사이버위협분석/해킹 및 개인정보 유출사고 동향

[2026 청소년 에너지 에듀페스타] 위탁 운영사 맑은소프트 해킹으로 청소년 회원 17명 주소·학년·학반 등 8개 항목 유출_2026년 10월

경험한사람 2026. 10. 5. 00:31

초·중·고 학생 대상 공모전 2026 청소년 에너지 에듀페스타 홈페이지 회원 17명의 개인정보가 위탁 운영사 ㈜맑은소프트 서버 해킹으로 유출됐다. 유출 항목에 주소·학년·학반이 포함돼 있어 청소년(미성년자) 정보 유출이라는 점에서 주의가 필요하다. 공지에는 공격 경로가 '수탁사 교육 플랫폼 관리자 페이지 무단 접속'으로 적혀 있다.




□
  개요 

   2026 청소년 에너지 에듀페스타 운영사무국(㈜와이즈)은 2026년 10월 3일 공지를 통해, 홈페이지 시스템을 위탁 운영하는 ㈜맑은소프트 서버에 외부 해커가 무단으로 접근해 회원 17명의 개인정보가 유출됐다고 밝혔다.
    공지에 따르면 외부 공격자는 9월 19일 14시 47분경 수탁사 교육 플랫폼 관리자 페이지에 무단 접속했고, 9월 20일 10시 04분경 회원 정보 데이터베이스를 외부로 유출했다. 수탁사는 9월 22일 비정상 정황을 발견해 유출 사실을 확인했다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 이메일, 암호화된 휴대전화번호, 주소, 학년, 학반 등 8개다. 유출 대상 회원에게는 9월 24~25일 이메일·문자로 개별 통지가 이뤄졌다.
    맑은소프트는 공격자 IP 차단과 백도어 삭제, 서버 접근 키·외부 연동 키(문자·결제·본인인증) 교체, 관리자 계정 2단계 인증 적용 등을 시행했으며, 개인정보보호위원회와 KISA에 신고했다. 보안뉴스는 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳이며, 교육생이 군인·의사·기업 임직원·교수 등 다양하다고 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 2026 청소년 에너지 에듀페스타 운영사무국(㈜와이즈) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 수탁사 교육 플랫폼 관리자 페이지 무단 접속 및 백도어 설치, 회원 DB 외부 유출(수탁사 사고 여파)
    3. 유출규모
        - 에듀페스타 홈페이지 회원 17명(맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 8개)
        - 아이디, 비밀번호(암호화)
        - 성명, 이메일, 휴대전화번호(암호화), 주소
        - 학년, 학반


    5. 특이사항
        - 초·중·고 학생 대상 행사로, 학년·학반·주소가 함께 유출돼 미성년자의 거주지와 학교생활 정보가 노출된 사례임
        - 맑은소프트 연쇄 사고 공지 가운데 최초 침입 경로를 '수탁사 교육 플랫폼 관리자 페이지 무단 접속'으로 구체적으로 적은 사례임
        - 유출 인원(17명)을 명확히 밝히고 수탁사의 개별 통지 일자(9/24~25)를 함께 공개함
        - 다만 홈페이지 공지는 수탁사 확인(9/22) 후 약 11일 뒤인 10월 3일에 게시됨
        - 회원 중 14세 미만 아동이 있을 수 있으나, 공지에 법정대리인(보호자) 대상 안내는 따로 언급되지 않음
        - 운영사무국 문의 이메일이 공식 도메인이 아닌 포털 무료메일(naver.com)로 안내됨


□
  사고대응 타임라인  

    - 2026년 09월 19일(토) 14시 47분경
        . 외부 공격자, 수탁사 교육 플랫폼 관리자 페이지에 무단 접속
    - 2026년 09월 20일(일) 10시 04분경
        . 회원 정보가 저장된 데이터베이스 외부 유출
    - 2026년 09월 22일(화)
        . 수탁사, 비정상 정황 발견 및 유출 사실 확인
        . 개인정보보호위원회 유출 신고 및 KISA 침해사고 신고
    - 2026년 09월 24일~25일
        . 유출 대상 회원에게 이메일·문자 개별 통지
    - 2026년 10월 03일
        . 에듀페스타 운영사무국, 홈페이지에 개인정보 유출 사실 안내 공지 게시
    - 진행 중
        . 추가 확인 사항 발생 시 안내 예정


□
  개인정보 유출 관련 홈페이지 안내  

[공지] 2026 청소년 에너지 에듀페스타 홈페이지 회원 개인정보 유출 사실 안내

안녕하십니까, 2026 청소년 에너지 에듀페스타 운영사무국(와이즈)입니다.
회원님의 개인정보가 유출된 사실을 알려 드리며, 깊이 사과드립니다.
당사는 에듀페스타 홈페이지 시스템을 위탁 운영하는 ㈜맑은소프트(이하 '수탁사')의 서버에 외부 해커가 무단으로 접근하여, 에듀페스타 홈페이지 회원 17명의 개인정보가 유출된 것으로 확인되었습니다.

● 유출된 개인정보 항목 (총 8개)
아이디, 비밀번호(암호화), 성명, 이메일, 휴대전화번호(암호화), 주소, 학년, 학반

● 유출 시점과 경위
- 2026년 9월 19일(토) 14시 47분경: 외부 공격자가 수탁사 교육 플랫폼 관리자 페이지에 무단 접속
- 2026년 9월 20일(일) 10시 04분경: 회원 정보가 저장된 데이터베이스를 외부로 유출
- 2026년 9월 22일(화): 수탁사가 비정상 정황을 발견하여 유출 사실을 확인

● 수탁사(㈜맑은소프트)의 대응 조치
- 공격자 IP 차단 및 서버에 설치된 악성 프로그램(백도어) 삭제
- 서버 접근 키와 외부 연동 키(문자·결제·본인인증) 전면 교체
- 관리자 계정 2단계 인증 의무 적용 및 시스템 전반 보안 점검
- 개인정보보호위원회 유출 신고 및 한국인터넷진흥원(KISA) 침해사고 신고 완료
- 유출 대상 회원께 이메일·문자로 개별 통지 (2026년 9월 24일~25일)
  * 추가로 확인되는 사항은 즉시 안내해 드리겠습니다.

● 이용자 행동 요령
- 비밀번호 변경: 로그인 후 [마이페이지 > 회원정보 수정 > 비밀번호 변경], 동일 계정 정보를 사용하는 타 서비스의 비밀번호 변경 권장
- 스미싱·피싱 주의: 교육기관, 공공기관, 택배사 등을 사칭하는 출처 불분명한 전화·문자·이메일에 응답하지 마시고, 링크나 첨부파일을 열지 마십시오. 운영사무국은 문자로 링크를 보내 개인정보나 결제를 요청하지 않습니다.
- 명의도용 확인: 명의도용방지서비스(www.msafer.or.kr)에서 본인 명의로 새로 가입된 통신서비스가 있는지 정기적으로 확인해 주십시오.
- 신고: 스팸·스미싱이 의심되면 국번 없이 118, 금전 피해가 생기면 경찰(112)에 신고해 주십시오.

● 개인정보 유출 여부 조회
https://privacy-check.malgnsoft.com에 접속하여 이메일로 본인 확인을 하시면, 회원님의 정보가 유출되었는지와 유출된 항목을 직접 확인하실 수 있습니다.

● 피해 접수 및 문의
- 에듀페스타 운영사무국(㈜와이즈 교육기획팀): 02-6952-3721 (평일 10:00~17:00) / youthenergy_edu@naver.com
- ㈜맑은소프트 범용클라우드사업팀: 1666-3412 (평일 09:00~18:00) / privacy2@malgnsoft.com

● 피해 구제 절차
- 손해배상 청구: 개인정보처리자의 법 위반으로 손해를 입은 경우, 회원님이 고의·과실을 입증하지 않아도 손해액을 산정하여 손해배상을 청구하실 수 있습니다.
- 법정손해배상 청구: 개인정보처리자의 고의 또는 과실로 개인정보 유출이 인정되는 경우, 실제 손해액을 입증하지 않아도 손해배상을 청구하실 수 있습니다.
- 분쟁조정 신청: 개인정보 분쟁조정위원회에 조정을 신청하실 수 있습니다. (www.kopico.go.kr / 국번 없이 1833-6972)

회원님께 심려를 끼쳐 드려 다시 한번 깊이 사과드립니다. 앞으로 위탁사 관리와 개인정보 보호에 더욱 힘쓰겠습니다.

2026년 10월 3일
2026 청소년 에너지 에듀페스타 운영사무국 / 와이즈 대표 양채리

 

□  대응내역  

    - (맑은소프트) 공격자 IP 차단 및 서버 백도어 삭제
    - (맑은소프트) 서버 접근 키와 외부 연동 키(문자·결제·본인인증) 전면 교체
    - (맑은소프트) 관리자 계정 2단계 인증 의무 적용 및 시스템 전반 보안 점검
    - (맑은소프트) 개인정보보호위원회 유출 신고 및 KISA 침해사고 신고
    - (맑은소프트) 유출 대상 회원 17명 이메일·문자 개별 통지(9/24~25)
    - (운영사무국) 홈페이지 공지를 통한 유출 사실 안내 및 사과(10/3), 자체 문의 창구 운영
     ※ 법정대리인(보호자) 대상 안내 여부는 공지에 명시되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 관리자 페이지 외부 접근 차단(지정 IP·VPN 한정) 및 다중인증 적용
        - 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
        - 주소 등 평문 저장 항목의 암호화 범위 확대
        - 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용

    2. 관리적 조치
        - 청소년 대상 행사의 수집 항목 최소화(주소·학반 등 필수 여부 재검토)
        - 14세 미만 아동 회원의 법정대리인 대상 통지 및 안내 체계 마련
        - 행사 종료 후 회원정보 보유기간 단축 및 파기 이행 점검
        - 공식 도메인 이메일 등 사칭과 구분되는 공식 문의 채널 운영


□
  관련기사(출처)  


감사합니다.