맑은소프트는 온라인교육 사이트를 통해 “다수의 교육 사이트 운영을 위해 관리하는 데이터베이스(DB)에 허가되지 않은 외부 접근이 발생했고, 이 과정에서 위탁 관리하던 회원정보 일부가 외부로 반출된 사실을 확인했다”고 밝혔다.
23일 현재까지 개인정보 유출에 따른 직접적인 피해는 확인되지 않았다고 회사 측은 설명했다.
|
맑은소프트는 조사 과정에서 9월 22일 회원 개인정보가 실제로 외부로 유출된 사실을 확인했다.
아이디·성명·이메일 등 유출…암호화 정보도 포함
유출이 확인된 개인정보는 아이디, 암호화된 비밀번호, 성명, 이메일, 암호화된 휴대전화번호, 기업명, 기업구분, 직무, 직군, 관심주제 등이다.
비밀번호와 휴대전화번호는 암호화된 상태로 유출돼 원래 값을 바로 확인하기는 어렵다고 회사 측은 설명했다. 다만 추가 피해를 막기 위해 이용자들에게 비밀번호 변경을 권고했다.
맑은소프트는 공격자 IP를 차단하고 백도어를 삭제했다. 서버 접근 키를 변경하고 문자·결제·본인인증 등에 사용되는 연동 키도 전면 교체했다. 관리자 계정에는 2단계 인증을 의무적으로 적용했다.
또 9월 22일 한국인터넷진흥원(KISA)에 침해사고를 신고하고 개인정보보호위원회에도 개인정보 유출 신고를 완료했다.
“기관 문자로 온 링크도 주의해야”
이번 사고에서 특히 주의해야 할 부분은 유출된 회원정보가 스팸이나 스미싱에 악용될 가능성이다.
맑은소프트는 사고 이후 기관 문자 계정을 통해 스팸 문자가 발송된 사실도 확인했다며, 기관 발신번호로 온 문자라도 링크가 포함돼 있거나 개인정보·결제를 요구하면 응하지 말 것을 당부했다.
회사 측은 “당사와 교육기관은 문자로 링크를 보내 개인정보 입력을 요청하지 않는다”고 강조했다.
이용자는 해당 사이트에 로그인해 비밀번호를 변경하고, 다른 사이트에서도 같은 비밀번호를 사용하고 있다면 함께 변경하는 것이 좋다. 교육기관이나 공공기관, 택배사 등을 사칭한 전화·문자·이메일에 포함된 링크나 첨부파일도 주의해야 한다.
명의도용 여부는 명의도용방지서비스를 통해 확인할 수 있다. 스팸이나 개인정보 침해가 의심되면 118, 금전 피해가 발생하면 112로 신고할 수 있다.
맑은소프트는 개인정보 악용이 의심되는 연락을 받거나 문의가 있는 이용자를 대상으로 별도 상담 창구도 운영한다.
한편 개인정보 유출로 실제 손해를 입은 경우 개인정보 보호법에 따른 손해배상이나 법정손해배상을 청구할 수 있으며, 개인정보 분쟁조정위원회를 통한 분쟁조정도 가능하다.
맑은소프트는 “회원들에게 큰 심려를 끼쳐드린 점 진심으로 사과드린다”며 “관련 사실을 확인한 뒤 필요한 보안 조치와 관계기관 신고 등 후속 절차를 진행하고 있다”고 밝혔다.





