사이버위협분석/해킹 및 개인정보 유출사고 동향

[시계토끼] 위탁 운영사 맑은소프트 서버 해킹 여파로 회원 개인정보(주소·직업·DI 포함) 10개 항목 유출_2026년 09월

경험한사람 2026. 9. 30. 23:34

토익스피킹·오픽 온라인 강의 플랫폼 시계토끼가 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출됐다고 공지했다. 유출 항목에 성명·생년월일 외에 주소·직업·중복가입방지정보(DI)까지 포함돼, 다른 위탁 고객사 사례보다 식별 가능한 정보의 범위가 넓다.



□
  개요 

   시계토끼는 2026년 9월 28일 '개인정보 유출사고 안내' 공지를 통해, 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
    시계토끼는 맑은소프트에 위탁해 운영 중인 교육용 LMS에 최근 비인가 접근이 발생해 회원 개인정보가 유출된 사실을 확인했다고 안내했다. 사고를 인지한 즉시 수탁사와 공조해 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있다고 덧붙였다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 생년월일, 이메일, 암호화된 휴대폰번호, 주소, 가입경로, 직업, 중복가입방지정보(DI) 등 총 10개다. 공지에는 구체적인 유출 인원과 침해·인지 일시가 명시되지 않았으며, 문의와 유출 항목 조회는 맑은소프트 담당부서와 조회 페이지로 안내됐다.
    맑은소프트 공식 공지에 따르면 외부 공격자는 9월 19일 교육사이트 서버에 불법 접근해 백도어를 설치했고, 9월 20일 회원정보를 탈취했다. 회사는 9월 22일 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 공격을 인지했다. 보안뉴스에 따르면 이번 사고로 개인정보가 유출된 홈페이지는 군·공공·민간을 망라해 최소 22곳에 달하며, 시계토끼도 같은 사고의 피해 고객사 중 하나다.

 

□  사고내용 요약  

    1. 회사명 : ㈜시계토끼(시계토끼학원(원격)) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(교육용 LMS 호스팅) 서버에 대한 비인가 접근 및 백도어 설치에 따른 회원정보 유출(수탁사 사고 여파)
        - 구체적 침입 경로·기관별 인지 일시는 공지문에 미공개
    3. 유출규모
        - 미공개(구체적 인원 미명시, 운영사 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 10개)
        - 아이디, 암호화된 비밀번호
        - 성명, 생년월일
        - 이메일, 암호화된 휴대폰번호, 주소
        - 가입경로, 직업
        - 중복가입방지정보(DI)


    5. 특이사항
        - 본인확인 과정에서 생성되는 중복가입방지정보(DI)가 유출 항목에 포함됨. DI는 사이트별로 다르게 발급돼 타 서비스와의 교차 연계 위험은 상대적으로 낮지만, 성명·생년월일·주소와 결합되면 개인을 특정할 수 있는 정보 조합이 됨
        - 주소·직업이 함께 유출돼, 토익스피킹·오픽 수강생(취업·이직 준비생 등)을 노린 교재 배송·환불·시험 관련 사칭 스미싱에 악용될 가능성
        - 공지 문구가 다른 위탁 고객사(닥치고 공기업 등) 공지와 사실상 동일해, 운영사가 제공한 공통 안내문을 활용한 것으로 보이며, 문의·조회 창구도 맑은소프트로 일원화됨
        - 맑은소프트가 고객사에 사고를 통보한 시점(9/24)과 시계토끼 공지일(9/28) 사이에 약 4일의 차이가 있음(맑은소프트는 회원 대상 개별 통지도 순차 발송 중이라고 밝힘)
        - 하나의 LMS 운영사를 통해 다수 기관이 동시에 피해를 입은 수탁사발 연쇄 유출 사고의 일부(보안뉴스 기준 최소 22곳)


□
  사고대응 타임라인  

    - 2026년 09월 19일 14시 47분경
        . 외부 공격자, 맑은소프트 교육사이트 서버에 불법 접근(맑은소프트 공지 기준)
    - 2026년 09월 20일 10시경
        . 백도어를 통해 회원정보 데이터베이스에 접근, 개인정보 탈취
    - 2026년 09월 22일
        . 09:35경 문자 발송 대행사의 비정상 발송 정황 통보로 맑은소프트 공격 인지
        . 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보보호위원회 유출 신고
    - 2026년 09월 23일
        . 맑은소프트 전수 조사 과정에서 회원 개인정보 유출 최종 확인
    - 2026년 09월 24일
        . 맑은소프트, 고객사에 유출 항목·시점·경위·조치사항 안내 메일 순차 발송
    - 2026년 09월 25일
        . 맑은소프트 대표이사 명의 공식 사과문 게시
    - 2026년 09월 28일
        . 시계토끼, 홈페이지 공지를 통한 회원 대상 개인정보 유출사고 안내
    - (참고) 2026년 09월 29일~30일
        . 보안뉴스, 동일 사고로 개인정보가 유출된 홈페이지 최소 22곳 확인 보도
    - 진행 중
        . 맑은소프트에 대한 원인 규명 및 보안 점검, 추가 안내 및 피해 구제 절차는 추후 별도 공지 예정


□
  개인정보 유출 관련 홈페이지 안내  

개인정보 유출사고 안내

(주)시계토끼를 이용하시는 회원님께 깊은 사과의 말씀을 드립니다.

(주)시계토끼는 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하였으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.

■ 유출된 개인정보 항목
아이디, 암호화 된 비밀번호, 성명, 생년월일, 이메일, 암호화 된 휴대폰, 주소, 가입경로, 직업, 중복가입방지정보(DI)

※ 동일한 계정 정보를 사용하는 서비스의 비밀번호 변경을 권장드리며, 출처가 불분명한 문자나 링크 등 스팸·스미싱에 주의해 주세요.

(주)시계토끼는 위탁 운영사인 맑은소프트에 대한 철저한 원인 규명과 보안 점검을 진행하고 있으며, 사용자 공지 및 고객지원을 통해 피해를 최소화하기 위하여 노력하겠습니다.

회원님께 심려를 끼쳐드린 점 다시 한번 깊이 사과 드립니다.

이후 추가 안내 필요한 사항 및 피해 구제 절차에 대해서는 추후 별도 안내 드릴 예정입니다.

■ 문의 및 유출 항목 조회 안내
- 담당부서: ㈜맑은소프트 범용클라우드사업팀 (Tel: 1666-3412, 평일 09:00~18:00)
- 이메일: privacy2@malgnsoft.com
- 유출 내역 조회: 아래 페이지에서 본인 인증 후 귀하의 유출 항목을 확인하실 수 있습니다. (조회 방법 : 아래 사이트 접속 후 이메일로 본인확인)
  https://privacy-check.malgnsoft.com

 


□
  대응내역  

    - (시계토끼) 사고 인지 즉시 수탁사(맑은소프트)와 공조하여 보안 조치 강화 및 지속적인 모니터링 수행
    - (시계토끼) 홈페이지 공지를 통한 회원 대상 사고 안내(9/28)
    - (시계토끼) 동일 계정 정보 사용 서비스 비밀번호 변경 및 스팸·스미싱 주의 권고
    - (시계토끼) 위탁 운영사(맑은소프트)에 대한 원인 규명 및 보안 점검 진행
    - (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 및 문자·결제·본인인증 연동 키 교체
    - (맑은소프트) 관리자 계정 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
    - (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고(9/22)
    - (맑은소프트) 개인정보 유출 여부 조회 페이지 및 전담 문의 창구 운영
     ※ 정확한 유출 인원과 시계토끼 인지 일시는 공지문에 명시되지 않음(피해 구제 절차는 추후 별도 안내 예정)

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용 여부 확인
        - 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터베이스 분리 및 접근권한 최소화
        - 성명·생년월일·주소·DI 등 평문 저장 항목의 암호화 범위 확대
        - 문자 발송 API 키 등 연동 키의 주기적 교체와 비정상 대량 발송 실시간 탐지

    2. 관리적 조치
        - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시 및 위탁자 명의 회원 통지 지연 방지
        - 가입경로·직업 등 서비스 제공에 필수적이지 않은 항목의 수집 최소화 및 보유기간 재설정
        - 수탁사 개인정보 처리 현황에 대한 정기 관리·감독(개인정보 보호법 위탁 관리 의무 이행)
        - 교재 배송·환불·시험 안내 등을 사칭한 스미싱에 대비한 회원 대상 지속적 주의 안내


□
  관련기사(출처)  


감사합니다.