사이버위협분석/해킹 및 개인정보 유출사고 동향

[펜타시큐리티 PENTA INSTITUTE] 위탁 운영사 맑은소프트 서버 해킹으로 보안 교육 사이트 회원 개인정보 6개 항목 유출_2026년 09월

경험한사람 2026. 10. 1. 01:07

보안 전문기업 펜타시큐리티의 교육 플랫폼 PENTA INSTITUTE가 위탁 운영사 ㈜맑은소프트 서버 침해로 회원 개인정보가 유출됐다고 공지했다. 웹방화벽·DB 암호화 제품 교육을 제공하는 보안기업도 위탁 LMS 공급망 리스크를 피하지 못했으나, 공지는 맑은소프트 고객사 중 가장 이른 9월 24일에 게시됐다.





□
  개요 

   펜타시큐리티는 2026년 9월 24일 대표이사 명의 공지를 통해, 위탁 운영사 ㈜맑은소프트가 운영하는 PENTA INSTITUTE 온라인교육 사이트에서 회원 개인정보 일부가 유출됐다고 밝혔다.
    공지에 따르면 외부 공격자는 9월 19일 18시 26분경 PENTA INSTITUTE 온라인교육 사이트 서버에 불법 접근해 백도어를 설치했다. 맑은소프트는 9월 22일 09시 35분경 문자 서비스사로부터 비정상적인 스팸 발송 사실을 전달받아 침해사고를 인지했으며, 조사 과정에서 공격자가 회원 DB에 접근해 회원정보를 조회한 사실을 확인했다. 유출 항목은 아이디, 성명, 생년월일, 이메일, 암호화된 휴대전화번호, 주소 등 6개이며, 비밀번호 유출 여부는 확인 중이다.
    맑은소프트는 9월 22일 KISA와 개인정보보호위원회에 신고했으며, 펜타시큐리티도 개인정보처리자로서 개인정보보호위원회에 별도로 신고를 진행하고 있다고 밝혔다. 맑은소프트 공식 사과문(9월 25일)은 최초 침입을 9월 19일 14시 47분경, 개인정보 탈취를 9월 20일 10시 04분경으로 밝히고 있으며, 보안뉴스는 맑은소프트 사고 전체 피해 홈페이지가 최소 22곳에 달한다고 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 펜타시큐리티㈜(PENTA INSTITUTE) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사 교육 사이트 서버에 대한 외부 불법 접근 및 백도어 설치, 회원 DB 조회에 따른 개인정보 유출(수탁사 사고 여파)
        - 공격자가 해당 서버를 이용해 비정상적인 스팸 문자 발송
    3. 유출규모
        - 미공개(유출 인원 미명시, 맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 6개)
        - 아이디, 성명, 생년월일
        - 이메일, 암호화된 휴대전화번호, 주소
        ※ 비밀번호(암호화 저장) 유출 여부는 위탁 운영사와 확인 중


    5. 특이사항
        - 웹방화벽·DB 암호화·인증 제품을 공급하는 보안 전문기업의 교육 사이트도 외부 LMS에 위탁 운영되며 피해를 입어, 제3자(수탁사) 공급망 리스크를 보여주는 사례임
        - 공지를 9월 24일(맑은소프트 인지 후 약 2일, 공식 사과문 게시 전)에 게시해, 맑은소프트 고객사 공지 중 가장 이른 편에 속함
        - 수탁사 신고와 별도로 개인정보처리자(위탁자)로서 직접 개인정보보호위원회 신고를 진행한다고 밝혀, 위탁자 책임을 명시함
        - 비밀번호를 유출 항목에 단정해 넣지 않고 '유출 여부 확인 중'으로 구분해 안내함
        - '맑은소프트 명의 안내 메일·문자는 정당한 통지'라고 명시해, 수탁사 명의 통지를 피싱으로 오인하는 혼란을 줄임
        - 공지상 서버 접근·백도어 설치 시각(9/19 18:26)은 맑은소프트 공식 사과문의 최초 침입 시각(9/19 14:47)과 표기가 다름


□
  사고대응 타임라인  

    - 2026년 09월 19일
        . 14:47경 교육 사이트 서버 최초 불법 접근(맑은소프트 공식 사과문 기준)
        . 18:26경 PENTA INSTITUTE 서버에 불법 접근 및 백도어 설치(펜타시큐리티 공지 기준)
    - 2026년 09월 20일 10시 04분경
        . 개인정보 탈취(맑은소프트 공식 사과문 기준)
    - 2026년 09월 22일
        . 09:35경 맑은소프트, 문자 서비스사의 비정상 스팸 발송 통보로 침해사고 인지
        . 맑은소프트, KISA 및 개인정보보호위원회 신고
    - 2026년 09월 24일
        . 펜타시큐리티, 대표이사 명의 유출 안내 공지 게시 및 개인정보처리자로서 개인정보보호위원회 신고 진행
    - 2026년 09월 25일
        . 맑은소프트 공식 사과문 게시
    - 진행 중
        . 비밀번호 유출 여부 및 구체적 경위에 대한 관계기관·위탁 운영사 추가 확인


□
  개인정보 유출 관련 홈페이지 안내  

[개인정보 유출 안내] PENTA INSTITUTE 온라인교육 사이트 회원 개인정보 유출 사실을 알려드립니다

PENTA INSTITUTE 온라인교육 사이트(운영: 펜타시큐리티㈜, 위탁 운영: ㈜맑은소프트)를 이용해 주시는 회원님께 심려를 끼쳐드려 사과드립니다.
회원님의 개인정보 일부가 유출된 사실이 확인되어 관련 내용과 대응 방법을 안내해 드립니다.

1. 유출된 개인정보 항목
- 유출 항목: 아이디, 성명, 생년월일, 이메일, 암호화된 휴대전화번호, 주소 (총 6개 항목)
- 보안 안내: 휴대전화번호와 비밀번호는 암호화된 형태로 저장되어 있었습니다. 비밀번호의 유출 여부는 위탁 운영사와 확인 중이며, 확인되는 즉시 안내드리겠습니다.

2. 유출 시점 및 경위
- 경위: 위탁 운영사의 확인에 따르면 2026년 9월 19일 18시 26분경, 외부 공격자가 PENTA INSTITUTE 온라인교육 사이트 서버에 불법적으로 접근하여 백도어를 설치한 것으로 확인되었습니다. 위탁 운영사인 ㈜맑은소프트는 9월 22일 09시 35분경 문자 서비스사로부터 해당 서버를 이용한 비정상적인 스팸 발송 사실을 전달받아 침해사고를 인지하고 조사 및 대응에 착수하였습니다. 조사 과정에서 외부 공격자가 회원 데이터베이스에 접근하여 회원정보를 조회한 사실이 확인되었습니다.
- 조사 결과: 회원님의 개인정보 중 위 1항의 항목이 유출된 사실이 확인되었습니다.

3. 당사의 조치 및 피해 구제
- 보안 조치 완료: 위탁 운영사와 함께 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경, 연동 키 교체, 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정을 완료하였습니다.
- 신고: 위탁 운영사가 2026년 9월 22일 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 신고하였으며, 당사도 개인정보처리자로서 개인정보보호위원회에 신고를 진행하고 있습니다.
- 피해 접수: 이번 건으로 인한 피해가 발생하거나 개인정보 악용이 의심되는 경우 아래 담당부서로 연락해 주시면 사실관계 확인 후 안내해 드리겠습니다.

4. 회원님을 위한 피해 예방 수칙
- 스팸·스미싱 주의: 당사 또는 위탁 운영사 이름으로 발송되었더라도 출처가 불분명한 링크(URL)가 포함되어 있거나 결제·개인정보를 요구하는 문자는 클릭하지 마시고 각별히 주의해 주시기 바랍니다.
- 비밀번호 변경 권장: 비밀번호는 암호화되어 저장되어 있었으나, 피해 예방과 보안 강화를 위해 사이트 접속 후 [마이페이지 > 회원정보 수정]에서 비밀번호를 변경해 주시기 바랍니다. 타 사이트에서도 동일한 비밀번호를 사용하고 있는 경우 해당 사이트의 비밀번호도 함께 변경하실 것을 권장드립니다.
- 출처가 불분명한 연락 주의: 공공기관, 택배사 등을 사칭하는 전화·문자·이메일의 첨부파일이나 링크를 열지 마십시오.
- 의심 신고: 스미싱 의심 시 118(한국인터넷진흥원), 금전 피해 발생 시 112(경찰청)로 신고해 주십시오.

5. 문의 및 접수 창구
- 담당부서: 펜타시큐리티㈜ 시스템기획팀
- 전화번호: 02-2125-6648 (평일 09:00~18:00)
- 이메일: edu@pentasecurity.com

6. 회원님의 법적 권리 안내
- 손해배상 청구: 개인정보 보호법 제39조에 따라 개인정보처리자의 법 위반행위로 손해를 입은 경우 손해배상을 청구할 수 있습니다.
- 법정손해배상 청구: 개인정보 보호법 제39조의2에 따라 손해액을 입증하지 아니하고 300만원 이하의 범위에서 법정손해배상을 청구할 수 있습니다.
- 분쟁조정 신청: 개인정보 보호법 제43조에 따라 개인정보 분쟁조정위원회(www.kopico.go.kr / 국번 없이 1833-6972)를 통해 분쟁조정을 신청할 수 있습니다.

7. 개인정보 유출 관련 추가 안내
- 위탁 운영사인 ㈜맑은소프트 명의로 회원님께 발송되는 이메일·문자 안내는 본 사고에 관한 정당한 통지입니다.
- 현재 관계기관 및 위탁 운영사와 함께 사고의 구체적인 경위에 대한 추가 확인을 진행하고 있으며, 회원님께 안내드려야 할 사항이 확인되는 경우 신속히 별도로 안내드리겠습니다.

서비스 이용에 불편과 심려를 끼쳐드려 다시 한번 사과드립니다. 펜타시큐리티㈜는 위탁 운영사인 ㈜맑은소프트와 함께 보안체계를 재점검하고 필요한 추가 조치를 시행하여 유사한 사고가 재발하지 않도록 최선을 다하겠습니다.

2026년 9월 24일
펜타시큐리티 주식회사 대표이사 김태균

 



□
  대응내역  

    - (맑은소프트·펜타시큐리티) 공격자 IP 차단, 백도어 삭제, 서버 접근 키 변경 및 연동 키 교체
    - (맑은소프트·펜타시큐리티) 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경 및 소스코드 취약점 수정
    - (맑은소프트) KISA 및 개인정보보호위원회 신고(9/22)
    - (펜타시큐리티) 개인정보처리자로서 개인정보보호위원회 신고 진행
    - (펜타시큐리티) 대표이사 명의 유출 안내 공지 게시(9/24) 및 수탁사 명의 통지의 정당성 안내
    - (펜타시큐리티) 자체 문의 창구(시스템기획팀 02-2125-6648, edu@pentasecurity.com) 운영 및 법적 권리 구제 절차 안내
     ※ 유출 인원 미공개, 비밀번호 유출 여부는 확인 중

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 위탁 LMS 앞단 웹방화벽 적용 및 웹셸·백도어 업로드 탐지 강화
        - 성명·생년월일·주소 등 평문 저장 항목의 DB 암호화 범위 확대 및 키 분리 관리
        - 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리
        - 회원 DB 대량 조회와 문자 발송 이상 징후를 실시간 탐지해 인지 시차 단축

    2. 관리적 조치
        - 외부 SaaS·LMS 도입 시 수탁사 보안 수준 사전 평가 및 정기 관리·감독(공급망 보안)
        - 비밀번호 유출 여부 등 조사 결과의 신속한 후속 공지
        - 위탁계약에 수탁사 침해 통지 기한·절차 및 공동 대응 체계 명시
        - 교육생(파트너·고객사 담당자) 대상 펜타시큐리티 사칭 이메일 주의 안내


□
  관련기사(출처)  


감사합니다.