Zuid-Korea zag tot en met 18 september 2026 twee kanten van dezelfde cyberdreiging. Beveiligingssystemen van de overheid sloegen op grote schaal alarm, terwijl bij publieke diensten en bedrijven daadwerkelijk gegevens in het geding kwamen. Die cijfers vragen wel om onderscheid: een vermoedelijke aanval, een gemeld incident, een getroffen account en een getroffen persoon zijn niet hetzelfde.
2
7
41
50
1,57 miljard meldingen, niet evenveel inbraken
Beveiligingssystemen van 44 centrale overheidsinstanties en 17 grootstedelijke en provinciale overheden registreerden van januari tot en met juli 2026 1,57 miljard vermoedelijke aanvallen. Dat blijkt uit gegevens die parlementslid Park Jung-hyun verkreeg. Het gaat om ongeveer 7,4 miljoen meldingen per dag, al 33% meer dan in heel 2025. Het cijfer zegt hoeveel verdachte activiteiten de systemen signaleerden, niet hoeveel aanvallers daadwerkelijk binnenkwamen.
2
Begin september meldde zich bovendien een hacker die vermoedelijk Chinees is. Die beweerde in zes dagen tijd 88 overheidsinstanties en ongeveer twintig bedrijven te hebben aangevallen en financiële, persoonlijke en militaire informatie te hebben buitgemaakt. Volgens berichtgeving stelde de hacker onder meer het ministerie van Wetenschap en ICT, de Korea Internet & Security Agency (KISA), financiële toezichthouders, het ministerie van Defensie en de inlichtingendienst op de hoogte. De autoriteiten onderzochten het aangeleverde materiaal, maar de gestelde inbraken en de omvang van eventuele schade waren niet bevestigd.
34
Van deelfietsen tot streamingaccounts
Bij Ttareungi, de publieke fietsdeeldienst van Seoel, ging het om een concreet datalek. Twee tieners worden ervan verdacht in juni 2024 op de server te zijn binnengedrongen en gegevens van ongeveer 4,62 miljoen gebruikers te hebben gelekt. In augustus 2026 spanden 23 gebruikers een zaak aan tegen de beheerder. Zij stellen dat hun gegevens onvoldoende waren beveiligd en dat het lek te laat bekend is gemaakt. Dat zijn beschuldigingen in een rechtszaak, geen vastgestelde verklaring voor het tijdstip waarop het lek werd ontdekt of gemeld.
9
7
Ook grote bedrijven kwamen in beeld, maar niet van elk incident is evenveel vastgesteld. Webwinkel Coupang kreeg in 2025 te maken met een datalek, waarna in Zuid-Korea meerdere onderzoeken volgden. Een commissie van het Amerikaanse Huis van Afgevaardigden stelde later dat Coupang daarbij discriminerend was behandeld; dat blijft een bewering van de commissie.
32 Lotte Card en telecombedrijf KT werden genoemd in berichtgeving over hackincidenten in 2025. Bij KT ging het volgens die berichtgeving om ongeoorloofde kleine betalingen bij abonnees en om een niet-geregistreerd klein basisstation dat toegang kreeg tot het interne netwerk.
18
35
Het omvangrijkste duidelijk becijferde voorbeeld in de beschikbare berichtgeving is TVING. Een gezamenlijk onderzoek waarvan de resultaten in september 2026 bekend werden gemaakt, stelde vast dat 39,54 miljoen accounts en 361 technische onderdelen, waaronder broncode, waren getroffen. Onder de accounts zaten actieve accounts, slapende accounts en accounts van voormalige leden. Ook namen, geboortedata, telefoonnummers en identificatiecodes behoorden volgens de berichtgeving tot de getroffen gegevens. 39,54 miljoen accounts betekent niet automatisch 39,54 miljoen verschillende personen.
41
38
Gemelde incidenten laten een andere trend zien
KISA, de Zuid-Koreaanse organisatie die zich bezighoudt met internetveiligheid en de aanpak van cyberincidenten, registreerde van 2021 tot en met juni 2026 8.565 meldingen van cyberincidenten. Het jaartotaal steeg van 640 in 2021 naar 1.142 in 2022, 1.277 in 2023, 1.887 in 2024 en 2.383 in 2025. In de eerste helft van 2026 kwamen daar 1.236 meldingen bij. Dit zijn incidentmeldingen, geen automatische alarmsignalen zoals de 1,57 miljard meldingen bij de overheid.
50
2
Na de bevindingen over TVING riep president Lee Jae-myung op 11 september op tot strengere verplichtingen rond gegevensbescherming en meer verantwoordelijkheid voor bedrijven. De beschikbare berichtgeving beschrijft die oproep, maar toont niet aan dat een wet met boetes tot 10% van de omzet toen al van kracht was. Ook bieden de aangehaalde bronnen geen betrouwbaar precies totaal van bevestigde inbraken bij de onderzochte overheidsdiensten.
36
2