[대한상사중재원 온라인교육센터] 위탁 운영사 맑은소프트 해킹으로 변호사 등록번호·소속·직함 등 12개 항목 유출_2026년 09월
기업 간 상거래 분쟁을 중재·조정하는 법정 중재기관 대한상사중재원의 온라인교육 사이트가 위탁 운영사 ㈜맑은소프트 서버 해킹으로 회원 개인정보를 유출했다. 유출 항목은 12개로, 변호사 자격증 소유 여부와 변호사 등록번호, 소속·직함(국문·영문)까지 포함돼 변호사·기업 법무 담당자를 노린 표적형 사칭·피싱 위험이 크다.

□ 개요
대한상사중재원은 추석 연휴 중인 2026년 9월 28일 온라인교육센터에 '[개인정보 유출 안내] 대한상사중재원 온라인교육 사이트 회원 개인정보 유출 관련 안내 및 사과말씀'을 게시했다. 위탁운영사인 ㈜맑은소프트 서버에 외부의 불법적인 접근이 발생해 일부 회원의 개인정보가 유출됐다는 내용이다.
공지에 따르면 외부 공격자는 9월 19일 18시 26분경 맑은소프트 서버에 불법 접근했다. 맑은소프트는 9월 22일 09시 35분경 공격 사실과 동일 공격자의 회원 DB 접근 정황을 확인했고, 9월 23일 유출 사실을 최종 확인했다. 유출 항목은 아이디, 암호화된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 소속, 직함, 변호사 자격증 소유 여부, 변호사 등록번호, 영문 소속·직함이다. 비정상 접근 과정에서 스팸 SMS가 발송됐지만, 회원 번호가 아닌 난수 생성 번호로 보낸 것으로 확인됐다고 밝혔다.
SBS Biz는 10월 6일 이 사실을 보도하며, 대한상사중재원이 변호사와 기업 법무 담당자 등을 대상으로 중재 교육을 진행해 이들 정보가 유출된 것으로 파악된다고 전했다. 정확한 피해 인원과 실제 유출 범위는 아직 파악 중이다. 맑은소프트 사고로 변호사·계리사·의사 등 전문직의 자격정보까지 연쇄적으로 노출되고 있다는 점도 짚었다.
□ 사고내용 요약
1. 회사명 : (사)대한상사중재원(온라인교육센터) / 위탁 운영사 ㈜맑은소프트
2. 사고유형
- 위탁 운영사 서버에 대한 외부 불법 접근 및 회원 DB 유출(수탁사 사고 여파)
- 비정상 접근 과정에서 난수 생성 번호 대상 스팸 SMS 발송
3. 유출규모
- 미공개(정확한 피해 인원 파악 중, 맑은소프트 사고 전체 피해 기관 최소 22곳)
4. 유출항목(총 12개)
- 아이디, 암호화된 비밀번호
- 성명, 생년월일, 성별, 이메일, 암호화된 휴대폰번호
- 소속, 직함, 영문 소속/직함
- 변호사 자격증 소유 여부, 변호사 등록번호
5. 특이사항
- 변호사 등록번호·자격 여부가 소속·직함과 함께 유출돼, 법률사무소·기업 법무팀을 사칭한 표적형 피싱·BEC나 변호사 명의 도용에 악용될 수 있음
- 영문 소속·직함까지 포함돼 국제중재 관련 해외 상대방을 겨냥한 영문 사칭 메일에도 쓰일 수 있음
- 공지상 침입 시각(9/19 18:26경)이 맑은소프트 공식 사과문(9/19 14:47경)과 달라, 고객사별로 공격자 접근 시각이 다르게 안내되고 있음
- 공지의 문의·피해 접수처가 맑은소프트 창구만 안내돼 있고, 사이트 고객센터 번호가 '070-0000-1234'로 표기돼 있어 중재원 자체 문의 창구가 사실상 빠져 있음
- 추석 연휴(9/28)에 공지가 게시됐으며, 스팸 SMS가 회원 번호를 이용한 것이 아니라는 맑은소프트 조사 결과를 함께 안내함
- 공지에 피해 예방 수칙, 유출 조회, 분쟁조정 등 피해 구제 안내는 비교적 충실하게 담김
□ 사고대응 타임라인
- 2026년 09월 19일 18시 26분경
. 외부 공격자, 위탁운영사 맑은소프트 서버에 불법 접근(중재원 공지 기준, 맑은소프트 사과문상 최초 침입은 14시 47분경)
- 2026년 09월 22일 09시 35분경
. 맑은소프트, 공격 사실 인지 및 동일 공격자의 회원 DB 접근 정황 확인
. KISA·개인정보보호위원회 신고
- 2026년 09월 23일
. 조사 과정에서 회원 개인정보 유출 사실 최종 확인
- 2026년 09월 28일
. 대한상사중재원, 온라인교육센터에 유출 안내 및 사과 공지 게시
- 2026년 10월 06일
. SBS Biz 보도
- 진행 중
. 정확한 피해 인원 및 개별 회원 유출 범위 확인
□ 개인정보 유출 관련 홈페이지 안내
[개인정보 유출 안내] 대한상사중재원 온라인교육 사이트 회원 개인정보 유출 관련 안내 및 사과말씀 (최고관리자 / 2026.09.28)
회원 여러분께,
먼저 추석 연휴 중 이와 같은 소식을 전해드리게 되어 매우 무거운 마음이며, 회원 여러분께 심려를 끼쳐드린 점 진심으로 사과드립니다.
대한상사중재원 온라인교육 사이트의 위탁운영사인 ㈜맑은소프트의 서버에 외부의 불법적인 접근이 발생하여 일부 회원의 개인정보가 유출된 사실이 확인되었습니다.
본원은 이번 사안을 매우 엄중하게 인식하고 있으며, 현재 위탁운영사인 ㈜맑은소프트 및 관계기관과 함께 정확한 사고 경위와 피해 범위를 확인하고 있습니다.
1. 유출된 개인정보 항목
아이디, 암호화된 비밀번호, 성명, 생년월일, 성별, 이메일, 암호화된 휴대폰번호, 소속, 직함, 변호자격증 소유 여부, 변호사 등록번호, 영문 소속/직함
비밀번호와 휴대폰번호는 암호화된 상태로 저장관리되고 있었습니다. 현재 개별 회원별 개인정보 유출 여부 및 구체적인 유출 범위에 대해서는 추가 확인을 진행하고 있습니다.
2. 유출 시점 및 경위
- 2026년 9월 19일 18시 26분경 : 외부 공격자가 위탁운영사인 ㈜맑은소프트 서버에 불법적으로 접근
- 9월 22일 09시 35분경 : ㈜맑은소프트에서 공격 사실 인지 및 동일 공격자의 회원 DB 접근 정황 확인
- 9월 23일 : 조사 과정에서 회원 개인정보 유출 사실 최종 확인
3. 스팸 SMS 발송 관련 안내
이번 비정상 접근 과정에서 스팸 SMS가 발송된 정황도 확인되었습니다. 다만 현재까지 ㈜맑은소프트의 조사 결과에 따르면, 해당 스팸 SMS는 대한상사중재원 회원정보에 등록된 휴대폰번호를 이용한 것이 아니라, 별도의 전화번호 난수 생성 프로그램을 통해 임의로 생성된 번호를 대상으로 발송된 것으로 확인되었습니다.
현재까지 회원 휴대폰번호 정보가 직접 이용된 정황은 확인되지 않았으나, 추가 피해 예방을 위해 출처가 불분명한 이메일이나 문자메시지의 링크(URL) 클릭 자제를 부탁드립니다.
4. 현재까지의 조치 및 피해 확인 현황
- 관리자 2단계 인증 적용 및 외부 접근 차단
- 서버 내 비정상 파일 및 백도어 관련 파일 확인/삭제
- 불법 파일 삭제 및 관련 시스템 초기화
- 추가 침해 방지를 위한 서버 접근 키 및 연동 키 변경
- 시스템 및 접속 기록 추가 분석을 통한 피해 범위 지속 확인
- 관련 소스코드 취약점 점검 및 수정
현재 한국인터넷진흥원(KISA) 및 개인정보보호위원회에 신고하여 조사가 진행 중이며, 현재까지 금전적 피해 등 직접적인 피해 사례는 확인되지 않았습니다.
5. 회원 여러분의 피해 예방을 위한 안내
- 스미싱 주의 : 출처가 불분명한 URL 클릭 및 개인정보/결제 요청에 응하지 마십시오.
- 비밀번호 변경 : [마이페이지 > 회원정보 수정]에서 비밀번호를 변경해주시고, 타 사이트 동일 비밀번호도 변경을 권고합니다.
- 출처불명 연락 : 기관, 택배사, 금융기관 사칭 연락의 첨부파일이나 링크 열람을 자제해 주십시오.
- 의심사례 신고 : 스미싱 의심 시 KISA 118, 금전 피해 발생 시 경찰청 112로 신고해 주십시오.
개인정보 유출 여부 조회 : 아래 페이지에서 본인 인증 후 유출 항목을 확인하실 수 있습니다.
https://privacy-check.malgnsoft.com/
6. 문의 및 피해 접수처
㈜맑은소프트 범용클라우드사업팀 : 1666-3412 (평일 09:00~18:00) | privacy2@malgnsoft.com
7. 법적 권리 및 피해 구제 안내
개인정보 유출 피해 시 「개인정보 보호법」에 따른 손해배상 청구 및 법정손해배상 청구가 가능합니다.
- 개인정보 분쟁조정위원회 : www.kopico.go.kr / 국번없이 1833-6972

□ 대응내역
- (맑은소프트) 관리자 2단계 인증 적용 및 외부 접근 차단
- (맑은소프트) 비정상 파일·백도어 관련 파일 삭제 및 관련 시스템 초기화
- (맑은소프트) 서버 접근 키·연동 키 변경, 소스코드 취약점 점검·수정
- (맑은소프트) KISA·개인정보보호위원회 신고 및 유출 여부 조회 페이지·피해 접수 창구 운영
- (대한상사중재원) 맑은소프트·관계기관과 사고 경위·피해 범위 확인
- (대한상사중재원) 온라인교육센터 공지를 통한 유출 안내 및 피해 예방·구제 절차 안내(9/28)
※ 유출 인원, 개별 통지 여부, 중재원 자체 문의처는 공개되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 변호사 등록번호 등 자격정보의 암호화 저장 및 조회 화면 마스킹
- 공유형 LMS의 기관별 DB 분리 및 접근권한 최소화
- 수탁사 서버 웹셸·백도어 탐지 및 파일 무결성 모니터링 적용
- 회원 비밀번호 강제 재설정 및 장기 미이용 계정 정리
2. 관리적 조치
- 교육 운영에 필요하지 않은 자격정보(변호사 등록번호 등) 수집 필요성 재검토
- 중재원 자체 피해 접수 창구 지정 및 사이트 고객센터 정보 정비
- 유출 인원 확정 후 대상 회원 개별 통지 및 보완 공지
- 회원(변호사·법무 담당자) 대상 중재원·법률사무소 사칭 피싱 주의 안내
□ 관련기사(출처)
- [개인정보 유출 안내] 대한상사중재원 온라인교육 사이트 회원 개인정보 유출 관련 안내 및 사과말씀 - 대한상사중재원 온라인교육센터
- 대한상사중재원도 뚫렸다…변호사 등록번호까지 유출 - SBS Biz
- 개인정보 유출 침해 사고에 대한 사과 및 안내 말씀 - 맑은소프트 공식 고객센터
감사합니다.