[맑은소프트] "내가 가입한 교육 사이트도?" 해킹 피해 최소 36곳 명단 공개…군·의사·보험계리사 정보까지 털렸다_2026년 09월
온라인 교육 솔루션 업체 ㈜맑은소프트의 클라우드 학습관리시스템(LMS) 서버 해킹으로, 이 시스템을 쓰던 교육 사이트들의 회원 개인정보가 줄줄이 유출됐다. 각 사이트의 공지를 직접 확인해 정리한 결과 10월 5일 기준 36곳에서 유출 안내가 확인됐으며, 군·공공기관부터 협회·학회, 대학, 민간 교육업체까지 분야를 가리지 않는다. 유출 항목은 사이트마다 달라 연계정보(CI)·면허번호·자격등록번호·소속부대까지 포함된 곳도 있어, 내가 가입한 사이트에서 무엇이 유출됐는지 확인이 필요하다.

□ 개요
맑은소프트는 2026년 9월 25일 공식 사과문을 통해, 운영 중인 교육 사이트 서버에 외부 공격자가 불법 접근해 회원 개인정보가 유출된 사실을 확인했다고 밝혔다.
맑은소프트는 여러 기관·기업의 온라인 교육 사이트를 하나의 클라우드 LMS로 운영해 주는 수탁사다. 사과문에 따르면 공격자는 9월 19일 서버에 불법 접근했고 9월 20일 개인정보를 탈취했으며, 회사는 9월 22일 문자 발송 대행사로부터 비정상 발송 정황을 전달받고서야 공격을 인지했다. 맑은소프트는 유출 항목과 규모를 '필요 시 고객센터로 문의'하라고만 안내해, 전체 피해 규모는 공개되지 않았다.
이 때문에 실제 유출 항목은 각 고객사 사이트의 공지를 일일이 확인해야 알 수 있다. 보안뉴스는 9월 30일 피해 홈페이지가 최소 22곳이라고 보도했으며, 본 블로그가 각 사이트 공지를 직접 확인해 정리한 곳은 10월 5일 기준 36곳이다. 아래 표에서 가입한 사이트를 찾아 유출 항목과 공지일을 확인하고, 기관명을 누르면 사이트별 상세 정리 글로 이동한다.
□ 사고내용 요약
1. 회사명 : ㈜맑은소프트(클라우드 LMS 수탁 운영사) 및 고객사 사이트 36곳
2. 사고유형
- 다수 고객사가 함께 쓰는 LMS 서버에 대한 외부 불법 접근 및 백도어 설치, 회원정보 DB 탈취
- 탈취 정보를 악용한 기관 발신번호 도용 스팸 문자 발송
3. 유출규모
- 전체 인원 미공개(공지 확인 사이트 36곳, 보안뉴스 보도 기준 최소 22곳)
- 인원을 밝힌 곳은 2곳: 한국경영기술지도사회 이러닝센터 5,820명, 2026 청소년 에너지 에듀페스타 17명
4. 유출항목(사이트별 4~14개, 사이트마다 다름)
- (공통) 아이디, 암호화된 비밀번호, 성명, 이메일, 암호화된 휴대전화번호
- (다수) 생년월일, 성별, 주소, 소속
- (일부) 연계정보(CI), 중복가입방지정보(DI)
- (일부) 면허번호, 계리사자격등록번호, 소속부대, 근무처, 부서·직위, 학력 및 경력
5. 특이사항
- 수탁사 한 곳의 침해가 36개 사이트의 연쇄 유출로 번진 전형적인 위·수탁 공급망 사고임
- 맑은소프트는 자체 탐지가 아니라 문자 발송 대행사의 통보로 침입 3일 뒤에야 공격을 인지함
- 36곳 중 유출 인원을 밝힌 곳은 2곳뿐이고, 4곳은 유출 항목조차 공개하지 않았거나 확정하지 못함
- CI·DI가 함께 유출된 곳이 3곳, DI만 유출된 곳이 3곳으로, 다른 서비스의 본인확인 정보와 연결될 수 있는 식별값이 포함됨
- 의사·수의사 면허번호, 보험계리사 자격등록번호, 군 소속부대, 회사·부서·직위 등 직무 정보가 함께 유출돼 표적형 피싱 우려가 큼
- 고객사 공지일이 9월 24일부터 10월 3일까지 벌어져 있고, 13곳은 공지 시점을 확인할 수 없음
- 공지를 팝업으로만 띄우거나 로그인해야 열람할 수 있게 한 곳, 문의처를 수탁사로만 안내한 곳이 다수임
- 침입 시각이 맑은소프트 사과문(9/19 14:47)과 일부 고객사 공지(9/19 18:26, 9/20 10:21)에서 서로 다르게 표기됨
□ 사고대응 타임라인
- 2026년 09월 19일 14시 47분경
. 외부 공격자, 맑은소프트 교육 사이트 서버에 최초 불법 접근(맑은소프트 공식 사과문 기준)
- 2026년 09월 20일 10시 04분경
. 개인정보 탈취(맑은소프트 공식 사과문 기준)
- 2026년 09월 22일 09시 35분경
. 맑은소프트, 문자 발송 대행사로부터 비정상 발송 정황을 전달받아 공격 인지
. KISA 침해사고 신고 및 개인정보보호위원회 유출 신고, 긴급 보안 조치
- 2026년 09월 23일
. 추가 전수조사로 회원 정보 유출 및 발신번호 도용 스팸 발송 정황 최종 확인
- 2026년 09월 24일
. 맑은소프트, 회원 대상 유출 사실 통지 시작
. 고객사 첫 공지 게시(한국정보보호교육센터, 인벳츠, 한국장례문화진흥원, 펜타시큐리티, 한국인사노무관리협회)
- 2026년 09월 25일
. 맑은소프트 공식 사과문 게시(대표이사 명의)
- 2026년 09월 26일 ~ 10월 03일
. 고객사 사이트별 유출 안내 공지 순차 게시
- 2026년 09월 30일
. 보안뉴스, 피해 홈페이지 최소 22곳 보도
- 진행 중
. 개인정보보호위원회·KISA 조사 및 고객사별 유출 범위 추가 확인
□ 피해 사이트별 유출 항목(총 36곳, 10월 5일 기준)
※ 각 사이트 공지에 명시된 내용만 정리했으며, 실제 유출 여부와 항목은 회원별로 다를 수 있습니다. 기관명을 누르면 상세 글로 이동합니다.
1. 군·공공·자원봉사(8곳)
| 기관 | 유출 항목 | 기관 공지일 |
| 국방부 병영생활전문상담관 교육 | 9개(회원소속·소속부대 포함) | 시점 미공개 |
| 국가청렴권익교육원 청렴권익배움터 | 미공개(파기하지 않은 구 시스템 데이터) | 9월 30일 |
| KOBACO 광고교육원 온라인 아카데미 | 전체 항목 미공개(휴대전화번호·이름·아이디 '등') | 9월 28일 |
| 인천광역시 보건의료e배움터 | 9개(소속기관·부서·직종·거주지역 포함) | 시점 미공개 |
| 서울시자원봉사센터 V클래스 | 8개(CI·DI 포함) | 9월 28일 |
| 경기도자원봉사센터(자원봉사다움) | 10개(회원소속·활동지역 포함) | 시점 미공개 |
| 한국중앙자원봉사센터(V-캠퍼스) | 미확정(추가 확인 중) | 9월 26일 |
| 한국장례문화진흥원 | 7개(소속기관·수강이력 포함), 유출 가능성 | 9월 24일 |
2. 협회·학회·비영리(7곳)
| 기관 | 유출 항목 | 기관 공지일 |
| 한국보험계리사회 계리연수원 | 14개(계리사자격등록번호·학력 및 경력·부서·직위 포함) | 9월 27일 |
| 대한응급의학회 교육센터 | 10개(면허번호·근무처 포함) | 9월 29일 |
| 한국떡류식품가공협회 | 13개(CI·DI, 영업소 전화번호·위생관리자 포함) | 시점 미공개 |
| 한국추출가공식품업중앙회 | 13개(CI·DI, 영업소 전화번호·위생관리자 포함) | 9월 28일 |
| 한국경영기술지도사회 이러닝센터 | 4개(아이디·성명·암호화된 비밀번호·휴대전화번호), 5,820명 | 10월 2일 |
| 한국인사노무관리협회 | 미확인(공지 본문 로그인 필요) | 9월 24일 |
| 굿네이버스 이러닝센터 | 11개(소속기관명·수료증 발급 대상자명·추천인 아이디 포함) | 시점 미공개 |
3. 대학·연구(3곳)
| 기관 | 유출 항목 | 기관 공지일 |
| 서울대 한국사회과학자료원(KOSSDA) | 8개(소속기관명·부서 및 학과·직위 포함) | 시점 미공개 |
| 재능대학교 평생직업교육포털 | 7개 | 시점 미공개 |
| 자치분권대학 | 10개(일반소속·수상여부 포함) | 시점 미공개 |
4. 민간 교육·기업(18곳)
| 기관 | 유출 항목 | 기관 공지일 |
| 한국정보보호교육센터(KISEC) | 8개(생년월일·성별·주소 포함) | 9월 24일 |
| 펜타시큐리티 PENTA INSTITUTE | 6개(비밀번호 유출 여부는 확인 중) | 9월 24일 |
| 인벳츠 | 공통 6개(DI 포함), 추가 입력 시 면허번호·소속 등 6개 | 9월 24일 |
| 하나 파워 온 폐업 소상공인 취업 교육(상상우리) | 8개(생년월일·성별·주소 포함) | 9월 25일 |
| 베토영어학원(베토에듀) | 7개(생년월일·주소 포함) | 9월 27일 |
| 로그원코리아 SAP 온라인교육 | 12개(소속 회사명·교육담당자 여부·영문 성명 포함) | 9월 27일 |
| 핏투비 아카데미 | 10개(영문 성명·직업 포함) | 9월 28일 |
| AI러닝센터(데이타솔루션) | 9개(부서·직위 포함) | 9월 28일 |
| 시계토끼 | 10개(주소·직업·DI 포함) | 9월 28일 |
| 수제비에듀 | 미공개('필요 시 고객센터로 문의') | 9월 29일 |
| 캐논코리아 캐논아카데미 | 8개(수탁사의 별도 백업 DB에서 유출) | 9월 29일 |
| 사이람 온라인 교육센터 | 10개(회원 소속·NetMiner 구매 여부·관심분야 포함) | 9월 30일 |
| 2026 청소년 에너지 에듀페스타 | 8개(주소·학년·학반 포함), 17명 | 10월 3일 |
| 업에이블 | 8개(DI 포함) | 시점 미공개 |
| 닥치고 공기업 | 10개(목표기관정보·고민정보·인지경로 포함) | 시점 미공개 |
| 치트키워드(케이제이피엠) | 8개(생년월일·성별·주소 포함) | 시점 미공개 |
| 오르드 AX CAMPUS | 8개(생년월일·성별·주소 포함) | 시점 미공개 |
| 제이엠에듀(JM EDU) | 7개(생년월일·성별 포함) | 시점 미공개 |
※ 원 사고인 맑은소프트 본사 건은 [맑은소프트] 교육 사이트 서버 해킹으로 회원 개인정보 유출, 발신번호 악용 스팸까지 발송 글에 정리돼 있습니다.
□ 내 개인정보 유출 여부 확인 방법
1. 유출 여부 조회
맑은소프트 조회 페이지(privacy-check.malgnsoft.com)에서 이메일 본인확인 후 개인별 유출 항목을 확인할 수 있습니다. 맑은소프트는 안내 메일을 받은 회원만 조회된다고 안내하고 있습니다.
2. 비밀번호 변경
해당 교육 사이트의 비밀번호를 바꾸고, 같은 비밀번호를 쓰는 다른 사이트도 함께 변경하세요.
3. 스팸·스미싱 주의
이번 사고에서는 기관 발신번호를 도용한 스팸 문자가 실제로 발송됐습니다. 교육기관·협회 이름으로 온 문자라도 링크가 있거나 개인정보·결제를 요구하면 누르지 마세요.
4. 명의도용 확인 및 신고
명의도용이 걱정되면 엠세이퍼(www.msafer.or.kr)에서 가입 사실을 조회할 수 있습니다. 스미싱 의심 시 118(한국인터넷진흥원), 금전 피해 발생 시 112로 신고하세요.
5. 문의 및 피해 구제
맑은소프트 고객센터 1666-3412(평일 09:00~18:00) / privacy2@malgnsoft.com
개인정보 분쟁조정위원회 1833-6972(www.kopico.go.kr)
□ 대응내역
- (맑은소프트) 공격자 IP 차단, 백도어 삭제, 서버 접근 키·연동 키 교체
- (맑은소프트) 관리자 2단계 인증 적용, 웹서버 프로그램 권한 변경, 소스코드 취약점 수정
- (맑은소프트) KISA 침해사고 신고 및 개인정보보호위원회 유출 신고
- (맑은소프트) 유출 여부 조회 페이지와 전담 문의 창구 운영, 회원 대상 이메일·문자 순차 통지
- (고객사) 사이트별 유출 안내 공지 게시(게시판 공지, 팝업, 개별 통지 등 방식은 기관마다 다름)
- (고객사 일부) 수탁사 신고와 별도로 위탁자로서 개인정보보호위원회에 직접 신고
※ 전체 유출 인원, 침입 경로, 휴대전화번호 암호화키 유출 여부는 공개되지 않았거나 조사 중
□ 재발방지대책(권고사항)
1. 기술적 조치
- 다수 고객사가 함께 쓰는 LMS 환경의 고객사별 데이터 분리 및 접근권한 최소화
- 관리자 페이지 접근 IP 제한, 2단계 인증, 로그인 실패 횟수 제한
- 비정상 접근·대량 조회·대량 문자 발송에 대한 실시간 탐지 및 알림
- 시스템 전환·계약 종료 시 구 데이터와 백업 DB의 파기 및 파기 확인
- CI·DI, 면허번호·자격번호 등 식별정보의 수집 최소화와 암호화 저장
2. 관리적 조치
- 위탁자는 수탁사에 대한 관리·감독을 정례화하고, 위탁계약에 침해 시 통보 기한과 공동 대응 절차를 명시
- 유출 안내는 로그인 없이 누구나 볼 수 있게 게시하고, 유출 항목·시점·대응조치·문의처를 빠짐없이 기재
- 문의처를 수탁사에만 맡기지 않고 위탁자 자체 문의 창구를 함께 안내
- 미성년자·전문자격자·군 관계자 등 이용층에 맞춘 사칭 피싱 주의 안내
□ 관련기사(출처)
- 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀 - 맑은소프트 고객센터
- 맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출 - 보안뉴스
- 온라인교육 사이트서 개인정보 유출…맑은소프트 "회원정보 외부 반출 확인" - 이데일리
- 맑은소프트 해킹 피해 최소 15곳…계리사 자격·소속부대 정보도 털렸다 - 민주신문
감사합니다.