사이버위협분석/해킹 및 개인정보 유출사고 동향

[한국떡류식품가공협회] 위탁 운영사 맑은소프트 서버 해킹으로 위생교육 회원 개인정보(CI·DI 포함) 13개 항목 유출_2026년 09월

경험한사람 2026. 10. 1. 00:23

한국떡류식품가공협회가 LMS 수탁사 ㈜맑은소프트의 온라인교육 사이트 운영 서버 침해로 회원 개인정보가 유출됐다고 사과문을 게시했다. 유출 항목은 총 13개로, 서비스 간 동일한 식별값인 연계정보(CI)와 영업소 전화번호·코드번호·위생관리자 등 떡류 식품 영업자의 사업장 정보까지 포함됐다.



□
  개요 

   한국떡류식품가공협회는 사과문을 통해 LMS 수탁사인 맑은소프트가 운영하는 온라인교육 사이트 운영 서버에서 침해사고가 발생해 회원 개인정보가 유출됐다고 밝혔다.
    협회 사과문에 따르면 외부 공격자는 9월 19일 18시 26분경 서버에 백도어를 설치했고, DB에 접근해 회원자료를 조회했다. 사고는 9월 22일 09시 35분 문자 서비스사(다우기술)로부터 수탁사 서버를 이용한 스팸 발송 연락을 받으면서 인지됐다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화된 휴대폰번호, 주소, 영업소 전화번호, 코드번호, 위생관리자, 연계정보(CI), 중복가입방지정보(DI) 등 총 13개다. 과정·콘텐츠, 수강정보, 학습이력과 결제정보·결제이력은 유출되지 않았다고 안내됐다.
    협회는 개인정보 보호법 제34조에 따라 인지 후 72시간 기한(9월 25일 09시 35분) 내에 회원 개별 통지를 마쳤다고 밝혔다(1차 9월 24일 12시 50분, 2차 9월 25일 05시). 유출 대상은 맑은소프트 범용클라우드 LMS 고객사 회원 전체이며, 휴대전화번호 암호화키의 유출 여부는 조사 중이다. 보안뉴스는 이번 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳에 달한다고 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 한국떡류식품가공협회 / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사(범용클라우드 LMS) 서버에 대한 외부 불법 접근 및 백도어 설치, DB 회원자료 조회에 따른 개인정보 유출
        - 공격자가 수탁사 서버를 이용해 스팸 문자를 발송한 정황 확인
    3. 유출규모
        - 미공개(범용클라우드 LMS 고객사 회원 전체 대상, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 13개)
        - 아이디, 암호화된 비밀번호
        - 성명, 생년월일, 이메일, 암호화된 휴대폰번호, 주소
        - 회원소속, 영업소 전화번호, 코드번호, 위생관리자
        - 연계정보(CI), 중복가입방지정보(DI)
        ※ 과정·수강정보·학습이력 및 결제정보·결제이력은 유출되지 않음(수탁사 설명)


    5. 특이사항
        - 사이트별로 발급되는 DI와 달리 연계정보(CI)는 서비스가 달라도 개인에게 동일한 값이어서, 다른 경로로 유출된 정보와 결합해 개인을 식별하는 데 악용될 수 있음
        - 영업소 전화번호·코드번호·위생관리자 등 떡류 식품 영업자의 사업장 정보가 함께 유출돼, 위생점검·위생교육 미이수·협회 사칭 피싱에 악용될 가능성
        - 휴대폰번호는 AES로 암호화됐지만 암호화키 유출 여부가 조사 중이어서, '제3자가 실제 내용을 확인하기 매우 어렵다'는 설명은 키 미유출이 확정돼야 성립함
        - 사과문에 최초 접근(9/19 14:47)과 별도로 백도어 설치 시각(9/19 18:26), KISA·개인정보위 신고 시각, 72시간 내 개별 통지 시점까지 구체적으로 공개됨
        - 침입(9/19)부터 인지(9/22)까지 약 3일이 걸렸으며, 자체 탐지가 아닌 문자 서비스사의 스팸 발송 연락으로 사고를 인지함


□
  사고대응 타임라인  

    - 2026년 09월 19일
        . 14:47경 외부 공격자, 수탁사 교육 사이트 서버에 비정상적인 방법으로 접근
        . 18:26경 서버에 백도어 설치
    - 2026년 09월 20일 10시 04분경
        . DB 접근 및 회원 개인정보 탈취
    - 2026년 09월 22일
        . 09:35 문자 서비스사(다우기술)로부터 수탁사 서버를 이용한 스팸 발송 연락을 받고 사고 인지
        . 20:10경 KISA 침해사고 신고, 20:40경 개인정보보호위원회 유출 신고
    - 2026년 09월 23일
        . 전수조사를 통해 유출 사실 최종 확인
    - 2026년 09월 24일 12시 50분
        . 회원 대상 1차 개별 통지
    - 2026년 09월 25일 05시
        . 회원 대상 2차 개별 통지(법정 통지기한 9/25 09:35 이내)
    - 시점 미공개
        . 한국떡류식품가공협회, 홈페이지에 사과문 게시
    - 진행 중
        . 휴대전화번호 암호화키 유출 여부 조사 및 관계기관 조사 협조


□
  개인정보 유출 관련 홈페이지 안내  

사과문

안녕하십니까.
한국떡류식품가공협회는 LMS 이용관련 맑은소프트(수탁사)와 협업하여 업무를 하고 있습니다. 먼저 이번 개인정보 유출 사고로 인해 여러분께 심려와 불편을 끼쳐드린 점 다시 한번 깊이 사과드립니다. 맑은소프트사에서는 운영중인 온라인교육 사이트 운영 서버에서 침해사고가 발생하여 관련된 내용을 긴급히 안내드립니다.

1. 사고 개요
- 발생: 2026.9.19 18:26 경 외부 공격자가 서버에 백도어 설치
- 인지: 2026.9.22 09:35 문자 서비스사(다우기술)로부터 수탁사 서버를 사용한 스팸 발송 연락 수신
- 확인 사항: 공격자가 DB에 접근하여 해당 DB에 존재하는 회원자료 조회
- 유출 항목: 아이디, 암호화 된 비밀번호, 성명, 회원소속, 생년월일, 이메일, 암호화 된 휴대폰, 주소, 영업소 전화번호, 코드번호, 위생관리자, 연계정보(CI), 중복가입방지정보(DI) (총 13개 항목)

2. 조치 현황
- 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정
- 9.22 20:10 경 KISA 침해사고 신고 및 9.22 20:40 경 개인정보보호위원회 유출 신고 완료

3. 회원 통지 안내
개인정보 보호법 제34조제2항에 따라 유출등 가능성을 인지한 때부터 72시간 이내, 즉 2026년 9월 25일(금) 09시 35분까지 반드시 회원 개별 통지완료(1차안내 24일, 12:50분, 2차안내 25일 05시 발송)

이번 사고, 정확히 무엇이 발생한 건가요?
2026년 9월 19일(토) 14시 47분경 외부 공격자가 수탁사 교육 사이트 서버에 비정상적인 방법으로 접근했고, 9월 20일(일) 10시 04분경 개인정보가 탈취된 것으로 확인되었습니다. 9월 22일(화) 09시 35분경 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 사고를 인지했고, 즉시 유관기관(개인정보보호위원회, KISA)에 신고하고 긴급 보안조치를 완료했습니다. 9월 23일(수) 전수조사를 통해 유출 사실을 최종 확인했습니다.

유출 대상과 유출 항목은 어떻게 되나요?
현재 유출 대상은 범용클라우드 LMS 고객사 회원 전체이며, 유출된 개인정보 항목은 고객사 및 회원마다 다릅니다. 휴대전화번호는 암호화된 채로 유출된 것으로 확인되며, 암호화키 유출 여부는 현재 조사 중입니다. 비밀번호는 SHA 단방향 암호화로 저장되어 있어 복호화가 절대 불가능합니다.
다만 과정·콘텐츠, 수강정보, 학습이력은 유출되지 않았으며, 결제정보·결제이력도 유출되지 않았습니다. 수탁사는 카드정보나 결제와 관련된 중요한 키를 보관하고 있지 않습니다.

사고 관련 안내 공지
https://help.malgnsoft.com/help/post_view.jsp?id=1016&

● 안내 및 권고사항
1) 비밀번호는 복호화가 불가능한 단방향 암호화로 휴대폰 번호 또한 AES암호화 기술로 보호되어 잇어 제3자가 실제 내용을 확인하기 매우 어렵습니다.
2) 하지만 2차 피해(계정 도용)을 예방하기 위해, 비밀번호 변경을 해주시고 , 같은 아이디 비밀번호를 사용하는 다른 사이트가 있다면 함께 변경해 주시기 바랍니다.
3) 당사등을 사칭하여 결제나 앱 설치(ARK)를 유도하는 스미싱/ 피싱문자에 주의하시기 바랍니다.
- 출처가 불분명한 연락 주의 : 기관, 택배사 등을 사칭하는 전화·문자·이메일의 첨부파일이나 링크를 열지 마십시오.
- 의심 신고 : 스미싱 의심 시 118(한국인터넷진흥원), 금전 피해 발생 시 112(경찰청)로 신고해 주십시오.

전화: 02-929-2434
전화: 1666-3412 (09:00 ~ 18:00) 맑은소프트
※ privacy@malgnsoft.com은 맑은 담당자용 이메일

금번 발생한 이번 사고를 무겁게 받아들이고 있으며, 협회와 맑은소프트사는 사고 수습과 고객 피해 예방을 최우선으로 하여 필요한 조치를 끝까지 책임 있게 진행하겠습니다. 다시 한번 회원 여러분께 심려를 끼쳐드린 점 깊이 사과드립니다.

한국떡류식품가공협회 드림

 



□
  대응내역  

    - (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경 및 연동 키 교체
    - (맑은소프트) 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
    - (맑은소프트) KISA 침해사고 신고(9/22 20:10) 및 개인정보보호위원회 유출 신고(9/22 20:40)
    - (맑은소프트·협회) 법정 기한 내 회원 개별 통지(1차 9/24 12:50, 2차 9/25 05:00)
    - (한국떡류식품가공협회) 홈페이지에 사고 개요·조치 현황·FAQ를 담은 사과문 게시
    - (한국떡류식품가공협회) 비밀번호 변경 및 동일 비밀번호 사용 사이트 변경 권고, 사칭 스미싱·피싱 주의 및 신고처(118·112) 안내
    - (한국떡류식품가공협회) 문의 창구 안내(02-929-2434, 맑은소프트 1666-3412)
     ※ 협회 회원 유출 인원 미공개, 휴대전화번호 암호화키 유출 여부 조사 중

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
        - 암호화키를 DB와 분리해 별도 키관리시스템(KMS·HSM)으로 보관하고, 키 유출 가능성 확인 시 즉시 재암호화
        - 비밀번호 해시에 솔트 적용 및 bcrypt 등 키 스트레칭 알고리즘 전환 여부 점검
        - CI·DI의 암호화 저장 또는 본인확인 후 미보관 등 저장 최소화 검토

    2. 관리적 조치
        - 교육 서비스에 필수적이지 않은 CI·영업소 정보 등의 수집 항목 재검토 및 보유기간 단축
        - 위생교육 LMS 위탁 시 수탁사 보안 수준 사전 평가 및 정기 관리·감독
        - 문자 발송 연동 키 관리와 비정상 대량 발송 탐지 체계 운영으로 인지 시차 단축
        - 떡류 식품 영업자 대상 위생점검·위생교육·협회 사칭 피싱 주의 안내 강화


□
  관련기사(출처)  


감사합니다.