[한국사회과학자료원(KOSSDA)] 위탁 운영사 맑은소프트 서버 해킹 여파로 교육 회원 개인정보(소속기관·학과·직위 포함) 8개 항목 유출_2026년 09월
서울대학교 한국사회과학자료원(KOSSDA)이 운영하는 'KOSSDA 교육' 사이트의 시스템 위탁 운영사 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출됐다. 유출 항목에 소속기관명·부서 및 학과·직위가 포함돼, 사회과학 연구자·대학원생을 노린 표적형 피싱에 악용될 우려가 제기된다.

□ 개요
한국사회과학자료원(KOSSDA)은 'KOSSDA 교육' 사이트의 '개인정보 유출사고 안내' 팝업 공지를 통해, 시스템을 위탁 운영하는 ㈜맑은소프트에서 발생한 비인가 접근으로 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
KOSSDA는 사회과학 분야 연구자료를 수집·보급하는 국내 대표 데이터 아카이브로, 2015년 서울대학교로 이관돼 운영되고 있다. KOSSDA 교육은 맑은소프트에 위탁해 운영 중인 교육용 LMS에 최근 비인가 접근이 발생해 회원 개인정보가 유출된 사실을 확인했다고 안내했다. 사고를 인지한 즉시 수탁사와 공조해 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있다고 덧붙였다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 이메일, 암호화된 휴대폰번호, 소속기관명, 부서 및 학과, 직위 등 총 8개다. 공지에는 구체적인 유출 인원, 침해·인지 일시, 문의처, 유출 여부 조회 방법이 명시되지 않았다.
맑은소프트 공식 공지에 따르면 외부 공격자는 9월 19일 교육사이트 서버에 불법 접근해 백도어를 설치했고, 9월 20일 회원정보를 탈취했다. 회사는 9월 22일 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 공격을 인지했다. 보안뉴스에 따르면 이번 사고로 개인정보가 유출된 홈페이지는 군·공공·민간을 망라해 최소 22곳에 달한다. 민주신문 보도에서도 KOSSDA는 KOBACO 광고교육원, 자원봉사센터, 한국정보보호교육센터 등과 함께 유출 사실을 공지한 피해 기관으로 거론됐다.
□ 사고내용 요약
1. 회사명 : 서울대학교 한국사회과학자료원(KOSSDA 교육) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사(교육용 LMS 호스팅) 서버에 대한 비인가 접근 및 백도어 설치에 따른 회원정보 유출(수탁사 사고 여파)
- 구체적 침입 경로·인지 일시는 공지문에 미공개
3. 유출규모
- 미공개(구체적 인원 미명시, 운영사 전체 피해 홈페이지 최소 22곳)
4. 유출항목(총 8개)
- 아이디, 암호화된 비밀번호
- 성명, 이메일, 암호화된 휴대폰번호
- 소속기관명, 부서 및 학과, 직위
5. 특이사항
- 소속기관명·부서 및 학과·직위가 성명·이메일과 함께 유출돼, 연구자·교수·대학원생을 대상으로 한 학술행사·연구과제·논문심사 사칭 표적형(스피어) 피싱에 악용될 가능성이 큼
- 사회과학 연구 데이터를 다루는 기관 특성상, 유출 정보가 연구 데이터 접근 계정 탈취나 기관 사칭 이메일 공격의 발판이 될 수 있음
- 공지에 문의처와 유출 여부 조회 방법이 없고, 기관명이 'KOSSADA'로 잘못 표기되는 등 운영사가 제공한 공통 안내문을 그대로 활용한 것으로 보임
- 하나의 LMS 운영사를 통해 다수 기관이 동시에 피해를 입은 수탁사발 연쇄 유출 사고의 일부(보안뉴스 기준 최소 22곳)
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육사이트 서버에 불법 접근(맑은소프트 공지 기준)
- 2026년 09월 20일 10시경
. 백도어를 통해 회원정보 데이터베이스에 접근, 개인정보 탈취
- 2026년 09월 22일
. 09:35경 문자 발송 대행사의 비정상 발송 정황 통보로 맑은소프트 공격 인지
. 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보보호위원회 유출 신고
- 2026년 09월 23일
. 맑은소프트 전수 조사 과정에서 회원 개인정보 유출 최종 확인
- 2026년 09월 24일
. 맑은소프트, 고객사에 유출 항목·시점·경위·조치사항 안내 메일 순차 발송
- 2026년 09월 25일
. 맑은소프트 대표이사 명의 공식 사과문 게시
- 시점 미공개
. KOSSDA 교육, 홈페이지 팝업을 통한 회원 대상 사고 안내 게시
- (참고) 2026년 09월 29일~30일
. 민주신문·보안뉴스, KOSSDA 등 피해 기관 확산 보도(보안뉴스 기준 최소 22곳)
- 진행 중
. 맑은소프트에 대한 원인 규명 및 보안 점검, 추가 안내 및 피해 구제 절차는 추후 별도 공지 예정
□ 개인정보 유출 관련 홈페이지 안내
개인정보 유출사고 안내
KOSSADA 교육을 이용하시는 회원님께 깊은 사과의 말씀을 드립니다.
KOSSADA 교육은 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하였으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.
유출된 개인정보 항목
아이디, 암호화 된 비밀번호, 성명, 이메일, 암호화 된 휴대폰, 소속기관명, 부서 및 학과, 직위 등입니다.
동일한 계정 정보를 사용하는 서비스의 비밀번호 변경을 권장드리며, 출처가 불분명한 문자나 링크 등 스팸·스미싱에 주의해 주세요.
KOSSADA 교육은 위탁 운영사인 맑은소프트에 대한 철저한 원인 규명과 보안 점검을 진행하고 있으며, 사용자 공지 및 고객지원을 통해 피해를 최소화하기 위하여 노력하겠습니다.
회원님께 심려를 끼쳐드린 점 다시 한번 깊이 사과 드립니다.
이후 추가 안내 필요한 사항 및 피해 구제 절차에 대해서는 추후 별도 안내 드릴 예정입니다.

□ 대응내역
- (KOSSDA) 사고 인지 즉시 수탁사(맑은소프트)와 공조하여 보안 조치 강화 및 지속적인 모니터링 수행
- (KOSSDA) 교육 사이트 팝업을 통한 회원 대상 사고 안내
- (KOSSDA) 동일 계정 정보 사용 서비스 비밀번호 변경 및 스팸·스미싱 주의 권고
- (KOSSDA) 위탁 운영사(맑은소프트)에 대한 원인 규명 및 보안 점검 진행
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 및 문자·결제·본인인증 연동 키 교체
- (맑은소프트) 관리자 계정 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
- (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고(9/22)
- (맑은소프트) 개인정보 유출 여부 조회 페이지(privacy-check.malgnsoft.com) 및 고객센터(1666-3412) 운영
※ 정확한 유출 인원, 인지 일시, 자체 문의처는 공지문에 명시되지 않음(피해 구제 절차는 추후 별도 안내 예정)
□ 재발방지대책(권고사항)
1. 기술적 조치
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용 여부 확인
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터베이스 분리 및 접근권한 최소화
- 성명·이메일·소속·직위 등 평문 저장 항목의 암호화 범위 확대
- 교육 사이트와 연구 데이터 서비스 간 계정·인증 체계 분리 및 다중인증(MFA) 적용
2. 관리적 조치
- 유출 통지 시 기관명·문의처·유출 여부 조회 방법·유출 시점 등 법정 통지 사항을 정확히 기재
- 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시 및 수탁사 정기 관리·감독
- 부서·직위 등 교육 서비스 제공에 필수적이지 않은 항목의 수집 최소화 및 보유기간 재설정
- 연구자 대상 학술행사·연구과제 사칭 피싱 주의 안내 및 기관 공식 발신 채널 고지
□ 관련기사(출처)
- 맑은소프트 해킹 피해 최소 15곳…계리사 자격·소속부대 정보도 털렸다 - 민주신문
- 맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출 - 보안뉴스
- 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀 - 맑은소프트 공식 고객센터
- 온라인교육 사이트서 개인정보 유출…맑은소프트 “회원정보 외부 반출 확인” - 이데일리
감사합니다.