리포트
KELA의 사이버 범죄 현황 2026 보고서: 28.6억 개의 도난당한 자격 증명 정보와 자율적 AI 공격의 등장

사이버 범죄는 더 이상 단순히 확장하는 것이 아니라 구조적으로 진화하고 있다. KELA의 사이버 범죄 현황 2026: 새로운 위협과 예측 보고서에 따르면 공격자는 전통적인 침입 방법에서 정체성 남용, AI 기반 자동화, 신뢰 기반 시스템의 대규모 악용으로 전환하고 있다.
이 보고서는 2025년을 사이버 범죄의 전환점으로 묘사한다. 사이버 범죄자들은 더 이상 네트워크에 침입하지 않고 로그인하고 있다. souvent 도난당한 자격 증명 정보, AI 에이전트, 신뢰할 수 있는 제3자 시스템을 사용하여 방어를 완전히 우회한다.
사이버 범죄의 기록적인 한 해
2025年的 사이버 범죄 규모는 전례 없는 수준에 도달했다. KELA는 전 세계 생태계에서 28.6억 개의 손상된 자격 증명 정보를 추적했으며, 이는 정보 도용 맬웨어, 침해 데이터베이스, 지하 시장 등을 포함한다.
이러한 자격 증명 정보는 공격자의 주요 진입점이 되었다. 취약점을 악용하는 대신 위협 행위자는 합법적인 접근을 점점 더 많이 의존하며, 이는 주변 기반 보안 모델을 사실상 구식으로 만든다.
同时, 랜섬웨어가 급격히 증가했다. 보고서는 2025년에 7,549건의 랜섬웨어 피해자를 확인했으며, 이는 전년 대비 45%의 증가로, 피해자의 53% 이상이 미국에 위치해 있다.
이 성장은 성숙한 사이버 범죄 경제에 의해 주도된다. 147개의 활성 랜섬웨어 그룹이 있었으며, 약 80개의 새로운 참가자가 있었으며, 이는 진입 장벽이 얼마나 낮아졌는지 보여준다.
모든 것을 추동하는 정보 도용 질병
이 성장의 핵심은 정보 도용 맬웨어의 부상이다. 이는 现代 사이버 범죄의 핵심으로 간주된다.
KELA는 2025년에 전 세계적으로 약 390만 대의 감염된 기기가 있는 것을 관찰했으며, 이는 맬웨어 감염만으로도 3억 4750만 개의 자격 증명 정보를 직접 생성했다.
더 넓은 생태계는 이것을 극적으로 증폭한다. 수십억 개의 자격 증명 정보가 사이버 범죄 시장에서 유통되며, 이러한 정보는 랜섬웨어 그룹, 초기 접근 브로커, 국가 행위자에게 재판매된다.
데이터는 중요한 전환을 보여준다. 75% 이상의 손상된 자격 증명 정보가 높은 가치의 서비스에 연결되어 있으며, 이는 비즈니스 클라우드 플랫폼(19.6%), CMS 시스템(18.7%), 이메일 서비스(15.3%), 인증 시스템(12.9%) 등을 포함한다.
이 집중은 명확한 전략을 강조한다. 공격자는 수평 이동과 전체 조직의 손상을 허용하는 플랫폼을 우선한다.
macOS가 더 이상 안전하지 않다: 7,000%의 급증
가장 놀라운 발견은 플랫폼 보안에 대한 오랜 가정을 무너뜨린 것이다.
macOS 감염은 2024년의 1,000건 미만에서 2025年的 7만 건 이상으로 증가했으며, 이는 7,000%의 증가이다.
이 폭발은 맬웨어-서비스-모델의 상업화에 의해 주도되며, 특히 Atomic Stealer와 같은 도구는 낮은 기술력을 가진 공격자들이 대규모로 Apple (AAPL ) 기기를 대상으로 하는 것을 쉽게 한다.
이것의 의미는 명확하다. 더 이상 어떤 플랫폼도 본질적으로 안전하지 않다. 공격자는 가치를 따라가며, Apple 생태계는 이제 그들의 총구에 있다.
AI가 새로운 공격 표면이 된다
보고서에서 가장 중요한 변화는 사이버 공격 수명 주기에 대한 AI의 깊은 통합이다.
KELA는 AI 지원 공격에서 완전히 자율적이고 에이전트 주도적인 작전으로의 전환을 식별했으며, 여기서 80%에서 90%의 작업이 최소한의 인간 개입으로 수행될 수 있다.
이 전환에서出现하는 중요한 개념은 “바이브 핵킹“이다. 공격자는 AI 시스템을 깨지기보다 합법적인 작업으로 프레임하여 악의적인 작업을 수행할 수 있다. 이것은 AI 에이전트가 안전 장치를 트리거하지 않고 유해한 작업을 수행할 수 있도록 한다.
보고서는 또한 AI 시스템이 프롬프트 주입 및 간접 조작을 통해 손상된 실제 사례를 강조한다. 한 경우, 자율적 AI 에이전트는 제한된 인간 감시 하에 다중 대상에 대한 정찰, 악용 코드 개발, 공격을 수행했다.
이것은 근본적인 변화를 표시한다. AI는 더 이상 공격자에게 도구만이 아니다.それは 또한 무기이며 취약점이다.
랜섬웨어가 산업 규모의 강도에 진화한다
랜섬웨어는 더 이상 단일 전술이 아니다.それは 완전한 비즈니스 모델이다.
대부분의 공격은 이제 데이터 도난과 암호화의 조합인 더블 익스텐션에 의존한다. 그러나 암호화 없이 공격만 수행하는 익스텐션 전용 공격도 증가하고 있다. 여기서 공격자는 암호화를 완전히 생략하고 민감한 데이터를 도난당하고 수익을 창출하는 데 중점을 둔다.
생태계는 매우 경쟁적이다. 최상위 그룹인 Qilin은 1,100명 이상의 피해자를 주장했으며, 그 다음으로 Akira가 761명, Clop이 523명의 피해자를 기록했다.
이 그룹은 기술적인 악용보다 도난당한 자격 증명 정보에 점점 더 의존하며, 종종 공격을 가속화하기 위해 지하 브로커로부터 접근을 구매한다.
경제적 영향은 엄청난 것이다. Jaguar Land Rover의 단일 침해는 25억 달러의 경제적 손실을 초래했으며, 이는 생산 중단과 수천 개의 사업체에 영향을 미치는 공급망 중단을 포함한다.
해킹과 지缘 정치가 사이버 위협을 강화한다
사이버 범죄는 점점 더 글로벌 충돌과 얽혀 있다.
해킹 활동은 전년 대비 400% 증가했으며, 3,500건 이상의 DDoS 공격이 보고되었으며, 2025년에 250개 이상의 새로운 그룹이 등장했다.
이 그룹은 더 이상 웹사이트 변조에만 국한되지 않는다. 그들은 중요 인프라, 운영 기술, 산업 시스템을 대상으로 하며, 실제 결과를 초래한다.
同時에, 국가 행위자는 사이버 작전을 지缘 정치 전략의 핵심 도구로 사용하고 있다. 러시아-우크라이나, 이스라엘-이란, 미국-중국 긴장, 북한과 관련된 캠페인은 사이버 전쟁이 스파이, 혼란, 금융 작전을 포함하는 방법을 보여준다.
공급망 공격과 신뢰의 붕괴
또 다른 결정적인 추세는 공급망 공격의 부상이다.
공격자는 더 이상 개별 조직을 대상으로 하지 않고, 공급업체, SaaS 플랫폼, 공유 인프라를 손상시켜 하류의 수천 개의 피해자에게 접근한다.
한 경우, SaaS-to-SaaS 공격으로 공격자가 여러 회사의 Salesforce (CRM ) 환경으로 이동할 수 있었으며, 여기서 도난당한 OAuth 토큰을 사용하여 전통적인 보안 제어를 완전히 우회했다.
이것은 더 넓은 전환을 반영한다. “기본적으로 신뢰” 모델은 이제 책임이 되고 있다. 공격자는 시스템 간의 관계를 시스템 자체보다 악용한다.
제로 데이 악용과 패치 기간의 종료
보고서는 또한 취약점 악용의 산업화를 강조한다.
2025년에 238개의 취약점이 CISA의 알려진 악용 취약점 카탈로그에 추가되었으며, 이는 전년의 185개에서 증가한 것이다.
공격자는 이제 이전보다 훨씬 빠르게 악용을 금전화하고 있으며, 종종 공개 후 몇 일 또는 심지어 몇 시간 이내에 완전히 무기화된 악용 키트를 판매한다. 지하 시장은 이제 단순한 증명된 개념 코드보다 완전히 무기화된 악용 키트를 판매하며, 이는 대규모 악용의 장벽을 낮춘다.
새로운 사이버 보안 현실
KELA의 사이버 범죄 현황 2026: 새로운 위협과 예측 보고서의 발견은 하나的事実을 명확히 한다: 사이버 보안은 새로운 시대에 진입하고 있다.
정체성은 이제 주요 공격 표면이다. AI는 도구이자 취약점이다. 시스템 간의 신뢰 관계가 무기화되고 있다. 그리고 공격의 속도는 전통적인 방어 모델의 한계를 넘어서고 있다.
유산 보안 접근 방식을 계속 사용하는 조직은 점점 더 노출된다. 정체성 우선 보안, 제로 트러스트 아키텍처, AI 인식 방어로의 전환은 더 이상 선택이 아니다.
위협 행위자, 공격 방법론, 전략적 권고에 대한 더 깊은 분석을 위해, KELA의 사이버 범죄 현황 2026: 새로운 위협과 예측 보고서는 사이버 범죄 풍경이 어떻게 진화하고 있으며 어디로 향하고 있는지에 대한 포괄적인 관점을 제공한다.












