"우리 홈페이지는 해킹당한 적이 없으니 괜찮겠지." 많은 사장님이 이렇게 생각하십니다. 그런데 9월 말에는 가게가 아니라 가게가 쓰던 솔루션 업체가 해킹되는 일이 있었습니다.
이 글에서는 그 소식을 쉽게 정리합니다. 이어서 솔루션 업체 해킹 소식을 들었을 때 확인할 6가지를 체크리스트로 알려 드립니다. 업체에 무엇을 물어야 하는지, 고객에게 어떻게 알려야 하는지도 함께 담았습니다.
9월 말 솔루션 업체 해킹, 무슨 일이 있었나요?
학습관리 솔루션 업체 한 곳이 해킹되어, 최소 22개 사이트 회원 정보가 영향을 받았습니다.
학습관리 시스템(LMS)은 온라인 강의를 올리고 수강생을 관리하는 프로그램입니다. 여러 교육 사이트가 이 업체의 프로그램을 빌려 쓰고 있었습니다. 그래서 업체 한 곳이 뚫리자 여러 사이트가 한꺼번에 영향을 받았습니다.
2026년 9월 말 보안뉴스 보도를 바탕으로 핵심만 정리하면 아래와 같습니다.
| 항목 | 내용 |
|---|---|
| 처음 확인된 날 | 2026년 9월 26일, 공지는 9월 29일 |
| 영향받은 곳 | 해당 솔루션을 쓰던 최소 22개 사이트 |
| 새어 나갔을 수 있는 정보 | 아이디, 연계정보, 생년월일, 암호화된 전화번호·비밀번호 |
| 업체가 당부한 것 | 스팸·스미싱 주의, 비밀번호 변경, 모르는 연락에 대응하지 않기 |
| 기사가 지적한 점 | 많은 이용 사이트가 아직 제대로 대응하지 않고 있음 |
연계정보(CI)는 본인 확인을 할 때 쓰는 개인 고유 값입니다. 암호화는 정보를 알아볼 수 없게 바꿔 저장하는 것을 말합니다. 암호화되어 있어도 비밀번호는 바꾸는 편이 안전합니다.
한 줄 정리: 업체 한 곳이 뚫리자 그 업체 프로그램을 쓰던 사이트들이 함께 영향을 받았습니다.
그래서 우리 가게에는?
예약·쇼핑몰·강의 같은 외부 솔루션을 쓴다면 우리 가게도 같은 일을 겪을 수 있습니다.
솔루션은 직접 만들지 않고 빌려 쓰는 프로그램입니다. 상가 건물에 비유하면, 우리 가게 문은 잘 잠갔는데 건물 관리실 열쇠가 도난당한 상황과 비슷합니다. 내 잘못이 없어도 우리 가게 문이 열릴 수 있습니다.
손님은 솔루션 업체가 아니라 우리 가게를 보고 가입했습니다. 그래서 문의와 걱정은 대부분 우리 가게로 옵니다. 미리 내가 어떤 솔루션을 쓰는지 알아 두어야 하는 이유입니다.
| 쓰고 있는 솔루션 예 | 들어 있는 고객 정보 | 영향이 생기면 |
|---|---|---|
| 온라인 예약 프로그램 | 이름, 연락처, 방문 일정 | 예약 사칭 문자가 올 수 있음 |
| 임대형 쇼핑몰 | 주소, 주문 내역, 회원 정보 | 배송 사칭 문자가 올 수 있음 |
| 강의·수강 관리 프로그램 | 아이디, 생년월일, 수강 이력 | 비밀번호 재사용 공격 위험 |
| 상담·챗봇 서비스 | 상담 내용, 연락처 | 상담 내용을 아는 척하는 사기 |
예를 들어, 직원 5명인 작은 교육 회사가 수강 관리 프로그램을 빌려 쓴다고 해 보겠습니다. 업체가 해킹되면 수강생들은 "그 회사 사이트에서 가입했는데"라며 교육 회사에 먼저 연락합니다. 이때 업체 공지만 기다리면 답을 못 하고 신뢰를 잃게 됩니다.
한 줄 정리: 빌려 쓰는 솔루션도 우리 가게 문의 일부라고 생각하세요.
솔루션 업체 해킹 소식을 들은 날, 할 일 6가지
목록 확인부터 기록 남기기까지 6가지를 순서대로 하면 됩니다.
당황하면 순서가 꼬입니다. 아래 순서는 "무엇이 영향을 받았는지 알고 → 문을 다시 잠그고 → 손님에게 알린다"는 흐름입니다.
- 우리 가게가 쓰는 솔루션 중 해당 업체가 있는지 확인합니다.
- 업체 공지와 고객센터에서 유출 항목과 범위를 확인합니다.
- 해당 솔루션의 관리자 비밀번호를 바꾸고 2단계 인증을 켭니다.
- 영향받은 고객에게 안내문을 보냅니다.
- 홈페이지 공지에 사칭 연락 주의 문구를 올립니다.
- 날짜별로 한 일을 기록하고 신고가 필요한지 확인합니다.
2단계 인증은 비밀번호 말고 휴대폰 인증번호를 한 번 더 확인하는 장치입니다. 현관문 열쇠에 번호키를 하나 더 다는 것과 같습니다.
| 할 일 | 언제 | 누가 |
|---|---|---|
| 솔루션 목록 확인 | 소식 들은 즉시 | 사장님 |
| 업체 문의 | 당일 | 사장님 또는 담당 직원 |
| 관리자 비밀번호 변경 | 당일 | 관리자 계정 주인 |
| 고객 안내 | 범위 확인 후 바로 | 사장님 |
| 사칭 주의 공지 | 고객 안내와 같은 날 | 담당 직원 |
| 기록·신고 확인 | 매일 | 사장님 |
신고 기준과 절차는 개인정보보호위원회와 KISA 보호나라 안내를 꼭 확인해 보세요. 어려우면 전문가에게 확인을 받는 것이 안전합니다.
한 줄 정리: 알고, 잠그고, 알린다. 이 순서만 기억하셔도 절반은 끝납니다.
솔루션 업체에는 무엇을 물어봐야 하나요?
우리 가게 고객 중 누가, 어떤 정보가 영향을 받았는지부터 물어보세요.
이번 사례에서도 업체는 유출 항목과 규모를 고객센터에 따로 물어 달라고 안내했습니다. 기다리지 말고 먼저 묻는 것이 좋습니다. 답변은 메일처럼 남는 방식으로 받아 두세요.
| 물어볼 것 | 왜 필요한가요 |
|---|---|
| 우리 사이트가 영향 대상에 들어가나요? | 고객 안내 여부를 정하려고 |
| 어떤 정보 항목이 새어 나갔나요? | 안내문에 정확히 적으려고 |
| 몇 명이, 언제부터 언제까지인가요? | 안내 대상과 범위를 정하려고 |
| 지금은 막혔나요? | 계속 써도 되는지 판단하려고 |
| 우리가 따로 해야 할 일이 있나요? | 비밀번호 초기화 같은 조치 확인 |
한 줄 정리: 질문 다섯 개를 글로 보내고, 답도 글로 받아 두세요.
고객 안내는 문자와 카카오톡 채널 중 무엇으로 하나요?
고객이 평소 우리 가게 소식을 받던 경로로 보내고, 링크는 넣지 않는 것이 좋습니다.
이런 사고가 나면 사기범도 "유출 확인하세요"라며 가짜 문자를 보냅니다. 그래서 진짜 안내문에도 링크를 넣지 않아야 손님이 헷갈리지 않습니다. "홈페이지에 직접 들어가 공지를 확인하세요"라고 쓰는 편이 안전합니다.
평소 카카오톡 채널로 소식을 보내던 가게라면 채널 메시지가 익숙합니다. 문자로 연락하던 가게라면 문자가 낫습니다. 손님이 처음 보는 경로로 갑자기 연락하면 오히려 사기로 오해받습니다.
안내문에는 아래 네 가지만 짧게 넣으면 됩니다.
- 언제, 어떤 업체 시스템에서 일이 생겼는지
- 어떤 정보가 영향을 받았을 수 있는지
- 손님이 할 일: 비밀번호 바꾸기, 모르는 연락 무시하기
- 문의할 우리 가게 전화번호
한 줄 정리: 익숙한 경로로, 링크 없이, 할 일만 짧게 알리세요.
평소에 해 둘 준비는 무엇인가요?
쓰는 솔루션 목록, 업체 연락처, 관리자 계정 정리를 한 장으로 만들어 두세요.
사고는 평일 낮에만 오지 않습니다. 주말 밤에 소식을 들어도 바로 움직일 수 있게 정리해 두는 것이 핵심입니다. 비상구 위치를 미리 알아 두는 것과 같습니다.
| 준비할 것 | 적어 둘 내용 |
|---|---|
| 솔루션 목록 | 서비스 이름, 용도, 들어 있는 고객 정보 |
| 업체 연락처 | 고객센터 번호, 담당자 메일 |
| 관리자 계정 | 계정 주인, 2단계 인증 여부, 퇴사자 계정 정리 |
| 계약서 확인 | 사고가 나면 알려 주는지, 자료를 돌려받을 수 있는지 |
홈페이지와 관리자 계정을 정기적으로 점검받고 싶다면 유지보수 안내에서 점검 범위를 확인해 보세요.
한 줄 정리: 목록 한 장이 사고 날 허둥대는 시간을 줄여 줍니다.
오늘 바로 해 볼 체크리스트
아래 다섯 가지는 사고가 없어도 오늘 해 둘 수 있습니다.
- □ 우리 가게가 쓰는 외부 솔루션 이름 모두 적기
- □ 솔루션별 고객센터 번호와 담당자 메일 적어 두기
- □ 관리자 계정마다 2단계 인증 켜기
- □ 퇴사한 직원 계정이 남아 있는지 확인하기
- □ 고객 안내문 초안을 미리 써서 저장해 두기
한 줄 정리: 사고 전에 해 둔 다섯 줄이 사고 후 하루를 지켜 줍니다.
자주 묻는 질문
솔루션 업체가 해킹되면 우리 가게 책임도 있나요?
책임 범위는 계약 내용과 상황에 따라 달라지므로 전문가 확인이 필요합니다. 다만 손님은 우리 가게를 보고 가입했기 때문에 문의는 우리 가게로 먼저 옵니다. 개인정보보호위원회 안내를 확인하고, 필요하면 전문가에게 상담받아 보세요.
외부 솔루션 개인정보 유출, 업체 공지만 기다려도 되나요?
기다리기보다 당일에 먼저 문의하는 것이 좋습니다. 이번 사례처럼 업체가 세부 내용을 문의해야 알려 주는 경우가 있습니다. 질문 5가지를 메일로 보내고 답을 기록으로 남기세요.
고객 비밀번호 변경 안내는 꼭 해야 하나요?
비밀번호가 암호화되어 있었더라도 변경을 안내하는 편이 안전합니다. 같은 비밀번호를 여러 사이트에 쓰는 손님이 많기 때문입니다. 안내문에는 링크 대신 "홈페이지에 직접 접속해 변경"이라고 적으세요.
우리 홈페이지가 영향을 받았는지 어떻게 알 수 있나요?
업체에 우리 사이트가 영향 대상인지 직접 물어보는 것이 가장 확실합니다. 관리자 페이지에서 최근 로그인 기록이나 낯선 계정이 있는지도 함께 보세요. 이상한 점이 하나라도 보이면 비밀번호부터 바꾸세요.
한 줄 정리: 먼저 묻고, 비밀번호를 바꾸고, 손님에게 링크 없이 알리세요.
우리 홈페이지와 관리자 계정을 한번 점검받고 싶다면 잇다웹 무료 견적 상담에 현재 쓰는 솔루션을 적어 보내 주세요.
사진: Unsplash (photo-1594915440248-1e419eba6611, photo-1768839720936-87ce3adf2d08, photo-1681949287382-052ea3954a51)
