패스트캠퍼스 개인정보 유출사고

IT 위키

패스트캠퍼스 개인정보 유출사고는 2026년 6월 데이원컴퍼니가 운영하는 직무교육 플랫폼 패스트캠퍼스(Fast Campus) 공지사항을 통해 공개된 고객 개인정보 유출 침해사고이다.

2026년 6월 11일 패스트캠퍼스 공지사항에는 데이원컴퍼니 명의의 개인정보 유출 통지문이 게시되었다. 회사는 2026년 6월 8일 시스템 내 보안 사고 가능성을 인지해 관련 위협을 차단하고 보완 조치를 완료했으며, 확인 결과 GitHub 서비스의 마스터 계정 키값이 불상의 시점에 탈취되어 2026년 5월 9일 최초 침입이 이루어진 것으로 파악했다고 밝혔다.[1]

공식 통지상 유출 항목은 이름, 이메일 주소, 전화번호, 암호화된 비밀번호이며, 주소 및 직무·직책 정보를 입력한 고객은 해당 정보도 유출된 것으로 안내되었다.[1] ZDNet Korea 보도에 따르면 데이원컴퍼니는 패스트캠퍼스, 마이라이트, 콜로소 등을 운영하는 교육 플랫폼 기업이며, 정확한 유출 규모와 보상안은 2026년 6월 11일 보도 시점 기준 확인 중이라고 밝혔다.[2]

패스트캠퍼스 서비스

[편집 | 원본 편집]

패스트캠퍼스는 데이원컴퍼니가 운영하는 성인 대상 직무·실무 교육 플랫폼이다. 공식 사이트는 프로그래밍, 영상편집, UX/UI, 마케팅, 데이터 분석, 엑셀, The RED, 국비지원, 기업교육 등을 주요 서비스로 안내하며, 강의 카테고리로 AI TECH, AI CREATIVE, AI/업무생산성, 개발/데이터, 디자인, 영상/3D, 금융/투자, 드로잉/일러스트, 비즈니스/기획 등을 제공한다.[3]

패스트캠퍼스는 개인 수강생 대상 온라인 강의뿐 아니라 기업교육 메뉴도 운영한다. 패스트캠퍼스 기업교육 자료에서는 기업의 임직원 역량 강화와 디지털 전환 교육을 위한 온·오프라인 교육 콘텐츠 및 맞춤형 교육 솔루션을 제공한다고 설명한다.[4]

구분 내용
서비스명 패스트캠퍼스(Fast Campus)
운영 주체 주식회사 데이원컴퍼니
서비스 성격 직무 교육, 실무 역량 교육, 온라인 강의, 기업교육
주요 분야 AI, 개발·데이터, 디자인, 영상·3D, 금융·투자, 비즈니스·기획, 업무생산성 등
사고 공지 위치 패스트캠퍼스 공지사항의 「개인정보 유출 통지 [데이원컴퍼니]」
날짜 내용
2026년 5월 9일 데이원컴퍼니가 공지한 내용에 따르면 탈취된 GitHub 마스터 계정 키값을 통해 최초 서비스 침입이 이루어진 것으로 파악되었다.[1]
2026년 6월 8일 회사가 시스템 내 보안 사고 가능성을 인지하고 관련 위협을 차단했으며 보완 조치를 완료했다고 밝혔다.[1]
2026년 6월 9일 ZDNet Korea 보도에 따르면 회사 관계자는 6월 8일 사고 인지 후 6월 9일 당국에 신고하고 관련 조사를 진행 중이라고 설명했다.[2]
2026년 6월 11일 패스트캠퍼스 공지사항에 데이원컴퍼니 명의의 개인정보 유출 통지문이 게시되었다.[1]
2026년 6월 12일 기준 공개 자료상 정확한 유출 규모, 최종 조사 결과, 행정처분 또는 보상안은 확정 확인되지 않았다. 회사는 피해 규모가 확정된 뒤 보상안을 마련할 예정이라고 보도되었다.[2]

유출 항목

[편집 | 원본 편집]

패스트캠퍼스 공지에서 안내된 유출 항목은 다음과 같다.

구분 유출된 것으로 공지된 항목
공통 항목 이름, 이메일 주소, 전화번호, 암호화된 비밀번호
추가 입력자 주소, 직무·직책

회사는 2026년 6월 11일 공지에서 현재까지 고객 정보가 공개되거나 악용된 정황은 확인되지 않았다고 밝혔다.[1] 또한 ZDNet Korea 보도에 따르면 회사 관계자는 카드 번호를 포함한 결제 정보는 플랫폼 안에서 보유하고 있지 않아 해당 정보는 유출되지 않았다고 설명했다.[2]

원인 및 기술적 쟁점

[편집 | 원본 편집]

공지문상 침입 경로는 GitHub 서비스의 마스터 계정 키값 탈취로 설명되었다. 이 사고는 소스코드 저장소, 배포 계정, API 키, 인증 토큰, 클라우드 접근키 등 개발·운영 환경의 비밀정보 관리가 개인정보처리시스템 보안과 직접 연결될 수 있음을 보여준다.

아이뉴스24 보도는 GitHub가 개발자들이 소스코드를 저장하고 관리하는 플랫폼이며, 개발 과정에서 인증 토큰이나 접근 권한 정보가 외부에 노출될 경우 공격자가 정상 사용자 권한으로 내부 시스템에 접근할 수 있다고 설명했다.[5]

회사의 대응

[편집 | 원본 편집]

데이원컴퍼니는 사고와 관련된 서비스의 사용자 계정 키 및 주요 권한을 제거했고, 재발 방지 조치를 완료했다고 공지하였다. 또한 전사 보안 시스템 점검과 강화 조치를 지속적으로 진행하겠다고 밝혔다.[1]

고객에게는 계정 비밀번호 변경을 요청했으며, 이메일이나 문자로 의심스러운 링크나 연락을 받을 경우 클릭하거나 개인정보를 입력하지 말고 관할 경찰서 또는 한국인터넷진흥원에 신고할 것을 안내했다. 피해 접수 또는 문의처로는 담당부서 전화번호와 이메일 주소가 제시되었다.[1]

법적·제도적 맥락

[편집 | 원본 편집]

대한민국 개인정보 유출신고 제도에서는 개인정보처리자가 1천 명 이상의 정보주체에 관한 개인정보 유출, 민감정보 또는 고유식별정보 유출, 개인정보처리시스템 또는 개인정보취급자가 이용하는 정보기기에 대한 외부 불법 접근에 의한 개인정보 유출 등을 알게 된 경우 72시간 이내에 신고하도록 안내하고 있다.[6]

한국인터넷진흥원은 정보통신서비스 제공자가 해킹 등 침해사고로 개인정보 유출이 발생한 경우 개인정보 유출 신고와 침해사고 신고를 각각 접수해야 한다고 안내한다.[7] 또한 118 상담 서비스에서는 해킹·바이러스, 보이스피싱·스미싱, 개인정보, 불법 스팸 등에 대한 상담 경로를 제공한다.[8]

패스트캠퍼스는 개인 대상 직무교육뿐 아니라 기업교육도 운영하므로, 사고 영향은 일반 개인 수강자뿐 아니라 기업교육 수강자에게도 관련될 수 있다. 아이뉴스24는 데이원컴퍼니가 회원 100만 명 이상을 보유한 교육 플랫폼 기업이며 특정 기업의 사내 교육 프로그램도 운영해 왔다고 보도했다.[5]

2026년 6월 12일 기준으로 공개된 자료만으로는 패스트캠퍼스 단일 서비스의 정확한 피해 인원, 데이원컴퍼니 전체 서비스별 피해 규모, 최종 침입 범위, 행정조사 결과를 확정하기 어렵다. 따라서 본 문서는 패스트캠퍼스 공지와 확인 가능한 보도를 기준으로 작성되었으며, 후속 조사 결과에 따라 내용이 갱신될 필요가 있다.

같이 보기

[편집 | 원본 편집]
  1. 1.0 1.1 1.2 1.3 1.4 1.5 1.6 1.7 패스트캠퍼스, 「개인정보 유출 통지 [데이원컴퍼니]」, https://fastcampus.co.kr/info/notices/1960, 확인한 날짜: 2026년 6월 12일.
  2. 2.0 2.1 2.2 2.3 ZDNet Korea, 「데이원컴퍼니도 개인정보 유출…'규모 파악 중'」, https://zdnet.co.kr/view/?no=20260611163532, 확인한 날짜: 2026년 6월 12일.
  3. 패스트캠퍼스, 「패스트캠퍼스」, https://fastcampus.co.kr/, 확인한 날짜: 2026년 6월 12일.
  4. 패스트캠퍼스 기업교육, 「ATD Korea Summit 2024 하이라이트북」, https://b2b.fastcampus.co.kr/resource_report_atdkorea2024, 확인한 날짜: 2026년 6월 12일.
  5. 5.0 5.1 아이뉴스24, 「데이원컴퍼니 개인정보 유출…국내 대기업들 피해 우려」, https://v.daum.net/v/20260612073904318, 확인한 날짜: 2026년 6월 12일.
  6. 개인정보보호위원회, 「개인정보 유출신고제도」, https://www.pipc.go.kr/np/default/page.do?mCode=D030040000, 확인한 날짜: 2026년 6월 12일.
  7. 한국인터넷진흥원, 「개인정보 침해사고 신고 및 상담」, https://www.kisa.or.kr/1030402, 확인한 날짜: 2026년 6월 12일.
  8. 한국인터넷진흥원, 「118 상담 서비스 안내」, https://www.kisa.or.kr/303, 확인한 날짜: 2026년 6월 12일.