사이버위협분석/해킹 및 개인정보 유출사고 동향

[한국경영기술지도사회 이러닝센터] 위탁 운영사 맑은소프트 서버 해킹으로 이용자 5,820명 개인정보 유출_2026년 10월

경험한사람 2026. 10. 5. 13:55

경영지도사·기술지도사 양성·보수교육을 운영하는 한국경영기술지도사회 이러닝센터가 위탁 운영사 ㈜맑은소프트 서버 침입으로 이용자 5,820명의 개인정보가 유출됐다고 공지했다. 맑은소프트 연쇄 사고 중 유출 인원을 구체적으로 밝힌 사례이며, 위탁자로서 수탁사의 신고 내역과 후속 조치 이행 여부를 직접 확인하겠다고 밝혔다.


 

□  개요 

   한국경영기술지도사회는 2026년 10월 2일 '온라인교육(LMS) 개인정보 유출 사고 안내' 공지를 통해, 이러닝센터 운영을 위탁받은 ㈜맑은소프트 서버에 외부 공격자가 침입해 이용자 5,820명의 개인정보가 유출됐다고 밝혔다.
    공지에 따르면 외부 공격자는 9월 19일 서버에 불법 접속했고, 9월 20일 10시 04분경 이용자 DB의 개인정보를 외부로 유출했다. 위탁운영사는 9월 22일 사고를 인지했고, 한국경영기술지도사회는 9월 24일 위탁운영사로부터 사고 사실을 통보받았다. 유출 항목은 아이디, 성명, 암호화된 비밀번호와 휴대전화번호다. 위탁운영사는 본회 요청에 따라 9월 25일 유출 대상 이용자에게 이메일 또는 문자로 개별 통지했다.
    위탁운영사는 공격 IP 차단, 악성 프로그램 삭제, 서버 접근 키·외부 연동 키 교체, 관리자 계정 2단계 인증 적용 등을 시행하고 9월 22일 관계기관에 신고했다. 본회는 신고 내역과 후속 조치의 이행 여부를 확인하고 필요한 보완을 요구하겠다고 밝혔다. 보안뉴스는 맑은소프트 사고로 개인정보가 유출된 홈페이지가 최소 22곳이라고 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 한국경영기술지도사회(이러닝센터) / 위탁 운영사 ㈜맑은소프트
    2. 사고유형
        - 위탁 운영사 서버에 대한 외부 공격자 침입 및 이용자 DB 외부 유출(수탁사 사고 여파)
        - 위탁운영사 발신번호를 도용한 스팸 문자 발송 확인
    3. 유출규모
        - 이러닝센터 이용자 5,820명(맑은소프트 사고 전체 피해 홈페이지 최소 22곳)
    4. 유출항목(총 4개)
        - 아이디, 성명
        - 암호화된 비밀번호, 암호화된 휴대전화번호


    5. 특이사항
        - 맑은소프트 연쇄 사고 고객사 공지 중 유출 인원(5,820명)을 구체적으로 공개한 사례로, 공개된 고객사 중 비교적 규모가 큼
        - 위탁자로서 수탁사 신고 내역·후속 조치 이행 여부를 확인하고 보완을 요구하겠다고 밝히고, 수탁사의 개별 통지도 본회 요청으로 이뤄졌다고 명시함
        - 수탁사 인지(9/22) → 위탁자 통보(9/24) → 개별 통지(9/25) → 홈페이지 공지(10/2) 순으로 진행돼, 수탁사에서 위탁자로의 통보에 2일이 걸림
        - 이용자 상당수가 경영지도사·기술지도사(국가자격) 및 수험생으로, 공지에서도 본회와 지도사 사칭 연락에 주의를 당부함
        - 위탁자 자체 문의 창구(교육기획팀)와 수탁사 창구를 함께 안내함


□
  사고대응 타임라인  

    - 2026년 09월 19일
        . 외부 공격자, 위탁운영사 서버에 불법 접속(맑은소프트 공식 사과문 기준 14시 47분경)
    - 2026년 09월 20일 10시 04분경
        . 이용자 DB 개인정보 외부 유출
    - 2026년 09월 22일
        . 위탁운영사, 사고 인지 및 관계기관(KISA·개인정보보호위원회) 신고
    - 2026년 09월 24일
        . 한국경영기술지도사회, 위탁운영사로부터 사고 사실 통보받음
    - 2026년 09월 25일
        . 위탁운영사, 본회 요청에 따라 유출 대상 이용자에게 이메일·문자 개별 통지
    - 2026년 10월 02일
        . 한국경영기술지도사회, 이러닝센터에 개인정보 유출 사고 안내 공지 게시
    - 진행 중
        . 수탁사 신고 내역·후속 조치 이행 여부 확인 및 보완 요구, 계정 관리 방식 개선


□
  개인정보 유출 관련 홈페이지 안내  

온라인교육(LMS) 개인정보 유출 사고 안내 [한국경영기술지도사회]

안녕하십니까. 한국경영기술지도사회입니다.
본회 이러닝센터의 운영을 위탁받은 ㈜맑은소프트(이하 "위탁운영사")의 서버에 외부 공격자가 침입하여 이용자 5,820명의 개인정보가 유출되었습니다.
이용자 여러분께 심려를 끼쳐 드린 점 깊이 사과드리며, 사고 경위와 조치 사항을 다음과 같이 안내드립니다.
이 안내는 이러닝센터 이용자를 대상으로 하며, 개인별 유출 내역은 아래 조회 서비스 또는 문의처에서 확인하실 수 있습니다.

1. 유출된 개인정보
- 아이디, 성명, 암호화된 비밀번호 및 휴대전화번호

2. 유출 시점 및 사고 경위
- 위탁운영사에 따르면 외부 공격자가 2026. 9. 19. 서버에 불법 접속하였고, 9. 20. 10:04경 이용자 데이터베이스의 개인정보를 외부로 유출하였습니다.
- 위탁운영사는 9. 22. 사고를 인지하였으며, 본회는 9. 24. 위탁운영사로부터 사고 사실을 통보받았습니다.

3. 대응 조치
- 위탁운영사는 공격에 이용된 인터넷 주소(IP)를 차단하고 악성 프로그램을 삭제하였으며, 서버 접근 키·외부 연동 키 교체와 관리자 계정의 2단계 인증 적용 등 보안조치를 실시하였습니다.
- 위탁운영사는 9. 22. 관계기관에 신고하였다고 안내하였습니다. 본회는 신고 내역과 후속 조치의 이행 여부를 확인하고, 필요한 보완을 요구하겠습니다.
- 위탁운영사는 본회 요청에 따라 9. 25. 유출 대상 이용자에게 이메일 또는 문자메시지로 개별 통지하였습니다.

4. 피해 예방을 위한 유의사항
- 위탁운영사의 발신번호를 도용한 스팸 문자 발송이 확인되었습니다. 본회와 위탁운영사는 문자에 포함된 링크를 통해 개인정보 입력이나 결제를 요구하지 않습니다. 의심스러운 문자나 이메일의 링크를 누르지 마십시오.
- 본회, 경영지도사·기술지도사 또는 금융기관 등을 사칭하는 전화와 문자에 유의해 주십시오.
- 이러닝센터에 직접 접속하여 비밀번호를 변경해 주십시오. 다른 사이트에서도 같은 비밀번호를 사용하고 있다면 해당 사이트의 비밀번호도 변경해 주시기 바랍니다.
- 스팸·스미싱이 의심되면 한국인터넷진흥원 118로, 금전 피해가 발생하면 경찰 112로 신고해 주십시오.

5. 유출 여부 확인 및 피해 구제
- 개별 유출 내역 조회 : https://privacy-check.malgnsoft.com/
  ※ 조회 결과가 표시되지 않거나 확인이 어려운 경우 아래 문의처로 연락해 주십시오.
- 위탁운영사 피해 상담·접수: 1666-3412(평일 09:00~18:00), privacy2@malgnsoft.com
- 분쟁조정 신청: 개인정보 분쟁조정위원회 누리집(www.kopico.go.kr)에서 신청할 수 있으며, 1833-6972로 절차를 안내받으실 수 있습니다.

6. 본회 문의 및 피해 접수
- 한국경영기술지도사회 교육기획팀
- 전화: 02-569-2521 / 이메일: hupark@kgcca.or.kr

본회는 수탁사에 대한 관리·감독을 강화하고 이용자 계정 관리 방식을 개선하여 재발을 방지하겠습니다.
이용자 여러분께 다시 한번 깊이 사과드립니다.

한국경영기술지도사회 드림





□
  대응내역  

    - (맑은소프트) 공격 IP 차단, 악성 프로그램 삭제
    - (맑은소프트) 서버 접근 키·외부 연동 키 교체, 관리자 계정 2단계 인증 적용
    - (맑은소프트) 관계기관 신고(9/22)
    - (맑은소프트) 본회 요청에 따른 유출 대상 이용자 5,820명 개별 통지(9/25)
    - (한국경영기술지도사회) 홈페이지 공지를 통한 유출 사실 안내 및 사과(10/2), 자체 문의 창구 운영
    - (한국경영기술지도사회) 수탁사 신고 내역·후속 조치 이행 여부 확인 및 보완 요구, 수탁사 관리·감독 강화
     ※ 이용자 계정 관리 방식 개선의 구체적 내용은 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 수탁사 웹서버 대상 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
        - 다수 고객사가 공유하는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
        - 이용자 비밀번호 강제 재설정 및 장기 미접속 계정 정리
        - 문자 발송 시스템 연동 키 관리 강화 및 비정상 대량 발송 탐지

    2. 관리적 조치
        - 위탁계약에 수탁사의 침해 사실 통보 기한(인지 즉시) 및 공동 대응 절차 명시
        - 수탁사 신고서·조치 결과 증적 확보 및 정기 보안 점검 시행
        - 수료 후 장기 보관 중인 교육 이용자 정보의 보유기간 점검 및 파기
        - 지도사·수험생 대상 본회·지도사 사칭 피싱 주의 안내 지속


□
  관련기사(출처)  


감사합니다.