사이버위협분석/해킹 및 개인정보 유출사고 동향

[한국정책분석평가학회] 홈페이지 SQL 인젝션 취약점으로 회원 39명 개인정보 유출…외부 제보로 인지_2026년 09월

경험한사람 2026. 10. 9. 09:57

정책학 분야 학술단체 한국정책분석평가학회가 홈페이지 운영 위탁업체가 관리하는 시스템에서 회원 39명의 개인정보 DB가 외부로 유출됐다고 공지했다. 학회는 외부 제보로 유출 정황을 처음 알았고, 원인으로 SQL 인젝션 취약점을 확인해 조치했다. 20명은 휴대전화·생년월일·주소·해시 비밀번호 등 14개 항목이, 19명은 이름·이메일·소속·주소 4개 항목이 유출됐다.




□
  개요 

   한국정책분석평가학회는 2026년 9월 17일 홈페이지 공지사항에 '회원(39인) 개인정보 유출 사실 통지 및 안내'를 게시하고, 9월 15일 외부 제보로 회원 개인정보 유출 정황을 확인했다고 밝혔다.
    공지에 따르면 학회 홈페이지 운영을 위탁받은 외부 업체가 관리하는 시스템에서 회원 39명의 개인정보 DB가 외부로 유출된 것으로 보인다. 학회는 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고하고 조사에 협조하고 있으며, 정확한 경위와 시점은 조사 중이다. 확인된 SQL 인젝션 취약점은 점검과 보안 조치를 마쳤고, 운영 업체와 함께 홈페이지 전반의 추가 보안 점검을 진행하고 있다.
    이메일 주소 변경 등으로 개별 통지가 어려워, 학회는 개인정보 보호법 제34조 제1항 단서에 따라 이 공지로 통지를 갈음했다. 회원들에게는 비밀번호 변경, 학회·공공기관 사칭 연락 주의, 유출된 생년월일을 다른 서비스의 비밀번호나 본인 확인 정보로 쓰는 경우 변경할 것을 권고했다. 문의는 별도로 개설한 개인정보 전담 이메일(kapae2026@gmail.com)로 받는다.

 

□  사고내용 요약  

    1. 회사명 : 한국정책분석평가학회 / 홈페이지 운영 위탁업체(업체명 미공개)
    2. 사고유형
        - 홈페이지 SQL 인젝션 취약점을 통한 회원 DB 유출(위탁업체 관리 시스템)
        - 외부 제보로 인지(자체 탐지 아님)
    3. 유출규모
        - 회원 39명(14개 항목 20명, 4개 항목 19명)
    4. 유출항목(최대 14개)
        - (20명) 아이디, 비밀번호(해시), 회원등급, 소속, 직위, 회사전화번호, 국문·영문 이름, 성별, 이메일, 휴대전화번호, 집전화번호, 생년월일, 주소
        - (19명) 국문 이름, 이메일, 소속, 주소
        ※ 비밀번호는 해시로 저장돼 평문은 유출되지 않음


    5. 특이사항
        - 원인을 SQL 인젝션으로 명시하고, 유출 인원(39명)과 인원별 항목까지 구분해 공개한 점은 다른 학회 공지보다 구체적임
        - 학회가 직접 탐지하지 못하고 외부 제보로 알게 돼, 유출 데이터가 이미 외부에 돌고 있었을 가능성이 있음
        - 개별 통지 대신 홈페이지 공지로 통지를 갈음(개인정보 보호법 제34조 제1항 단서)해, 공지를 보지 못한 회원은 유출 사실을 모를 수 있음
        - 유출된 생년월일을 다른 서비스의 비밀번호·본인 확인 정보로 쓰는 경우 변경하라고 안내한 점은 실질적인 권고임
        - 문의용으로 외부 무료 메일(Gmail) 전담 주소를 새로 만들어 안내해, 회원이 학회 사칭 메일과 구분하기 어려울 수 있음
        - 10월 7일 여러 학회·협회의 관리업체 연쇄 유출 공지보다 앞선 별개 사고로 보임(원인·시점·항목이 다름)


□
  사고대응 타임라인  

    - 시점 미공개
        . SQL 인젝션 취약점을 통한 회원 DB 외부 유출(조사 중)
    - 2026년 09월 15일
        . 외부 제보로 유출 정황 확인
    - 2026년 09월 15일~17일
        . 개인정보보호위원회·KISA 신고, SQL 인젝션 취약점 점검·보안 조치
    - 2026년 09월 17일
        . 홈페이지 공지사항에 유출 사실 통지 및 안내 게시(개별 통지 갈음)
    - 진행 중
        . 운영 업체와 홈페이지 전반 추가 보안 점검, 정확한 경위·시점 조사


□
  개인정보 유출 관련 홈페이지 안내  

[한국정책분석평가학회] 회원(39인) 개인정보 유출 사실 통지 및 안내 (운영자 / 2026-09-17, 요지)

1. 유출 경위 및 시점
- 2026년 9월 15일 외부 제보로 유출 정황 확인
- 학회 홈페이지 운영을 위탁받은 외부 업체 관리 시스템에서 회원 39인의 개인정보 DB가 외부로 유출된 것으로 보임
- 개인정보보호위원회·KISA 신고 및 조사 협조, 정확한 경위·시점은 조사 중

2. 유출 항목 및 인원
- 14종(20인): 아이디, 비밀번호(해시), 회원등급, 소속, 직위, 회사전화번호, 국문·영문 이름, 성별, 이메일, 휴대전화번호, 집전화번호, 생년월일, 주소
- 4종(19인): 국문 이름, 이메일, 소속, 주소

3. 학회의 조치
- 확인된 SQL Injection 취약점 점검 및 보안 조치 완료
- 홈페이지 전반 추가 보안 점검 진행, 운영 업체와 시스템 점검

4. 통지 갈음 사유
- 이메일 주소 변경 등으로 개별 통지가 어려워 개인정보 보호법 제34조 제1항 단서에 따라 공지로 갈음

5. 회원 권고 사항
- 학회 홈페이지 및 동일·유사 비밀번호 사용 서비스의 비밀번호 변경
- 학회·공공기관 사칭 이메일·문자·전화 주의, 출처 불명 링크 접속 및 비밀번호·인증번호 제공 자제
- 유출된 생년월일 등을 다른 서비스 비밀번호·본인 확인 정보로 쓰는 경우 변경

6. 피해구제 및 문의
- 손해배상·법정손해배상 청구, 개인정보분쟁조정위원회 분쟁조정 신청 가능, 개인정보 상담 118
- 개인정보 전담 이메일: kapae2026@gmail.com (한국정책분석평가학회 사무국)

※ 공지 원문을 요약 정리함

 



□
  대응내역  

    - (한국정책분석평가학회) 개인정보보호위원회·KISA 신고 및 조사 협조
    - (한국정책분석평가학회·운영 업체) SQL 인젝션 취약점 점검 및 보안 조치 완료, 홈페이지 전반 추가 점검
    - (한국정책분석평가학회) 홈페이지 공지로 개별 통지 갈음(9/17), 비밀번호 변경·사칭 주의 권고
    - (한국정책분석평가학회) 개인정보 전담 이메일(kapae2026@gmail.com) 개설·운영, 피해구제 절차 안내
     ※ 실제 유출 시점, 운영 업체명, 유출 데이터 외부 유통 여부는 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 전 입력값에 대한 파라미터 바인딩(Prepared Statement) 적용 등 SQL 인젝션 근본 차단
        - 웹방화벽(WAF) 도입 및 SQL 인젝션 탐지 룰 적용
        - 비밀번호 해시에 솔트·강한 알고리즘(bcrypt 등) 적용 여부 점검 및 회원 비밀번호 강제 재설정
        - 웹 취약점 정기 점검 및 DB 대량 조회 탐지

    2. 관리적 조치
        - 연락 가능한 회원에게는 문자 등으로 개별 통지 병행
        - 문의처를 학회 공식 도메인 메일로 일원화해 사칭 메일과 구분
        - 집전화번호·영문 이름 등 불필요한 수집 항목 정리 및 장기 미이용 회원 파기
        - 운영 위탁업체와의 계약에 보안 의무·정기 점검·침해 통보 기한 명시


□
  관련기사(출처)  


감사합니다.