지가 이뤄졌다. 민주신문은 맑은소프트 관련 피해 기관이 최소 15곳에 달하며 계리사 자격·소속부대 정보 등 전문직 관련 정보도 유출됐다고 보도한 바 있어, 이번 면허번호·근무처 유출도 같은 맥락으로 볼 수 있다.

 

□  사고내용 요약  

    1. 회사명 : 대한응급의학회 교육센터(KSEM) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(교육용 LMS 호스팅) 시스템 비인가 접근에 따른 위탁 관리 회원정보 유출(수탁사 사고 여파)
        - 구체적 침입 경로·최초 인지 일시는 공지문에 미공개
    3. 유출규모
        - 미공개(구체적 인원 미명시)
    4. 유출항목(총 10개)
        - 아이디, 암호화된 비밀번호
        - 성명, 회원소속, 생년월일
        - 이메일, 암호화된 휴대전화번호, 주소
        - 면허번호, 근무처


    5. 특이사항
        - 유출 항목에 면허번호·근무처가 포함돼, 회원소속·성명과 결합 시 의료인 개인 신원과 소속 병·의원까지 특정 가능한 수준의 민감한 정보 조합
        - 동일 사고를 겪은 다른 위탁 고객사 대비 유출 항목 수(10개)가 가장 많은 축에 속함
        - 다른 위탁 고객사들이 9월 22~28일경 공지를 게시한 데 비해, 대한응급의학회 교육센터의 공지 게시(2026.09.29)는 상대적으로 늦게 이뤄짐
        - 정확한 침해·인지 시점, 유출 인원은 미공개된 상태로 "추가 안내 및 피해 구제 절차는 추후 별도 안내" 예정이라고만 밝힘
        - 맑은소프트 LMS를 이용하는 다수 위탁 고객사에서 동일한 침해를 원인으로 순차 공지가 이어지는 대형 수탁사발 연쇄 유출 사고의 일부(언론 보도 기준 피해 기관 최소 15곳, 전문직 관련 정보 유출 사례 포함)


□
  사고대응 타임라인  

    - 시점 미공개
        . 맑은소프트 위탁 시스템(교육용 LMS)에 대한 비인가 접근 발생(정확한 일시 미기재)
    - (참고) 2026년 09월 22일~28일
        . 동일 사고로 한국정보보호교육센터·인벳츠·V-캠퍼스·베토영어학원·핏투비 아카데미·AI러닝센터·경기도자원봉사센터·치트키워드·제이엠에듀 등 위탁 고객사 순차 공지
    - 2026년 09월 29일
        . 대한응급의학회 교육센터, 홈페이지 게시판에 '[대한응급의학회] (주)맑은소프트 개인정보 유출 사고 안내' 등록 및 홈페이지 팝업 공지 게시
        . 수탁사(맑은소프트)와 공조하여 보안 조치 강화 및 지속적인 모니터링 수행
    - 진행 중
        . 맑은소프트에 대한 원인 규명 및 보안 점검, 추가 안내 및 피해 구제 절차는 추후 별도 공지 예정


□
  개인정보 유출 관련 홈페이지 안내  

개인정보 유출사고 안내

대한응급의학회 교육센터를 이용하시는 회원님께 깊은 사과의 말씀을 드립니다.

대한응급의학회 교육센터는 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하였으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.

유출된 개인정보 항목
아이디, 암호화 된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화 된 휴대폰, 주소, 면허번호, 근무처 등입니다.

동일한 계정 정보를 사용하는 서비스의 비밀번호 변경을 권장드리며, 출처가 불분명한 문자나 링크 등 스팸·스미싱에 주의해 주세요.

대한응급의학회 교육센터는 위탁 운영사인 맑은소프트에 대한 철저한 원인 규명과 보안 점검을 진행하고 있으며, 사용자 공지 및 고객지원을 통해 피해를 최소화하기 위하여 노력하겠습니다.

회원님께 심려를 끼쳐드린 점 다시한번 깊이 사과 드립니다.

이후 추가 안내 필요한 사항 및 피해 구제 절차에 대해서는 추후 별도 안내 드릴 예정입니다.

 



□
  대응내역  

    - (대한응급의학회 교육센터) 사고 인지 즉시 수탁사(맑은소프트)와 공조하여 보안 조치 강화
    - (대한응급의학회 교육센터) 지속적인 모니터링 수행
    - (대한응급의학회 교육센터) 홈페이지 팝업 및 게시판을 통한 회원 대상 사고 안내
    - (대한응급의학회 교육센터) 동일 비밀번호 사용 타 서비스 비밀번호 변경 권고, 스팸·스미싱 주의 안내
    - (대한응급의학회 교육센터) 위탁 운영사(맑은소프트)에 대한 원인 규명 및 보안 점검 진행
     ※ 정확한 유출 인원, 침해·인지 일시, KISA·개인정보보호위원회 신고 여부는 공지문에 명시되지 않음(추후 별도 안내 예정)

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 서버 관리자 계정 2단계 인증 및 관리자 페이지 접근 IP 제한 적용 여부 확인
        - 면허번호·근무처 등 전문직 특정 정보를 포함한 평문 저장 항목의 암호화 범위 확대 및 최소 수집 원칙 적용
        - 수탁사 대상 정기 취약점 점검·모의해킹 결과 공유 요구

    2. 관리적 조치
        - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지, 이번 사고는 타 고객사 대비 공지가 늦어진 사례)
        - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
        - 의료인 회원 대상 면허·근무처 정보 악용(표적형 사칭, 보이스피싱 등) 2차 피해 예방 안내 지속
        - 위탁사·수탁사 공동 침해사고 대응 체계 및 회원 통지 프로세스 정비


□
  관련기사(출처)  



감사합니다.