✦ guniq 시각
2025년 국내 침해사고가 역대 최대인 2,383건을 기록했다. 2년 전 1,277건과 비교하면 86% 폭증이다. 더 무서운 사실은 따로 있다. 중소·중견기업은 해킹당하고도 평균 106일이 지나서야 이를 인지하고 조사를 의뢰한다. 침해 사실을 모른 채 100일 넘게 공격자가 내부 시스템에 머문다는 뜻이다. 예방 솔루션을 아무리 쌓아도, 뚫린 뒤 얼마나 빨리 탐지하고 봉쇄하느냐를 갖추지 못하면 숫자만 늘어나는 보안 지출일 뿐이다.
▲ 이미지 출처: 데일리시큐
국내 사이버 침해사고가 2년 만에 두 배 가까이 폭증했다. 과학기술정보통신부와 한국인터넷진흥원(KISA)이 2026년 1월 공식 발표한 ‘2025년 사이버 위협 동향 및 2026년 전망 보고서’에 따르면, 2025년 국내 민간 분야 침해사고 신고 건수는 2,383건으로 집계됐다. 2023년 1,277건, 2024년 1,887건에 이어 3년 연속 역대 최대를 경신한 수치다. AI를 도구로 삼은 자동화 공격과, 공급망을 관통하는 연계형 침해가 이 폭발적 증가를 이끈 구조적 원인으로 지목된다.
2023년→2025년, 2년 만에 86% 급증한 배경
연도별 수치를 나란히 놓으면 추세가 선명하다. 2023년 1,277건이던 신고가 2024년 1,887건(48% 증가)으로 뛰었고, 2025년에는 다시 2,383건(26% 증가)으로 올랐다. 총 2년간 누적 증가율은 86.6%다. 반기별로 보면 하반기 집중 현상이 두드러진다. 2025년 상반기는 1,034건(전년 동기 899건 대비 15% 증가)이었지만, 하반기는 1,349건으로 전년 하반기 988건 대비 36.5% 급증했다. 하반기로 갈수록 공격이 격화되는 패턴이 굳어지는 셈이다.
유형별로는 서버 해킹이 1,053건(44.2%)으로 압도적 1위를 지켰고, DDoS 공격이 588건(24.7%)으로 전년 285건 대비 두 배 이상 뛰어 2위로 올라섰다. 악성코드 감염 354건(14.9%), 랜섬웨어 274건(11.5%)이 뒤를 이었다. 특히 DDoS의 급증은 봇넷 임대 서비스(DDoS-as-a-Service)가 상용화되면서 기술 수준이 낮은 공격자도 대용량 공격을 손쉽게 구매할 수 있게 된 영향이 크다. 상반기 기준으로도 DDoS는 238건으로 전년 동기 대비 80% 급증했다.
공격 유형의 변화: 단순 침투에서 AI 기반 연계 공격으로
건수 증가보다 더 주목할 변화는 공격 방식의 진화다. 과기정통부·KISA 보고서는 2025년 위협을 세 축으로 분석한다. 첫째는 생활 밀접 인프라 공격이다. 통신·유통·금융 등 국민생활 서비스 영역에서 침해사고가 연쇄적으로 발생했으며, 대표적으로 SK텔레콤 유심정보 대규모 유출 사건이 상반기 최대 사건으로 기록됐다. 계정 관리 부실과 암호화 미흡이 원인으로 분석됐다.
둘째는 오픈소스 플랫폼과 저가 IoT를 경유한 공급망 공격이다. 공격자들은 보안 검증이 느슨한 오픈소스 컴포넌트나 IoT 기기를 감염시킨 뒤, 이를 발판으로 최종 타겟인 기업 내부망에 침투한다. 공급망 공격은 피해 기업이 자신이 공격받고 있다는 사실을 감지하기 극히 어렵다는 점에서 치명적이다. 셋째는 AI 기반 자동화 및 연계형 공격의 고도화다. AI가 피싱 메일 생성, 취약점 스캔, 악성코드 변형을 자동화함으로써 공격 단가는 떨어지고 정교함은 높아졌다. 과기정통부는 2026년 위협 전망에서도 “AI를 활용한 사이버 공격의 정교화·다양화”를 4대 위협 중 1순위로 꼽았다.
중소·중견기업: 침해 당하고도 106일 만에 안다
수치 중 가장 충격적인 것은 대응 지연이다. SK쉴더스 침해사고 대응 전문팀 탑서트(Top-CERT)가 2021~2025년 실제 침해 대응 사례를 분석해 2026년 5월 발표한 결과에 따르면, 중소·중견기업은 최초 침투부터 침해 사실 인지, 조사 의뢰까지 평균 106.1일이 소요됐다. 전체 사례의 32.6%는 90일을 초과했고, 최장 700일이 걸린 사례도 확인됐다. 공격자가 네트워크 내부에 700일간 잠복했다는 뜻이다.
2025년 랜섬웨어 피해 신고의 약 89.4%가 중소·중견기업에서 발생했다. 업종별로는 제조업이 47.4%로 가장 많았고, 정보통신서비스(15.8%), 금융(10.5%)이 뒤를 이었다. 제조업은 생산 라인이 멈추면 손실이 즉각적이라 랜섬웨어 공격자들이 선호하는 표적이다. 초기 침투 경로는 애플리케이션 취약점(20.8%), 파일 업로드 취약점(18.9%), VPN 취약점(15.4%) 순이었다. 악성 이메일과 워터링홀 공격도 주요 경로로 확인됐다. 공격 시간대는 오후 6시~오전 5시 사이에 전체의 53.2%가 집중됐다. 보안 인력이 퇴근한 야간 시간대를 공격자들이 체계적으로 활용하고 있다는 뜻이다.
사후 대응이 예방보다 중요해진 이유
탑서트 보고서의 핵심 메시지는 “뚫린 뒤가 진짜 보안의 시작”이다. 보고서는 AI 시대에는 침해사고를 완전히 막는 것이 현실적으로 불가능에 가까우므로, 조직의 보안 경쟁력은 ‘사고 이후 얼마나 빠르고 정확하게 대응하느냐’에서 갈린다고 강조한다. 많은 기업이 침해 발생 시 서비스 복구에만 집중하고 정밀한 침해 조사를 생략하는 경향이 있는데, 이는 동일한 침투 경로를 방치해 재감염의 빌미를 남긴다.
탑서트가 제시하는 침해 조사의 4가지 실제 가치는 다음과 같다. 첫째, 랜섬웨어로 암호화된 데이터를 포렌식 기법으로 복구해 몸값 지불 없이 사업 연속성을 유지한다. 둘째, 삭제된 로그를 복원해 유출 데이터 범위를 정량화하고 신속한 이해관계자 통지를 가능하게 한다. 셋째, 공격자의 재침투 경로를 사전에 식별해 2차 감염을 차단한다. 넷째, 공급망 공격 흐름을 역추적해 내부 보안 취약 지점을 구조적으로 개선한다. 보고서는 이 전 과정을 “사이버 복원력(Cyber Resilience)의 출발점”이라 규정한다.
2026년 4대 위협 전망: AI·레거시·클라우드·개인정보
과기정통부·KISA는 2026년 전망으로 네 가지 위협을 제시했다. 첫째, AI 기반 공격의 확대다. 딥페이크 음성·영상을 활용한 전자금융 사기, 챗봇에 악성 데이터를 주입해 오작동을 유도하는 ‘AI 모델 공격’이 본격화될 것으로 전망됐다. 둘째, 지원 종료(EOS) 레거시 시스템 악용이다. 2025년 10월 Windows 10 기술지원이 종료되면서 패치가 중단된 수억 대의 PC가 공격 표적이 될 수 있다. 셋째, 클라우드 환경의 설정 오류와 권한 남용을 파고드는 자동화 공격이 증가할 전망이다. 넷째, 대규모 유출 개인정보를 결합·가공해 정교한 보이스피싱·스미싱에 활용하는 2차 위협이 강화된다. 과기정통부는 급증하는 침해사고에 대응하기 위해 2026년 5월 ‘침해사고 조사 심의위원회’를 법 시행 전부터 조기 가동하기도 했다.
중소기업 실무 체크리스트: 지금 갖춰야 할 최소 대응 체계
탑서트 보고서와 KISA 권고를 종합해 중소기업이 즉시 점검해야 할 항목을 정리한다.
- 침투 경로 3종 선제 차단 — 취약한 VPN 장비 펌웨어 최신화, 파일 업로드 기능에 확장자·용량 제한, 외부 노출 애플리케이션 정기 취약점 스캔. 초기 침투 경로의 55%가 이 세 경로에서 비롯된다.
- 야간·주말 모니터링 공백 메우기 — 전체 침해의 53%가 오후 6시~오전 5시에 발생한다. 내부 SIEM 알림 설정 또는 외부 MDR(Managed Detection & Response) 서비스 계약이 현실적 대안이다.
- 로그 보관 90일 이상 의무화 — 평균 대응 지연이 106일인 현실에서, 로그가 없으면 원인 분석 자체가 불가능하다. 클라우드 스토리지 활용 시 비용이 크지 않다.
- 침해사고 대응 절차(IR Playbook) 문서화 — 사고 시 누가 무엇을 하는지 사전 정의. 최소한 ‘연락 체계 → 격리 조치 → KISA 118 신고 → 외부 전문가 호출’ 4단계는 갖춰야 한다.
- 공급망 벤더 보안 점검 — 제3자 소프트웨어·협력사 계정의 접근 권한을 주기적으로 검토. 공급망 공격은 내 방어를 뚫지 않고 신뢰받는 경로로 들어온다.
- KISA 무료 서비스 활용 — KISA는 중소기업 대상 사이버보안 취약점 점검, 보안관제 지원, 사고 대응 컨설팅을 무료 또는 보조금으로 제공한다. 118 침해사고 신고센터를 통해 초기 대응 지원을 받을 수 있다.