학교·생년월일에 학부모 연락처까지 유출 우려…교육업체 보안 사고 잇따라 보이스피싱 등 2차 피해 위험

최선어학원 등을 운영하는 DYB교육도 같은 날 시험·입학테스트 예약 시스템에서 비정상적인 대량 접근을 탐지해 차단했고, 이튿날 개인정보 유출 사실을 확인했다고 밝혔다. 유출 정보에는 학생 이름과 학교·학년·생년월일·성별, 학부모 전화번호와 주소, 시험일시·응시 캠퍼스 등 예약 정보가 포함됐다. 유출 항목은 회원 유형에 따라 다르며 주민등록번호와 비밀번호, 결제·카드 정보는 유출되지 않았다는 게 업체 측 설명이다.
개인정보보호위원회 관계자는 ‘일요신문i’에 “두 업체로부터 개인정보 유출 신고를 접수했다”며 “구체적인 사고 경위와 피해 규모 등에 대해서는 조사가 끝난 뒤 확인할 수 있다”고 밝혔다. 침해가 발생한 날짜와 대상 시스템이 유사하지만 두 사건이 동일한 공격자나 공통 솔루션 업체와 관련됐는지는 확인되지 않았다.
지난 8월에도 대규모 영어학원에서 비슷한 사고가 발생했다. 정상어학원을 운영하는 정상JLS는 8월 17일 회원 정보에 대한 외부의 비정상적인 대량 접근을 탐지해 차단했고, 이튿날 개인정보 유출 사실을 확인했다고 밝혔다. 개인정보보호위원회에 신고된 유출 규모는 약 26만 건이다. 유출 정보에는 회원 이름과 생년월일, 성별, 전화번호, 이메일, 주소를 비롯해 학생의 학교·학년, 아이디와 암호화된 비밀번호 등이 포함됐다.
피해는 정상어학원 회원에 그치지 않고 공공 교육시설로도 번졌다. 정상JLS가 대전 동구로부터 위탁받아 운영하는 공공형 외국어 교육시설 ‘글로벌 드림캠퍼스’에서도 학생 420명과 학부모 217명 등 637명의 이름·생년월일·연락처·주소·학교·학년·아이디 등이 유출됐다. 민간 교육업체의 보안 사고가 해당 업체에 운영을 맡긴 공공시설 이용자 피해로까지 이어진 것이다.
교육업체의 개인정보 유출이 특히 우려되는 것은 학생과 보호자의 정보가 서로 연결된 형태로 보관되기 때문이다. 학생의 이름과 학교·학년·생년월일에 학부모 전화번호와 주소, 시험 일정까지 결합되면 자녀나 학원을 사칭한 보이스피싱·스미싱에 악용될 수 있다. 학생이 다니는 학교와 학원, 시험 일정 등 생활 동선을 추정할 수 있다는 점에서도 일반적인 이름·연락처 유출보다 2차 피해 위험이 크다는 우려가 나온다.
윤석빈 서강대 AI·SW대학원 특임교수는 “청소년과 어린이는 성인보다 개인정보 유출이나 해킹에 대응할 수 있는 역량이 부족해 2차 피해로 이어질 가능성이 크다”며 “미래 세대의 정보인 만큼 추가 피해가 발생하지 않도록 더욱 주의해 보호해야 한다”고 말했다.
교육업체를 겨냥한 보안 사고는 올해 들어 반복되고 있다. 초등 교과서 시장 주요 업체인 아이스크림미디어는 지난 3월 회원 개인정보 유출 사실을 확인했다. 유출 정보에는 아이디와 이름·이메일·닉네임·생년월일·성별·휴대전화 번호뿐 아니라 학교명과 학교 주소, 연락처 등 교육기관 정보도 포함됐다.

잇따른 사고의 구체적인 원인과 업체의 안전조치 의무 위반 여부는 당국의 조사를 거쳐야 규명될 전망이다. 조사 기간 동안 피해를 통지받은 학생과 학부모로서도 자신의 정보가 실제로 어디까지 유출됐고 어떻게 이용될 수 있는지 파악하기 어렵다는 점도 문제로 꼽힌다.
윤석빈 교수는 “생성형 AI 확산으로 해킹의 진입 장벽이 낮아지면서 공격이 더욱 광범위해질 수 있다”며 “교육업체도 내부 네트워크라고 해서 안전하다고 믿어서는 안 된다. 모든 접근을 의심하고 지속적으로 검증하는 ‘제로트러스트’ 원칙을 서비스 전반에 적용해야 한다”고 강조했다.
김정아 기자 ja.kim@ilyo.co.kr