[한국보험계리사회 계리연수원] 위탁 운영사 맑은소프트 서버 해킹으로 보험계리사 자격등록번호·학력·경력 등 14개 항목 유출_2026년 09월
한국보험계리사회 계리연수원 온라인교육 사이트의 위탁운영사 ㈜맑은소프트 서버가 해킹돼 회원 개인정보가 유출됐다. 유출 항목은 총 14개로, 보험계리사 자격등록번호와 학력·경력, 부서·직위·회사전화번호까지 포함돼, 보험사 계리 전문인력의 신상과 경력 정보가 한꺼번에 노출됐다.

□ 개요
한국보험계리사회 계리연수원은 2026년 9월 27일 공지를 통해, 온라인교육 사이트 위탁운영사인 ㈜맑은소프트 서버에 외부의 불법 접근이 발생해 일부 회원의 개인정보가 유출됐다고 밝혔다.
공지에 따르면 외부 공격자는 9월 19일 18시 26분경 맑은소프트 서버에 불법 접근했다. 맑은소프트는 9월 22일 09시 35분경 공격 사실과 동일 공격자의 회원 DB 접근 정황을 인지했고, 9월 23일 일부 회원의 개인정보 유출을 최종 확인했다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 회원소속, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 주소, 계리사자격등록번호, 부서, 직위, 회사전화번호, 학력 및 경력사항 등 총 14개다. 회원별 유출 여부와 구체적 범위는 추가 확인 중이다.
공격 과정에서 스팸 SMS가 발송된 정황도 확인됐다. 다만 맑은소프트 조사 결과에 따르면 이 문자는 회원 휴대폰번호가 아니라 난수 생성 프로그램으로 임의로 만든 번호로 발송됐다. 민주신문은 이번 사고로 보험계리사 자격등록번호와 학력·경력 등 민감한 정보가 유출됐다고 보도했으며, 보안뉴스는 맑은소프트 사고 전체 피해 홈페이지가 최소 22곳에 달한다고 전했다.
□ 사고내용 요약
1. 회사명 : (사)한국보험계리사회 계리연수원 / 위탁운영사 ㈜맑은소프트
2. 사고유형
- 위탁운영사 서버에 대한 외부 불법 접근 및 백도어 설치, 회원 DB 접근에 따른 개인정보 유출(수탁사 사고 여파)
- 공격 과정에서 난수 생성 번호 대상 스팸 SMS 발송 정황 확인
3. 유출규모
- 미공개(회원별 유출 여부·범위 추가 확인 중, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
4. 유출항목(총 14개)
- 아이디, 암호화된 비밀번호
- 성명, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 주소
- 회원소속, 부서, 직위, 회사전화번호
- 계리사자격등록번호, 학력 및 경력사항
5. 특이사항
- 계리사자격등록번호와 학력·경력사항이 포함돼, 이번 맑은소프트 연쇄 유출 사고 가운데 전문 자격·경력 정보가 가장 구체적으로 노출된 사례 중 하나임
- 회원소속·부서·직위·회사전화번호가 함께 유출돼, 보험사 계리·결산·리스크관리 담당자를 겨냥한 감독기관·협회·헤드헌팅 사칭 표적형(스피어) 피싱에 악용될 가능성
- 스팸 SMS는 회원 번호가 아닌 난수 생성 번호로 발송된 것으로 확인됐다고 밝혀, 문자 피해 범위를 구체적으로 설명함
- 공지상 불법 접근 시각은 9/19 18:26으로, 맑은소프트 공식 사과문의 최초 침입 시각(9/19 14:47)과 표기가 다름
- 추석 연휴 중(9/27) 개인정보보호책임자(사무국장) 명의로 공지하고, 본회 기획운영팀 이메일을 별도 문의처로 안내함
□ 사고대응 타임라인
- 2026년 09월 19일
. 14:47경 교육 사이트 서버 최초 불법 접근(맑은소프트 공식 사과문 기준)
. 18:26경 외부 공격자, 맑은소프트 서버에 불법 접근(계리연수원 공지 기준)
- 2026년 09월 20일 10시 04분경
. 개인정보 탈취(맑은소프트 공식 사과문 기준)
- 2026년 09월 22일 09시 35분경
. 맑은소프트, 공격 사실 및 동일 공격자의 회원 DB 접근 정황 인지
. KISA·개인정보보호위원회 신고
- 2026년 09월 23일
. 조사 과정에서 일부 회원 개인정보 유출 최종 확인
- 2026년 09월 27일
. 계리연수원, 공지사항을 통한 회원 대상 유출 안내 및 사과(추석 연휴 중)
- (참고) 2026년 09월 29일~30일
. 민주신문, 보험계리사 자격등록번호·학력·경력 유출 보도
- 진행 중
. 회원별 유출 여부 및 구체적 범위 추가 확인, 시스템·접속 기록 분석을 통한 피해 범위 확인
□ 개인정보 유출 관련 홈페이지 안내
[개인정보 유출 안내] 한국보험계리사회 계리연수원 온라인교육 사이트 회원 개인정보 유출 관련 안내 및 사과말씀
회원 여러분께,
먼저 추석 연휴 중 이와 같은 소식을 전해드리게 되어 매우 무거운 마음이며, 회원 여러분께 심려를 끼쳐드린 점 진심으로 사과드립니다.
한국보험계리사회 계리연수원 온라인교육 사이트의 위탁운영사인 ㈜맑은소프트의 서버에 외부의 불법적인 접근이 발생하여 일부 회원의 개인정보가 유출된 사실이 확인되었습니다.
본회는 이번 사안을 매우 엄중하게 인식하고 있으며, 현재 위탁운영사인 ㈜맑은소프트 및 관계기관과 함께 정확한 사고 경위와 피해 범위를 확인하고 있습니다.
1. 유출된 개인정보 항목
유출 항목 (총 14개 항목): 아이디, 암호화된 비밀번호, 성명, 회원소속, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 주소, 계리사자격등록번호, 부서, 직위, 회사전화번호, 학력 및 경력사항
비밀번호와 휴대폰번호는 암호화된 상태로 저장관리되고 있었습니다.
현재 개별 회원별 개인정보 유출 여부 및 구체적인 유출 범위에 대해서는 추가 확인을 진행하고 있습니다.
2. 유출 시점 및 경위
- 2026년 9월 19일 18시 26분경: 외부 공격자가 위탁운영사인 ㈜맑은소프트 서버에 불법적으로 접근
- 9월 22일 09시 35분경: ㈜맑은소프트에서 공격 사실 인지 및 동일 공격자의 회원 DB 접근 정황 확인
- 9월 23일: 조사 과정에서 일부 회원의 개인정보 유출 사실 최종 확인
3. 스팸 SMS 발송 관련 안내
이번 비정상 접근 과정에서 스팸 SMS가 발송된 정황도 확인되었습니다. 다만 현재까지 ㈜맑은소프트의 조사 결과에 따르면, 해당 스팸 SMS는 계리연수원 회원정보에 등록된 휴대폰번호를 이용한 것이 아니라, 별도의 전화번호 난수 생성 프로그램을 통해 임의로 생성된 번호를 대상으로 발송된 것으로 확인되었습니다.
현재까지 회원 휴대폰번호 정보가 직접 이용된 정황은 확인되지 않았으나, 추가 피해 예방을 위해 출처가 불분명한 이메일이나 문자메시지의 링크(URL) 클릭 자제를 부탁드립니다.
4. 현재까지의 조치 및 피해 확인 현황
- 관리자 2단계 인증 적용 및 외부 접근 차단
- 서버 내 비정상 파일 및 백도어 관련 파일 확인/삭제
- 불법 파일 삭제 및 관련 시스템 초기화
- 추가 침해 방지를 위한 서버 접근 키 및 연동 키 변경
- 시스템 및 접속 기록 추가 분석을 통한 피해 범위 지속 확인
- 관련 소스코드 취약점 점검 및 수정
현재 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 신고하여 조사가 진행 중이며, 현재까지 금전적 피해 등 직접적인 피해 사례는 확인되지 않았습니다.
5. 회원 여러분의 피해 예방을 위한 안내
- 스미싱 주의 : 출처가 불분명한 URL 클릭 및 개인정보/결제 요청에 응하지 마십시오.
- 비밀번호 변경 : [마이페이지 > 회원정보 수정]에서 비밀번호를 변경해주시고, 타 사이트 동일 비밀번호도 변경을 권고합니다.
- 출처불명 연락 : 기관, 택배사, 금융기관 사칭 연락의 첨부파일이나 링크 열람을 자제해 주십시오.
- 의심사례 신고 : 스미싱 의심 시 KISA 118, 금전 피해 발생 시 경찰청 112로 신고해 주십시오.
- 개인정보 유출 여부 조회 : https://privacy-check.malgnsoft.com/ 에서 본인 인증 후 유출 항목 확인
6. 문의 및 피해 접수처
- ㈜맑은소프트 범용클라우드사업팀: 1666-3412 (평일 09:00~18:00) | privacy2@malgnsoft.com
- 한국보험계리사회 기획운영팀: actuary@actuary.or.kr
7. 법적 권리 및 피해 구제 안내
개인정보 유출 피해 시 「개인정보 보호법」에 따른 손해배상 청구 및 법정손해배상 청구가 가능합니다.
- 개인정보 분쟁조정위원회: www.kopico.go.kr / 국번없이 1833-6972
본회는 이번 사고를 매우 엄중하게 받아들이고 있으며, 추가적인 보안 강화 및 재발방지 대책을 철저히 마련하겠습니다.
회원 여러분께 심려를 끼쳐드린 점 다시 한번 깊이 사과드립니다.
한국보험계리사회 계리연수원
개인정보보호책임자 조영대 사무국장

□ 대응내역
- (맑은소프트) 관리자 2단계 인증 적용 및 외부 접근 차단
- (맑은소프트) 서버 내 비정상 파일·백도어 관련 파일 확인·삭제 및 관련 시스템 초기화
- (맑은소프트) 서버 접근 키·연동 키 변경 및 소스코드 취약점 점검·수정
- (맑은소프트) 시스템·접속 기록 추가 분석을 통한 피해 범위 확인, KISA·개인정보보호위원회 신고
- (한국보험계리사회) 공지사항을 통한 회원 대상 유출 안내 및 사과(9/27)
- (한국보험계리사회) 스팸 SMS 발송 경위 안내 및 스미싱·사칭 연락 주의, 비밀번호 변경 권고
- (한국보험계리사회) 유출 여부 조회 페이지, 기획운영팀 이메일 문의처 및 분쟁조정 절차 안내
※ 유출 인원 미공개, 회원별 유출 여부·범위 추가 확인 중
□ 재발방지대책(권고사항)
1. 기술적 조치
- 계리사자격등록번호·학력·경력 등 전문 자격 정보의 암호화 저장 및 조회 권한 최소화
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리
- 회원 DB 대량 조회·반출 실시간 탐지로 인지 시차 단축
2. 관리적 조치
- 연수 이수 관리에 필요한 최소 항목 외 학력·경력 등 수집 항목 재검토 및 보유기간 단축
- 위탁계약에 수탁사 침해 통지 기한·절차 및 정기 보안점검 결과 제출 의무 명시
- 회원별 유출 여부 확인 결과의 신속한 개별 통지 및 후속 공지
- 보험업계 회원 대상 감독기관·협회·채용 사칭 이메일 주의 안내 지속
□ 관련기사(출처)
- [개인정보 유출 안내] 계리연수원 온라인교육 사이트 회원 개인정보 유출 관련 안내 및 사과말씀 - 한국보험계리사회 계리연수원
- 맑은소프트 해킹 피해 최소 15곳…계리사 자격·소속부대 정보도 털렸다 - 민주신문
- 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀 - 맑은소프트 공식 고객센터
- 맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출 - 보안뉴스
감사합니다.