2026년 9월 18일 현재 국내 사이버 위협은 서로 다른 숫자로 드러난다. 정부 시스템에는 대규모 의심 공격 경보가 쌓였고, 공공서비스와 기업에서는 개인정보 유출 사례가 확인됐다. 하지만 탐지 경보, 신고된 침해사고, 유출된 계정, 피해자는 같은 단위가 아니다. 이 숫자들을 합치거나 서로 바꿔 읽으면 피해 규모를 잘못 이해할 수 있다.
2
7
41
50
15억 7000만 건은 ‘성공한 해킹’이 아니다
더불어민주당 박정현 의원이 확보한 자료에 따르면, 2026년 1월부터 7월까지 중앙행정기관 44곳과 광역자치단체 17곳의 보안 시스템이 탐지한 의심 공격은 15억 7000만 건이다. 하루 평균 약 740만 건으로, 2025년 한 해 동안 집계된 수치보다 33% 많다. 이는 보안 시스템이 포착한 의심 활동이지, 15억 7000만 차례의 침입이 성공했다는 뜻은 아니다.
2
9월에는 중국인으로 추정되는 해커가 엿새 동안 정부기관 88곳과 기업 20여 곳을 공격해 금융·개인·군사 정보를 빼냈다고 주장했다. 이 인물은 과학기술정보통신부, 한국인터넷진흥원(KISA), 금융당국, 국방부, 국가정보원 등에 관련 내용을 알린 것으로 보도됐다. 관계 당국이 제시된 자료를 살펴보고 있지만, 실제 침입 여부와 피해 규모는 확인되지 않았다. 따라서 이 주장을 확인된 침해 건수에 포함할 수는 없다.
34
따릉이와 티빙, 실제 유출 사례는 무엇이 다른가
서울시 공공자전거 따릉이에서는 2024년 6월 청소년 2명이 서버에 침입해 약 462만 명의 이용자 정보를 유출한 혐의를 받는다. 2026년 8월 이용자 23명은 운영 측이 정보를 충분히 보호하지 못하고 유출 사실도 늦게 알렸다며 손해배상 소송을 냈다. 다만 이는 원고 측 주장으로, 유출 사실을 언제·왜 뒤늦게 파악하거나 공개했는지에 대한 확정된 판단은 아니다.
9
7
기업별로 확인된 사실의 범위도 다르다. 쿠팡에서는 2025년 개인정보 유출이 발생했고 이후 국내에서 여러 조사가 이어졌다. 미국 하원 위원회가 쿠팡에 대한 차별적 대우를 주장했지만, 그 주장을 확정된 사실로 볼 수는 없다.
32 롯데카드와 KT 역시 2025년 해킹 관련 보도에 등장했다. KT에 관해서는 가입자의 무단 소액결제와 회사에 등록되지 않은 소형 기지국의 내부망 접속이 보도됐다.
18
35
제공된 보도에서 규모가 가장 분명하게 제시된 사례는 티빙이다. 2026년 9월 발표된 정부·민간 합동조사에서는 계정 3954만 개와 소스코드 등을 포함한 기술 자산 361건이 침해된 것으로 확인됐다. 계정 집계에는 현재 이용 중인 회원뿐 아니라 휴면·탈퇴 회원의 계정도 포함되며, 이름·생년월일·전화번호·개인 식별에 쓰이는 연계정보(CI) 등이 노출된 것으로 보도됐다. 3954만은 계정 수이지, 서로 다른 피해자 3954만 명이 확인됐다는 뜻은 아니다.
41
38
신고 건수도 증가…탐지 경보와 구분해야
KISA가 국회에 제출한 자료에 따르면 2021년부터 2026년 6월까지 신고된 사이버 침해사고는 총 8565건이다. 연도별로는 2021년 640건, 2022년 1142건, 2023년 1277건, 2024년 1887건, 2025년 2383건으로 늘었고, 2026년 상반기에는 1236건이 신고됐다. 이 수치는 신고된 사고로, 앞서 정부 시스템이 자동 탐지한 1~7월 의심 공격 경보와 집계 대상이 다르다.
50
2
티빙 조사 결과가 나온 뒤 이재명 대통령은 9월 11일 개인정보 보호 의무를 강화하고 기업의 책임을 엄격히 물을 것을 주문했다. 다만 해당 보도만으로 매출액의 최대 10%를 과징금으로 부과하는 법이 이미 시행됐다고 단정할 수는 없다. 제공된 자료로는 정부 시스템에서 확인된 실제 침입 건수, 중앙행정기관에 공격이 집중된 비율, KISA 신고 중 중소기업이 차지하는 비율도 확정하기 어렵다.
36
2
50