LMS 하나 뚫리자 22곳 털렸다...맑은소프트 해킹, 비밀번호보다 무서운 건 따로 있습니다





LMS 하나 뚫리자
22곳이 털렸다

맑은소프트 해킹, 비밀번호보다 무서운 건 따로 있습니다
2026. 10. 1 · 2026년 9월 30일 보도 기준 정리

최근 1~2년 사이에 온라인으로 교육을 들어 보신 적 있으세요? 회사 의무교육이든, 학회 연수든, 자격 보수교육이든요. 그렇다면 이번 소식은 남의 일이 아닐 수 있습니다.

9월 29일, 클라우드 학습관리시스템(LMS, Learning Management System)을 제공하는 맑은소프트가 개인정보 유출 사실을 공지했습니다. 보안뉴스가 직접 확인한 피해 사이트만 최소 22곳이에요. 군과 공공기관, 민간 교육기관까지 분야도 가리지 않았습니다.

3줄 요약
  1. 교육 사이트 여러 곳이 함께 쓰던 LMS 공급사가 해킹당해 최소 22개 사이트 회원 정보가 새어 나갔습니다.
  2. 유출 항목에는 비밀번호보다 더 골치 아픈 연계정보(CI)가 포함됐습니다.
  3. 일부 피해 사이트는 "업체에 문의하라"며 책임을 미루고 있습니다. 회원에게 설명할 책임은 1차적으로 사이트에 있습니다.

무슨 일이 있었나

9.26
유출 가능성 인지
맑은소프트가 처음으로 유출 가능성을 확인
9.29
유출 확인 · 공지
유출 사실을 공지. 항목과 규모는 "고객센터 문의"로만 안내
9.30
피해 범위 보도
보안뉴스, 피해 사이트 최소 22곳 확인

회사 공지만으로는 무엇이 얼마나 새어 나갔는지 알 수 없습니다. 유출 항목과 규모를 고객센터에 따로 물어보라고만 했거든요. 보도에 따르면 사이트마다 차이는 있지만 아이디, 연계정보(CI), 생년월일, 암호화된 전화번호와 비밀번호 등이 포함됐습니다.

피해 사이트는 대부분 규모가 작은 온라인 교육 사이트예요. 그런데 교육을 듣는 사람들은 그렇지 않습니다. 군인, 의사, 교수, 기업 임직원처럼 직업과 소속이 분명한 분들이 많아요. 이 점이 뒤에서 다시 중요해집니다.

왜 22곳이 한꺼번에 당했을까

이번 사건을 "교육 사이트 22곳이 해킹당했다"로 읽으면 핵심을 놓칩니다. 해커가 22곳을 하나하나 공격한 게 아니거든요.

비유를 하나 들어 볼게요. 작은 가게 22곳이 물류창고 하나를 같이 빌려 쓰고 있었습니다. 손님 장부도 전부 그 창고에 맡겨 뒀고요. 그런데 창고 정문이 뚫렸습니다. 가게마다 매장 문을 아무리 단단히 잠갔어도 소용이 없었던 이유죠. 장부는 처음부터 창고에 있었으니까요.

공급사 하나가 뚫리면 생기는 일
공격자 침투 경로 미공개 맑은소프트 클라우드 LMS
공용 LMS (공급사)피해 확인 사이트 22곳 (군·공공·민간)

※ 피해 사이트 수는 2026년 9월 30일 보안뉴스 확인 기준이며, 실제 범위는 더 넓을 수 있습니다.

LMS 같은 클라우드 서비스(SaaS)는 원래 이런 식으로 만들어집니다. 시스템 하나에 여러 고객사가 입주해서 같이 쓰는 구조예요. 전문 용어로는 멀티테넌트(Multi-tenant)라고 합니다. 비용이 싸고 관리가 편하다는 장점이 분명히 있어요. 대신 공급사 한 곳이 뚫리면 피해가 고객사 전체로 번질 수 있습니다. 보안 쪽에서는 이런 유형을 공급망 공격(Supply Chain Attack)이라고 부릅니다.

사이트마다 따로 운영했다면
22번
공격자가 22곳을
각각 뚫어야 합니다
공용 LMS를 함께 쓰면
1번
한 곳만 뚫어도
22곳 정보가 손에 들어옵니다

다만 이번에 어떤 경로로 들어왔는지는 아직 공개되지 않았습니다. 웹 취약점이었는지, 관리자 계정이 털렸는지는 조사 결과를 봐야 알 수 있어요. 지금 단계에서 원인을 단정하는 글은 걸러서 읽으시길 권합니다.

비밀번호는 바꾸면 그만, CI는요?

유출 항목 중에서 제가 가장 신경 쓰이는 건 비밀번호가 아닙니다. 연계정보, 줄여서 CI(Connecting Information)예요.

CI는 본인확인기관이 주민등록번호를 바탕으로 만든 고유값입니다. 어느 사이트에서 본인인증을 하든 같은 사람이면 같은 CI가 나와요. 그래서 서로 다른 서비스끼리 "이 사람이 그 사람"이라는 걸 맞춰 볼 때 씁니다. 온라인 세상의 지문이라고 생각하시면 됩니다.

비밀번호는 오늘 바꾸면 끝이에요. 지문은 못 바꾸죠. CI도 똑같습니다.

비밀번호
바꿀 수 있음
비유하면
현관 열쇠
유출되면
바로 바꾸면 위험이 대부분 사라집니다
진짜 위험
같은 비밀번호를 다른 사이트에서도 쓸 때
연계정보(CI)
평생 바뀌지 않음
비유하면
지문
유출되면
되돌릴 방법이 없습니다
진짜 위험
다른 곳에서 샌 정보와 엮여 한 사람의 프로필이 만들어질 때

오해가 없도록 분명히 말씀드리면, CI 하나만으로 당장 계좌가 털리지는 않습니다. 문제는 조합이에요. 다른 곳에서 새어 나간 정보와 CI를 엮으면 "이 사람이 어디에 가입했고 무슨 일을 하는지"를 맞춰 볼 수 있게 됩니다.

앞에서 피해자 중에 군인, 의사, 교수가 많다고 했죠. 소속과 직업을 아는 사기범의 문자는 훨씬 그럴듯합니다. "○○학회 연수 수료증 발급 안내", "보수교육 미이수 확인 요청" 같은 문자를 받으면 의심하기 어렵거든요. 그게 위험합니다.

유출 항목별로 정리하면

항목위험도왜 문제인가지금 할 일
연계정보(CI)높음바꿀 수 없고, 다른 유출 정보와 엮는 열쇠가 됩니다명의도용방지서비스로 개통 현황 점검
전화번호
(암호화)
높음복호화되면 맞춤형 스미싱의 직접 통로가 됩니다기관 사칭 문자 링크 누르지 않기
비밀번호
(암호화)
중간같은 비밀번호를 쓰는 다른 계정까지 위험해집니다해당 사이트와 같은 비밀번호 쓰는 곳부터 변경
생년월일중간본인 확인 질문이나 사칭 시나리오에 쓰입니다"본인 확인" 전화엔 공식 번호로 되걸기
아이디낮음단독으론 약하지만 다른 사이트 로그인 시도에 쓰입니다같은 아이디 쓰는 계정에 2단계 인증 켜기
기사에 나온 "암호화된 비밀번호"가 되돌릴 수 없는 일방향 암호화(해시)인지는 공개되지 않았습니다. 법은 비밀번호를 일방향 암호화로 저장하도록 정하고 있지만, 어떤 방식을 썼느냐에 따라 풀어내는 난이도가 크게 달라져요. "암호화됐으니 괜찮겠지" 하고 넘기지 마시고 바꾸시는 게 맞습니다.

"업체에 문의하세요"는 답이 아닙니다

기사에서 제가 가장 오래 들여다본 대목은 따로 있어요. 한 피해자가 자기 정보가 새어 나간 사이트에 물었더니 "자세한 건 맑은소프트에 문의하라"는 답이 돌아왔다는 부분입니다.

회원 입장에서 생각해 보면 이상하죠. 나는 맑은소프트에 가입한 적이 없습니다. 내가 가입한 건 그 교육 사이트예요.

정보주체
나 (회원)
교육 사이트에 가입하고 정보를 맡김
←설명·통지
책임
개인정보처리자 (위탁자)
가입한 교육 사이트
회원 정보를 모은 주체
→관리·감독
책임
수탁자
LMS 공급사
시스템 운영을 맡은 업체

개인정보보호법도 같은 방향을 가리킵니다. 회원 정보를 모은 주체는 각 사이트, 즉 개인정보처리자예요. LMS 업체는 그 처리를 맡은 수탁자로 볼 여지가 크고요. 법은 업무를 맡긴 쪽이 수탁자를 관리·감독하도록 하고(제26조), 유출이 생기면 정보주체에게 알리는 의무도 개인정보처리자에게 두고 있습니다(제34조).

구체적인 책임 분담은 계약 내용에 따라 달라질 수 있어서 법률 검토가 필요합니다. 그래도 적어도 "우리는 모른다"로 끝낼 수 있는 구조는 아니에요.

컨설팅을 나가 보면 작은 기관에서 가장 자주 듣는 말이 "시스템은 업체가 다 알아서 해요"입니다. 틀린 말은 아니에요. 그러려고 클라우드 서비스를 쓰는 거니까요.

운영은 맡길 수 있어도,
책임까지 맡길 수는 없습니다.

왜 이런 일이 반복될까

9월 한 달 동안 교육 분야 해킹 소식이 유독 많았습니다. 보안뉴스는 9월 25일 교육 분야 웹사이트 해킹 피해가 급증했다는 기사를 따로 냈고, 학원과 학회의 유출 보도도 이어졌어요.

저는 이게 우연이라고 보지 않습니다. 공격자 입장에서 교육 사이트는 계산이 잘 맞는 표적이에요. 회원 정보에 직업, 소속, 연락처가 알차게 들어 있죠. 반면 지키는 사람은 적습니다. 상당수가 IT 담당자 한두 명, 혹은 아예 없이 외부 업체에 기대 운영되거든요. 여기에 공용 플랫폼까지 겹치면 공격자에게는 더할 나위 없는 조건이 됩니다.

심리학에 "책임 분산"이라는 말이 있습니다. 지켜보는 사람이 많을수록 다들 "누군가 하겠지" 하고 아무도 나서지 않는 현상이에요. 공용 플랫폼의 보안도 비슷하게 흘러갑니다. 고객사는 공급사를 믿고, 공급사는 계약서에 적힌 범위만 챙겨요. 그 사이 빈틈으로 회원 정보가 빠져나갑니다. 사고가 난 뒤에 서로 "저쪽에 물어보라"고 하는 장면은 그 빈틈이 겉으로 드러난 모습일 뿐이에요.

지금 해야 할 일

회원이라면 오늘 해 두세요
  • 온라인 교육을 들었던 사이트에서 유출 안내 문자나 메일이 왔는지 확인하세요. 잘 모르겠으면 그 사이트에 직접 물어보시면 됩니다.
  • 그 사이트와 같은 비밀번호를 쓰는 다른 곳이 있다면 그쪽부터 바꾸세요. 이게 제일 급합니다.
  • 학회, 교육기관, 소속 기관을 사칭한 "수료증", "교육비 환급", "본인 확인" 문자는 링크를 누르지 마세요. 공식 번호로 직접 확인하는 게 안전합니다.
  • 명의도용방지서비스(엠세이퍼)에서 내 명의로 개통된 휴대폰이 있는지 점검하고, 필요하면 가입 제한을 걸어 두세요.
  • 사이트가 제대로 답하지 않으면 개인정보침해신고센터(국번 없이 118)에 문의할 수 있습니다.
외부 LMS·홈페이지 서비스를 쓰는 기관이라면
  • 우리 회원 정보를 맡긴 외부 서비스 목록부터 적어 보세요. LMS, 홈페이지, 결제, 문자 발송까지요. 의외로 이 목록이 없는 곳이 많습니다.
  • 위탁 계약서에 사고 통지 시한, 연락 창구, 로그 제공 조항이 있는지 확인하세요.
  • 공급사에서 사고가 났을 때 회원에게 보낼 공지문을 누가, 언제 보낼지 미리 정해 두세요.
  • CI나 생년월일이 정말 필요한 정보인지 다시 보세요. 안 모은 정보는 샐 일도 없습니다.
  • 개인정보처리방침에 수탁자와 위탁 업무가 제대로 적혀 있는지 점검하세요.

자주 묻는 질문

Q.제가 피해 대상인지 어떻게 알 수 있나요?
맑은소프트는 피해 사이트 목록을 공개하지 않았습니다. 최근 온라인 교육을 들은 사이트가 있다면 그 사이트의 공지사항을 확인하고 직접 문의하는 게 가장 확실해요. 유출이 확인되면 사이트 쪽에서 회원에게 알려야 합니다.
Q.비밀번호만 바꾸면 끝인가요?
해당 사이트 비밀번호 변경은 기본입니다. 같은 비밀번호를 다른 곳에서도 썼다면 그곳들이 더 급하고요. CI와 전화번호는 바꿀 수 없으니, 당분간은 기관을 사칭한 문자와 전화에 경계심을 유지하셔야 합니다.
Q.CI가 유출되면 명의도용을 당하나요?
CI만으로 바로 대출이나 휴대폰 개통이 되지는 않습니다. 다만 다른 정보와 합쳐지면 맞춤형 사기에 쓰일 수 있어요. 불안하시다면 명의도용방지서비스로 개통 현황을 확인하고 가입 제한을 걸어 두시면 됩니다.
Q.보상은 받을 수 있나요?
아직 회사 차원의 보상 방침은 나오지 않았습니다. 실제 손해가 생겼다면 개인정보 분쟁조정위원회에 조정을 신청하는 길이 있다는 정도는 알아 두세요.

마치며

보안 사고 기사를 보면 늘 "해커가 얼마나 정교했나"에 눈이 갑니다. 그런데 이번 사건에서 제가 더 주목하는 건 사고 이후의 모습이에요. 회원이 물었을 때 "우리도 모른다, 업체에 물어라"라는 답이 나왔다는 것. 그 장면이 보여주는 건 기술 문제가 아니라 책임 구조의 공백입니다.

클라우드 서비스는 운영을 대신해 줍니다. 책임까지 대신 져주지는 않아요. 작은 기관일수록 이 말을 한 번쯤 곱씹어 보셨으면 합니다.

그리고 읽어 주신 분들께 하나만 부탁드릴게요. 오늘 저녁, 온라인 교육을 들었던 사이트의 비밀번호를 다른 곳에서도 쓰고 있지는 않은지 딱 5분만 확인해 보세요. 그 5분이 생각보다 많은 걸 막아 줍니다.