본문 바로가기

IT 이모저모

수탁사 한 곳이 뚫려 36개 기관 유출 — 위탁 보안의 빈틈


🔐 한 곳이 뚫리자 36개 기관이 털렸습니다

 

온라인 교육 시스템을 위탁 운영하는 맑은소프트가 해킹을 당했습니다.

 

그런데 피해가 맑은소프트 한 곳에 그치지 않았습니다.

이 회사에 시스템을 맡긴 최소 36개 사이트에서 개인정보가 유출됐습니다.

 

군, 공공기관, 전문직 단체, 대학까지 분야를 가리지 않았습니다.

 

📌 이 글의 성격

특정 기업을 비판하려는 글이 아닙니다.
위탁 구조가 가진 위험과 실무에서 점검할 지점을 짚어보려 합니다.

 

1. 무슨 일이었나

사고 경위

사고 개요

사고 개요 [01]

 

구분내용
침입 시점9월 19일(금) 18시 20분경 ~ 20일(토)
공격 방식서버 불법 접근 후 백도어 설치
접근 대상위탁 관리하던 회원정보 DB
인지9월 22일(화)
신고같은 날 KISA · 개인정보보호위원회

 

유출 항목은 사이트마다 다르지만, 한 기관 공지 기준으로 아이디·성명·생년월일·성별·이메일·주소·비밀번호(암호화)·휴대전화번호(암호화)였습니다.

 

💡 LMS가 뭐냐면요

학습관리시스템(Learning Management System)입니다.

온라인 교육의 기획부터 운영, 평가까지 관리하는 서비스로,
직접 시스템을 만들지 않는 기관이 위탁해서 씁니다.

그래서 한 곳이 뚫리면 맡긴 곳이 모두 영향을 받습니다.

 

2. 피해 범위

어디까지 번졌나

피해 사이트 분포

피해 사이트 분포 [02]

 

😮 최소 36개 사이트

군·공공·민간을 가리지 않았습니다.

 

분야사례
공공국민권익위 산하 교육기관 — 약 10만 명
국방병영생활전문상담관 교육 — 소속부대 정보 포함
전문직보험계리사회 · 응급의학회 · 영상치의학회 등
기타광고교육원 · 자원봉사센터 · 대학 연구원 등

 

대한영상치의학회에서는 치과의사·치과위생사의 면허번호와 근무처명을 포함해 13개 항목이 유출된 것으로 전해집니다.

 

⚠️ 이게 왜 위험하냐면

개별 사이트는 대부분 규모가 작습니다.
그런데 수강생이 전문가예요.

군인, 의사, 보험계리사, 기업 임직원, 교수...

2차 범죄가 발생하면 피해가 클 수 있습니다.

 

3. 가장 뼈아픈 대목

파기했어야 할 자료였습니다

근본 원인

근본 원인 [03]

 

권익위 사례에서 원인이 드러났습니다.

 

📁 시스템 교체 후 미파기

맑은소프트는 시스템을 교체한 뒤
원칙에 따라 과거 데이터를 파기했어야 했습니다.

그런데 그대로 보유하고 있다가 해킹을 당했습니다.

즉 원칙대로라면 없었어야 할 데이터가 유출된 겁니다.

 

이 대목이 중요한 이유가 있습니다.

 

구분내용
법적 원칙보유기간이 지난 개인정보는 지체 없이 파기
실무 현실쓰지 않는 데이터가 서버에 남아 있는 경우가 많음
교훈살아 있는 시스템뿐 아니라 '남은 데이터'도 점검 대상

 

보안 점검은 보통 운영 중인 시스템에 집중됩니다.

그런데 공격자에게는 운영 중이든 아니든 상관이 없습니다. 접근만 되면 됩니다.

 

4. 위탁해도 책임은 남습니다

개인정보 보호법 제26조

위탁자의 관리·감독 의무

위탁자의 관리·감독 의무 [04]

 

이 사안에서 자주 나오는 오해가 있습니다.

 

흔한 오해실제
맡겼으니 수탁사 책임이다위탁자에게도 관리·감독 의무가 있다

 

개인정보 보호법 제26조

위탁자는 수탁자가 개인정보를 안전하게 처리하도록
교육하고 감독
해야 합니다.

그리고 수탁자가 법을 위반해 손해를 입힌 경우,
수탁자를 위탁자의 소속 직원으로 봅니다.

 

실제로 피해 기관들은 공지에서 "향후 위탁사에 대한 관리·감독을 대폭 강화하겠다"고 밝혔습니다.

맡긴 쪽도 책임에서 자유롭지 않다는 걸 알고 있다는 뜻입니다.

 

5. 실무 점검

위탁을 쓰고 계시다면

점검 항목

점검 항목 [05]

 

이번 사안에서 끌어낼 수 있는 점검 항목입니다.

 

점검 항목확인할 것
파기 이행 증빙계약 종료·시스템 교체 시 실제 파기했는지
재위탁 여부수탁사가 다시 다른 곳에 맡기지 않았는지
통지 절차사고 시 몇 시간 안에 알리기로 돼 있는지
점검 이력정기 점검을 했다는 기록이 남아 있는지
접근권한 관리수탁사 직원의 권한 범위
계약서 보안 조항구체적인 의무가 명시돼 있는지

 

📋 '파기 증빙'을 특히 보십시오

이번 사고의 원인이 바로 그것이었습니다.

계약서에 "종료 시 파기한다"고 써 있어도,
실제로 파기했다는 증빙이 없으면 확인할 방법이 없습니다.

파기확인서를 받고 보관하시는 편이 안전합니다.

 

그리고 재위탁도 놓치기 쉽습니다.

A에게 맡겼는데 A가 B에게 다시 맡기는 경우가 있습니다. 그러면 관리 범위가 넓어집니다.

 

6. 개인이라면

이것만 하십시오

온라인 교육을 수강하신 적이 있다면 확인해 보실 수 있습니다.

 

할 일내용
유출 확인맑은소프트가 개별 조회 페이지를 운영 중
비밀번호 변경같은 비밀번호를 쓰는 다른 사이트도 함께
문의수강했던 교육기관 공지 확인
신고스팸·개인정보 침해 118 / 금전 피해 112

 

🎣 스미싱에 특히 주의하십시오

이름·소속·연락처가 함께 유출됐다면
그럴듯한 사칭 문자가 올 수 있습니다.

맑은소프트도 "당사와 교육기관은 문자로 링크를 보내
개인정보 입력을 요청하지 않는다"
고 밝혔습니다.

기관 명의 문자라도 링크는 누르지 마십시오.

 

마무리

정리

기억할 것
수탁사 한 곳이 뚫려 최소 36개 사이트가 영향을 받음
원인 중 하나는 시스템 교체 후 데이터 미파기
위탁해도 위탁자에게 관리·감독 의무가 있음
파기 증빙과 재위탁 여부를 점검해야
개인은 비밀번호 변경과 스미싱 주의

 

위탁은 효율적인 방식입니다. 직접 시스템을 만들고 유지하는 것보다 비용이 적게 들죠.

 

그런데 위험도 함께 맡기는 것은 아닙니다.

이번 사안이 보여주는 게 그 지점이라고 생각합니다.

 

이 글은 2026년 10월 7일(수) 기준 언론 보도와 각 기관 공지를 정리한 것으로 법률자문이 아닙니다. 피해 규모와 유출 항목은 사이트마다 다르며 조사가 진행 중입니다. 특정 기업의 책임을 단정하지 않으며, 본문의 점검 항목은 일반적인 참고용입니다. 본인의 유출 여부는 수강했던 교육기관이나 수탁사 고객센터에서 확인하시기 바랍니다.

 

반응형