[KOBACO 광고교육원 온라인 아카데미] 위탁 운영사 맑은소프트 서버 해킹으로 회원 개인정보 유출…유출 항목은 '휴대전화번호·이름·아이디 등'_2026년 09월
한국방송광고진흥공사(KOBACO)가 운영하는 광고교육원 온라인 아카데미의 교육용 LMS 위탁 운영사 ㈜맑은소프트에서 비인가 접근으로 회원 개인정보가 유출됐다. 그러나 공지는 유출 항목을 '휴대전화번호, 이름, 아이디 등'으로만 적고 맑은소프트 대표이사 명의로 게시돼, 공공기관의 유출 통지로서 구체성이 부족하다는 지적이 나올 수 있다.

□ 개요
KOBACO 광고교육원 온라인 아카데미는 2026년 9월 28일 '[긴급] kobaco 광고교육원 온라인 아카데미 개인정보 유출사고 안내' 공지를 통해, 맑은소프트에 위탁 운영 중인 교육용 LMS에 비인가 접근이 발생해 회원 개인정보가 유출됐다고 밝혔다.
공지에 따르면 외부 공격자는 9월 20일 10시 21분경 서버에 백도어를 설치했고, 9월 22일 조사로 회원 DB 접근과 정보 유출 사실이 확인됐다. 유출 항목은 '휴대전화번호, 이름, 아이디 등'으로 안내됐으며, 비밀번호와 휴대전화번호는 암호화된 상태로 유출됐다. 회원은 맑은소프트 조회 페이지에서 이메일 본인확인을 거쳐 본인의 유출 항목을 확인할 수 있다.
맑은소프트 공식 사과문(9월 25일)은 최초 침입을 9월 19일 14시 47분경, 개인정보 탈취를 9월 20일 10시 04분경으로 밝히고 있다. 민주신문은 KOBACO 광고교육원을 맑은소프트 사고로 유출 사실을 공지한 공공기관 중 하나로 보도했으며, 보안뉴스는 전체 피해 홈페이지가 최소 22곳에 달한다고 전했다.
□ 사고내용 요약
1. 회사명 : 한국방송광고진흥공사(KOBACO 광고교육원 온라인 아카데미) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 교육용 LMS 서버에 대한 비인가 접근 및 백도어 설치에 따른 회원정보 유출(수탁사 사고 여파)
- 구체적 침입 경로는 미공개
3. 유출규모
- 미공개(유출 인원 미명시, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
4. 유출항목(전체 항목 미공개)
- 휴대전화번호(암호화), 이름, 아이디 '등'
- 비밀번호(암호화)
※ 전체 유출 항목은 공지에 명시되지 않아 조회 페이지(privacy-check.malgnsoft.com)에서 개인별 확인 필요
5. 특이사항
- 유출 항목을 '휴대전화번호, 이름, 아이디 등'으로만 기재해, 개인정보 보호법상 통지 사항인 유출 항목이 구체적으로 특정되지 않음
- 공공기관(KOBACO) 운영 사이트의 공지임에도 작성 명의가 '㈜맑은소프트 대표이사'로 되어 있고, 문의처도 맑은소프트 범용클라우드사업팀으로만 안내됨
- 공지 본문에 '[코바코 광고교육원 온라인 아카데미]을', '사이트(URL) 로그인' 등 양식의 괄호·자리표시가 그대로 남아 있어, 공통 안내문을 충분히 다듬지 않고 게시한 것으로 보임
- 온라인 아카데미 로그인·회원가입이 광고교육원 홈페이지 계정과 연동되는 구조여서, 비밀번호 변경 위치와 영향 범위에 대한 명확한 안내가 필요함
- 공지상 백도어 설치 시각(9/20 10:21)은 맑은소프트 공식 사과문의 최초 침입(9/19 14:47)·탈취(9/20 10:04) 시각과 표기가 다름
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
- 2026년 09월 20일
. 10:04경 개인정보 탈취(맑은소프트 공식 사과문 기준)
. 10:21경 서버에 악성 프로그램(백도어) 설치(광고교육원 공지 기준)
- 2026년 09월 22일
. 조사를 통해 회원 DB 접근 및 정보 유출 사실 확인
. 한국인터넷진흥원 및 개인정보보호위원회 신고
- 2026년 09월 25일
. 맑은소프트 공식 사과문 게시
- 2026년 09월 28일
. 광고교육원 온라인 아카데미, 공지사항에 개인정보 유출사고 안내 게시
- (참고) 2026년 09월 29일~30일
. 민주신문, KOBACO 광고교육원 등 공공기관 피해 확산 보도
- 진행 중
. 수탁사와 공조한 보안 조치 강화 및 지속 모니터링
□ 개인정보 유출 관련 홈페이지 안내
[긴급] kobaco 광고교육원 온라인 아카데미 개인정보 유출사고 안내
[코바코 광고교육원 온라인 아카데미]을 이용하시는 회원님께 깊은 사과의 말씀을 드립니다,
[광고교육원 온라인 아카데미]는 맑은소프트에 위탁하여 운영 중인 시스템(또는 교육용 LMS)에 최근 비인가된 접근으로 인해 회원님의 개인정보가 유출된 사실을 확인하셨으며, 사고를 인지한 즉시 수탁사(맑은소프트)와 공조하여 보안 조치를 강화하고 지속적인 모니터링을 수행하고 있습니다.
1. 유출된 개인정보 항목
[휴대전화번호, 이름, 아이디 등]
※ 비밀번호/휴대전화번호는 암호화 상태로 유출되었으나, 안전을 위해 비밀번호를 반드시 변경해 주시기 바랍니다.
2. 유출 시점 및 경위
- 2026.09.20 10:21경 외부 공격자의 서버 악성 프로그램(백도어) 설치
- 2026.09.22 조사를 통해 회원 DB 접근 및 정보 유출 사실 확인
3. 당사 대응 조치
- 공격자 IP 차단 및 백도어 삭제
- 서버 접근 키 및 연동 키(문자/결제/인증) 전면 교체
- 관리자 계정 2차 인증 의무화
- 한국인터넷진흥원 및 개인정보보호위원회 신고 완료
4. 피해 예방을 위한 필수 수칙 [주의]
- 문자 피싱 주의: 이번 사고로 기관 발신 문자를 통한 스팸이 발송될 수 있습니다. 링크(URL) 클릭 및 개인정보·결제 요구에 절대 응하지 마십시오. (당사는 문자로 링크를 보내 개인정보를 요구하지 않습니다.)
- 비밀번호 변경: 사이트(URL) 로그인 > [마이페이지 > 회원정보 수정]에서 즉시 변경 (동일 비밀번호 사용 타 사이트도 변경 권장)
- 명의도용 확인: M새퍼(www.msafer.or.kr) 이용
- 스미싱/침해 신고: 국번없이 118 (금전 피해 발생 시 경찰 112)
5. 개인정보 유출 여부 조회
- 조회 페이지: https://privacy-check.malgnsoft.com/ (접속 후 이메일 본인확인)
6. 피해 신고 및 문의
- 담당부서: 범용클라우드사업팀 (1666-3412 / 평일 09:00~18:00)
- 이메일: privacy2@malgnsoft.com
- 손해 발생 시 개인정보 분쟁조정위원회(1833-6972) 등을 통해 법적 권리 구제를 받으실 수 있습니다.
다시 한번 깊이 사과드립니다.
㈜맑은소프트 대표이사 하근호

□ 대응내역
- (맑은소프트) 공격자 IP 차단 및 백도어 삭제
- (맑은소프트) 서버 접근 키 및 연동 키(문자·결제·인증) 전면 교체, 관리자 계정 2차 인증 의무화
- (맑은소프트) 한국인터넷진흥원·개인정보보호위원회 신고, 유출 여부 조회 페이지 및 전담 창구(1666-3412) 운영
- (KOBACO 광고교육원) 온라인 아카데미 공지사항에 유출사고 안내 게시(9/28)
- (KOBACO 광고교육원) 수탁사와 공조한 보안 조치 강화 및 지속 모니터링
- (KOBACO 광고교육원) 비밀번호 변경, 문자 피싱 주의, 명의도용 확인(Msafer), 신고처(118·112) 안내
※ 전체 유출 항목·유출 인원 및 KOBACO 자체 문의처는 공지에 명시되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 광고교육원 홈페이지와 온라인 아카데미 간 계정 연동 구조 점검 및 이상 로그인 탐지 강화
- 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
- 회원정보 평문 저장 항목의 암호화 범위 확대
2. 관리적 조치
- 공공기관 명의로 전체 유출 항목·시점·자체 문의처를 명시한 정정 공지 및 개별 통지
- 수탁사 제공 안내문 게시 전 기관 검토 절차 마련(자리표시·오기 정리)
- 위탁계약에 수탁사 침해 통지 기한·절차 및 고객사별 유출 항목 제공 의무 명시
- 광고·홍보 분야 교육생 대상 공공기관·교육원 사칭 문자 주의 안내 지속
□ 관련기사(출처)
- [긴급] kobaco 광고교육원 온라인 아카데미 개인정보 유출사고 안내 - kobaco 광고교육원
- 맑은소프트 해킹 피해 최소 15곳…계리사 자격·소속부대 정보도 털렸다 - 민주신문
- 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀 - 맑은소프트 공식 고객센터
- 맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출 - 보안뉴스
감사합니다.