LMS 하나 뚫리자 22곳 털렸다...맑은소프트 해킹, 비밀번호보다 무서운 건 따로 있습니다
LMS 하나 뚫리자
22곳이 털렸다
최근 1~2년 사이에 온라인으로 교육을 들어 보신 적 있으세요? 회사 의무교육이든, 학회 연수든, 자격 보수교육이든요. 그렇다면 이번 소식은 남의 일이 아닐 수 있습니다.
9월 29일, 클라우드 학습관리시스템(LMS, Learning Management System)을 제공하는 맑은소프트가 개인정보 유출 사실을 공지했습니다. 보안뉴스가 직접 확인한 피해 사이트만 최소 22곳이에요. 군과 공공기관, 민간 교육기관까지 분야도 가리지 않았습니다.
- 교육 사이트 여러 곳이 함께 쓰던 LMS 공급사가 해킹당해 최소 22개 사이트 회원 정보가 새어 나갔습니다.
- 유출 항목에는 비밀번호보다 더 골치 아픈 연계정보(CI)가 포함됐습니다.
- 일부 피해 사이트는 "업체에 문의하라"며 책임을 미루고 있습니다. 회원에게 설명할 책임은 1차적으로 사이트에 있습니다.
무슨 일이 있었나
회사 공지만으로는 무엇이 얼마나 새어 나갔는지 알 수 없습니다. 유출 항목과 규모를 고객센터에 따로 물어보라고만 했거든요. 보도에 따르면 사이트마다 차이는 있지만 아이디, 연계정보(CI), 생년월일, 암호화된 전화번호와 비밀번호 등이 포함됐습니다.
피해 사이트는 대부분 규모가 작은 온라인 교육 사이트예요. 그런데 교육을 듣는 사람들은 그렇지 않습니다. 군인, 의사, 교수, 기업 임직원처럼 직업과 소속이 분명한 분들이 많아요. 이 점이 뒤에서 다시 중요해집니다.
왜 22곳이 한꺼번에 당했을까
이번 사건을 "교육 사이트 22곳이 해킹당했다"로 읽으면 핵심을 놓칩니다. 해커가 22곳을 하나하나 공격한 게 아니거든요.
비유를 하나 들어 볼게요. 작은 가게 22곳이 물류창고 하나를 같이 빌려 쓰고 있었습니다. 손님 장부도 전부 그 창고에 맡겨 뒀고요. 그런데 창고 정문이 뚫렸습니다. 가게마다 매장 문을 아무리 단단히 잠갔어도 소용이 없었던 이유죠. 장부는 처음부터 창고에 있었으니까요.
※ 피해 사이트 수는 2026년 9월 30일 보안뉴스 확인 기준이며, 실제 범위는 더 넓을 수 있습니다.
LMS 같은 클라우드 서비스(SaaS)는 원래 이런 식으로 만들어집니다. 시스템 하나에 여러 고객사가 입주해서 같이 쓰는 구조예요. 전문 용어로는 멀티테넌트(Multi-tenant)라고 합니다. 비용이 싸고 관리가 편하다는 장점이 분명히 있어요. 대신 공급사 한 곳이 뚫리면 피해가 고객사 전체로 번질 수 있습니다. 보안 쪽에서는 이런 유형을 공급망 공격(Supply Chain Attack)이라고 부릅니다.
각각 뚫어야 합니다
22곳 정보가 손에 들어옵니다
다만 이번에 어떤 경로로 들어왔는지는 아직 공개되지 않았습니다. 웹 취약점이었는지, 관리자 계정이 털렸는지는 조사 결과를 봐야 알 수 있어요. 지금 단계에서 원인을 단정하는 글은 걸러서 읽으시길 권합니다.
비밀번호는 바꾸면 그만, CI는요?
유출 항목 중에서 제가 가장 신경 쓰이는 건 비밀번호가 아닙니다. 연계정보, 줄여서 CI(Connecting Information)예요.
CI는 본인확인기관이 주민등록번호를 바탕으로 만든 고유값입니다. 어느 사이트에서 본인인증을 하든 같은 사람이면 같은 CI가 나와요. 그래서 서로 다른 서비스끼리 "이 사람이 그 사람"이라는 걸 맞춰 볼 때 씁니다. 온라인 세상의 지문이라고 생각하시면 됩니다.
비밀번호는 오늘 바꾸면 끝이에요. 지문은 못 바꾸죠. CI도 똑같습니다.
- 비유하면
- 현관 열쇠
- 유출되면
- 바로 바꾸면 위험이 대부분 사라집니다
- 진짜 위험
- 같은 비밀번호를 다른 사이트에서도 쓸 때
- 비유하면
- 지문
- 유출되면
- 되돌릴 방법이 없습니다
- 진짜 위험
- 다른 곳에서 샌 정보와 엮여 한 사람의 프로필이 만들어질 때
오해가 없도록 분명히 말씀드리면, CI 하나만으로 당장 계좌가 털리지는 않습니다. 문제는 조합이에요. 다른 곳에서 새어 나간 정보와 CI를 엮으면 "이 사람이 어디에 가입했고 무슨 일을 하는지"를 맞춰 볼 수 있게 됩니다.
앞에서 피해자 중에 군인, 의사, 교수가 많다고 했죠. 소속과 직업을 아는 사기범의 문자는 훨씬 그럴듯합니다. "○○학회 연수 수료증 발급 안내", "보수교육 미이수 확인 요청" 같은 문자를 받으면 의심하기 어렵거든요. 그게 위험합니다.
유출 항목별로 정리하면
| 항목 | 위험도 | 왜 문제인가 | 지금 할 일 |
|---|---|---|---|
| 연계정보(CI) | 높음 | 바꿀 수 없고, 다른 유출 정보와 엮는 열쇠가 됩니다 | 명의도용방지서비스로 개통 현황 점검 |
| 전화번호 (암호화) | 높음 | 복호화되면 맞춤형 스미싱의 직접 통로가 됩니다 | 기관 사칭 문자 링크 누르지 않기 |
| 비밀번호 (암호화) | 중간 | 같은 비밀번호를 쓰는 다른 계정까지 위험해집니다 | 해당 사이트와 같은 비밀번호 쓰는 곳부터 변경 |
| 생년월일 | 중간 | 본인 확인 질문이나 사칭 시나리오에 쓰입니다 | "본인 확인" 전화엔 공식 번호로 되걸기 |
| 아이디 | 낮음 | 단독으론 약하지만 다른 사이트 로그인 시도에 쓰입니다 | 같은 아이디 쓰는 계정에 2단계 인증 켜기 |
"업체에 문의하세요"는 답이 아닙니다
기사에서 제가 가장 오래 들여다본 대목은 따로 있어요. 한 피해자가 자기 정보가 새어 나간 사이트에 물었더니 "자세한 건 맑은소프트에 문의하라"는 답이 돌아왔다는 부분입니다.
회원 입장에서 생각해 보면 이상하죠. 나는 맑은소프트에 가입한 적이 없습니다. 내가 가입한 건 그 교육 사이트예요.
책임
책임
개인정보보호법도 같은 방향을 가리킵니다. 회원 정보를 모은 주체는 각 사이트, 즉 개인정보처리자예요. LMS 업체는 그 처리를 맡은 수탁자로 볼 여지가 크고요. 법은 업무를 맡긴 쪽이 수탁자를 관리·감독하도록 하고(제26조), 유출이 생기면 정보주체에게 알리는 의무도 개인정보처리자에게 두고 있습니다(제34조).
구체적인 책임 분담은 계약 내용에 따라 달라질 수 있어서 법률 검토가 필요합니다. 그래도 적어도 "우리는 모른다"로 끝낼 수 있는 구조는 아니에요.
컨설팅을 나가 보면 작은 기관에서 가장 자주 듣는 말이 "시스템은 업체가 다 알아서 해요"입니다. 틀린 말은 아니에요. 그러려고 클라우드 서비스를 쓰는 거니까요.
책임까지 맡길 수는 없습니다.
왜 이런 일이 반복될까
9월 한 달 동안 교육 분야 해킹 소식이 유독 많았습니다. 보안뉴스는 9월 25일 교육 분야 웹사이트 해킹 피해가 급증했다는 기사를 따로 냈고, 학원과 학회의 유출 보도도 이어졌어요.
저는 이게 우연이라고 보지 않습니다. 공격자 입장에서 교육 사이트는 계산이 잘 맞는 표적이에요. 회원 정보에 직업, 소속, 연락처가 알차게 들어 있죠. 반면 지키는 사람은 적습니다. 상당수가 IT 담당자 한두 명, 혹은 아예 없이 외부 업체에 기대 운영되거든요. 여기에 공용 플랫폼까지 겹치면 공격자에게는 더할 나위 없는 조건이 됩니다.
심리학에 "책임 분산"이라는 말이 있습니다. 지켜보는 사람이 많을수록 다들 "누군가 하겠지" 하고 아무도 나서지 않는 현상이에요. 공용 플랫폼의 보안도 비슷하게 흘러갑니다. 고객사는 공급사를 믿고, 공급사는 계약서에 적힌 범위만 챙겨요. 그 사이 빈틈으로 회원 정보가 빠져나갑니다. 사고가 난 뒤에 서로 "저쪽에 물어보라"고 하는 장면은 그 빈틈이 겉으로 드러난 모습일 뿐이에요.
지금 해야 할 일
- 온라인 교육을 들었던 사이트에서 유출 안내 문자나 메일이 왔는지 확인하세요. 잘 모르겠으면 그 사이트에 직접 물어보시면 됩니다.
- 그 사이트와 같은 비밀번호를 쓰는 다른 곳이 있다면 그쪽부터 바꾸세요. 이게 제일 급합니다.
- 학회, 교육기관, 소속 기관을 사칭한 "수료증", "교육비 환급", "본인 확인" 문자는 링크를 누르지 마세요. 공식 번호로 직접 확인하는 게 안전합니다.
- 명의도용방지서비스(엠세이퍼)에서 내 명의로 개통된 휴대폰이 있는지 점검하고, 필요하면 가입 제한을 걸어 두세요.
- 사이트가 제대로 답하지 않으면 개인정보침해신고센터(국번 없이 118)에 문의할 수 있습니다.
- 우리 회원 정보를 맡긴 외부 서비스 목록부터 적어 보세요. LMS, 홈페이지, 결제, 문자 발송까지요. 의외로 이 목록이 없는 곳이 많습니다.
- 위탁 계약서에 사고 통지 시한, 연락 창구, 로그 제공 조항이 있는지 확인하세요.
- 공급사에서 사고가 났을 때 회원에게 보낼 공지문을 누가, 언제 보낼지 미리 정해 두세요.
- CI나 생년월일이 정말 필요한 정보인지 다시 보세요. 안 모은 정보는 샐 일도 없습니다.
- 개인정보처리방침에 수탁자와 위탁 업무가 제대로 적혀 있는지 점검하세요.
자주 묻는 질문
마치며
보안 사고 기사를 보면 늘 "해커가 얼마나 정교했나"에 눈이 갑니다. 그런데 이번 사건에서 제가 더 주목하는 건 사고 이후의 모습이에요. 회원이 물었을 때 "우리도 모른다, 업체에 물어라"라는 답이 나왔다는 것. 그 장면이 보여주는 건 기술 문제가 아니라 책임 구조의 공백입니다.
클라우드 서비스는 운영을 대신해 줍니다. 책임까지 대신 져주지는 않아요. 작은 기관일수록 이 말을 한 번쯤 곱씹어 보셨으면 합니다.
그리고 읽어 주신 분들께 하나만 부탁드릴게요. 오늘 저녁, 온라인 교육을 들었던 사이트의 비밀번호를 다른 곳에서도 쓰고 있지는 않은지 딱 5분만 확인해 보세요. 그 5분이 생각보다 많은 걸 막아 줍니다.
- 보안뉴스, 「맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출」 (2026.9.30)
- 보안뉴스, 「9월은 교육업계 수난시대... '교육 분야 웹사이트' 해킹 피해 급증」 (2026.9.25)
- 국가법령정보센터, 개인정보 보호법 (제26조, 제34조)
- 개인정보침해신고센터 (국번 없이 118)
- 명의도용방지서비스 엠세이퍼
이 글은 2026년 9월 30일 보도 기준으로 작성했습니다. 침투 경로와 피해 규모는 조사 결과에 따라 달라질 수 있습니다.