대상 독자: VPN과 원격 접속 장비의 관리자, 그리고 일본 디지털청에서 연락을 받을 수 있는 직원과 위탁 업체 관계자. 이 글은 디지털청의 공식 발표, 일본 경찰청 통계, 언론 보도 등 공개 정보를 바탕으로 하며, 공격 기법은 싣지 않습니다.
무슨 일이 있었나 (디지털청 발표 기준)
2026년 9월 11일, 일본 디지털청은 정부 부처를 위해 구축·운영하는 공동 업무 환경 Government Solution Service(GSS)에 대한 무단 접근으로 직원 등의 개인 정보가 유출되었을 가능성이 있다고 발표했습니다. 아래 내용은 모두 디지털청의 공식 발표에서 나왔습니다.
2026년 5월 하순(보도)
언론 보도에 따르면 서버상의 파일에 대한 대량 접근이 이 무렵 시작되었습니다. 디지털청의 서면 발표에는 이 내용이 없습니다.2026년 6월 25일
디지털청이 유지보수 업체의 계정을 이용한 서버상의 대량 파일 접근을 탐지하고 조사를 시작했습니다.2026년 7월 9일
조사 결과 제3자가 네트워크 접속 장비(VPN)의 취약점을 악용해 시스템에 침입했다는 것이 밝혀졌습니다. 같은 날 해당 계정을 정지하고, 침해된 장비의 외부 통신을 차단했습니다.2026년 9월 11일
디지털청이 유출되었을 가능성이 있는 개인 정보(약 24만 6천 건)를 공표하고, 대상자에게 순차적으로 개별 연락하겠다고 밝히며 전용 문의 창구를 마련했습니다.
- 대상
- GSS를 이용하는 부처의 직원과 그 업무에 종사한 사람들. 디지털청은 "일반 국민의 개인 정보는 포함되지 않았음을 확인했다"고 밝혔습니다
- 주요 항목
- 이름 약 23.6만 / 이메일 주소 약 23.1만 / 전화번호 약 9.4만 / 주소 약 1천 등
- 포함되지 않은 것
- 마이넘버(개인 식별 번호), 계좌 정보, 연금 번호 등
- 침입 경로
- 네트워크 접속 장비(VPN)의 취약점. 제품명과 취약점 식별 번호(CVE)는 공개되지 않았습니다
- 탐지의 계기
- 유지보수 업체의 계정을 이용한 서버상의 파일에 대한 대량 접근
- 2차 피해
- "현재 이번 사안과 관련한 개인 정보의 악용 등 2차 피해는 확인되지 않았다"
- 재발 방지
- "취약점 관리 방식의 재검토, 외부 접속 방식의 개선 등"
읽는 법: 공개되지 않은 것은 추측하지 않는다
디지털청의 서면 발표에는 세 가지가 없습니다. (1) VPN 제품과 어떤 취약점인지, (2) 침입이 언제 시작되었는지, (3) 유지보수 업체의 계정이 어떻게 사용되었는지. (2)는 "5월 하순 무렵"으로 보도되었지만 발표에는 없습니다. 발표는 "VPN 취약점으로 침입했다"와 "유지보수 업체의 계정으로 대량의 파일에 접근했다"는 두 사실을 나란히 적을 뿐, 둘을 잇는 과정은 설명하지 않습니다. SNS와 블로그에는 제품명은 물론 특정 CVE 번호까지 거론하는 글이 돌고 있지만, 그것은 분석가의 추론이지 확인된 사실이 아닙니다. 본 사이트는 1차 출처로 확인할 수 없는 것은 싣지 않습니다. 확인된 사실만으로도 방어하는 쪽이 배울 것은 충분합니다.
후속: 침입 경로는 이미 알려진 취약점이었다(장관 기자회견)
디지털청이 공개한 기자회견 요지에서(9월 11일)
기자의 질문에 답하며 디지털 담당 장관은 이렇게 말했습니다(디지털청이 공개한 요지 기준). "취약점은 파악하고 있었고, 알려진 것이었습니다. 취약점 평가가 있는데, 긴급도가 높게 평가되지 않았습니다. 심각도 평가가 있고, 그에 따라 대책을 진행하고 있었습니다. 그 뒤에 순서대로 패치를 적용하는 작업이 있는데, 그 사이에 해킹당했다는 것이 현재의 인식입니다." 또 패치는 이후 적용되었다고 말했습니다.
취약점이 CVSS로 "Medium"으로 평가되었다는 것과 대량 파일 접근이 5월 하순 무렵 시작되었다는 것은 언론 보도(닛케이 xTECH 등)에서 나온 것이며, 회견록과 서면 발표 어디에도 없습니다.
확인할 수 있는 범위에서 한 가지가 분명합니다. 공격자는 알려지지 않은 취약점(제로데이)이 아니라 이미 알려진 취약점으로 들어왔습니다. 그렇다면 이것은 취약점을 어떤 순서로 패치했느냐의 문제입니다.
본 사이트의 견해: 순서를 정한 것이 잘못이 아니라, 순서의 근거가 문제다
취약점에 우선순위를 매기는 것은 올바른 실무입니다. 모든 것을 한꺼번에 고칠 수는 없습니다. 문제는 무엇이 순서를 정하느냐입니다. 본 사이트는 CVSS, EPSS, KEV로 우선순위 정하기에서 심각도 점수만으로 순서를 정해서는 안 된다고 주장해 왔습니다. CVSS는 "악용되면 피해가 얼마나 클 수 있는가"에 답할 뿐, 실제로 악용되고 있는지, 해당 장비가 어디에 놓여 있는지는 말해 주지 않기 때문입니다.
장관의 설명은 바로 그 형태입니다. 긴급도가 높지 않다고 평가된 취약점이 인터넷의 누구나 닿을 수 있는 경계 장비에 있었습니다(보도에 따르면 CVSS "Medium"). 네트워크 깊숙한 곳의 "Medium"과 인터넷에 노출된 VPN 장비의 "Medium"은 같지 않습니다. 그래서 순서에는 (1) 실제로 악용되고 있는가(KEV), (2) 곧 악용될 가능성은 얼마나 되는가(EPSS), (3) 인터넷에 노출된 경계 장비인가가 필요합니다. 점수만 보면 "Medium일 뿐"이라며 미뤄 둔 취약점이 바로 공격자가 쓰는 취약점이 됩니다.
VPN 장비가 가장 많이 노려지는 이유
디지털청만의 이야기가 아닙니다. 일본 경찰청의 랜섬웨어 통계에서, 경로가 밝혀진 사례 중 VPN 장비가 계속 가장 흔한 침입 경로였습니다.
보안 인식 교육은 "의심스러운 메일을 열지 말라"에 집중하기 쉽지만, 통계상 가장 흔한 침입 경로는 인터넷을 향해 놓인 장비입니다. 이유는 구조에 있습니다.
인터넷의 누구나 닿을 수 있다
VPN 취약점이 악용된다
내부에서는 정상 계정처럼 움직인다
넓은 권한으로 대량의 파일에 닿는다
통제 1: 패치 속도
악용 중인 결함부터
통제 2: 좁은 권한
모든 것을 읽는 유지보수 계정을 두지 않는다
통제 3: 대량 접근 탐지
디지털청이 알아차린 지점
VPN 장비가 노려지는 이유
- 인터넷에서 항상 닿을 수 있는 곳에 있다
- 하나를 뚫으면 공격자가 조직 내부에 들어선다
- 내부 활동이 정상 사용자처럼 보인다
- 장비 자체의 OS는 눈에 띄지 않아 업데이트가 밀린다
- 설치한 쪽과 운영하는 쪽이 다른 경우가 많아 패치 책임자가 분명하지 않다
조직이 정할 것
- 어떤 장비를 어떤 버전으로 운영하는지 파악
- 악용 중인 결함을 며칠까지 패치하지 않은 채 둘 수 있는지의 기한
- 들어온 뒤 계정 하나로 무엇을 읽을 수 있는지
- 평소와 다른 양이나 시간대의 접근을 알아차릴 방법
- 장비를 계속 운영할지 여부
VPN 장비를 운영한다면 오늘 할 일
VPN과 원격 접속 장비의 목록을 만든다
목록부터 만드세요. 모델, 펌웨어 버전, 위치, 업데이트 담당자를 적습니다. VPN 장비뿐 아니라 원격 데스크톱 게이트웨이와 방화벽 관리 화면도 포함합니다. "설치한 업체가 관리한다"는 장비일수록 현재 상태를 아무도 모르는 경우가 많습니다. 모르는 장비는 패치되지 않는 장비입니다. 방법은 보안 자산 목록 체크리스트에 정리되어 있습니다.
실제로 악용되고 있는 취약점의 패치 기한을 정한다
제조사 보안 권고와 실제로 악용되고 있는 것으로 알려진 취약점 목록(CISA KEV)을 추적합니다. KEV에 오른 것은 "언젠가 노려질 수도 있다"가 아니라 "지금 노려지고 있다"입니다. 심각도 점수 이상의 기준으로 순서를 정하는 법은 CVSS, EPSS, KEV로 우선순위 정하기를, 실제 작업 절차는 취약점 대응 플레이북을 보세요.
패치한 뒤에는 자격 증명도 교체한다
악용되었을 가능성이 있는 장비라면, 패치는 적용 전에 도난당한 자격 증명에 대해 아무것도 해 주지 않습니다. 그 장비에 저장되었거나 장비를 거쳐 간 비밀번호, 인증서, 키를 교체하고, 모르는 계정이나 설정 변경이 없는지 확인하세요. 취약점을 패치하는 것과 침입자의 접근을 끊는 것은 별개의 작업입니다.
유지보수나 위탁 업체 계정에 모든 것을 읽을 권한을 주지 않는다
디지털청 사례에서 대량 파일 접근에 쓰인 것은 유지보수 업체의 계정이었습니다. 발표는 그 계정의 권한을 설명하지 않지만, 일반적으로 유지보수 계정은 편의를 위해 넓은 권한을 받기 쉽습니다. 업무에 필요한 범위로 제한하고, 사용할 때만 활성화하고, 접속 위치를 제한하고, 다중 인증을 요구하세요. 공격자가 VPN 장비로 들어오더라도, 닿을 수 있는 범위가 좁은 계정이라면 피해가 제한됩니다. 유지보수·위탁 업체 경로가 노려지는 형태는 오사카 급성기·종합의료센터 사례(2022년)에서도 나타납니다. 조사위원회는 위탁 업체의 원격 유지보수용 VPN 장비를 침입 경로로 지목했습니다.
평소와 다른 양의 접근을 알아차릴 수 있게 한다
디지털청이 알아차린 계기는 대량의 파일 접근이었습니다. 침입을 막지는 못했지만, 탐지했기에 범위를 가리고 차단할 수 있었습니다. 파일 서버와 클라우드 스토리지에서 다운로드 급증, 야간 대량 접근, 휴면 계정 사용에 대한 알림은 비싼 제품 없이도 설정할 수 있습니다.
구체적으로는 Windows 파일 공유에서 보안 이벤트(4663 — 개체 접근, 5145 — 네트워크 공유 접근 확인)를 하루 단위로 세고, 평소보다 몇 배 많은 날에만 알림을 보냅니다. 클라우드 제품군에서는 Google Workspace의 알림 센터, Microsoft 365의 감사 로그와 알림 정책으로 대량 다운로드에 알림을 걸 수 있습니다(쓸 수 있는 기능은 요금제에 따라 다름). 임곗값은 절대 숫자보다 평소의 몇 배로 표현하세요. 첫 규칙으로는 이것이 효과가 있습니다.
기본 개념은 공격 지표(IoA)와 EDR을 참고하세요.
장비를 계속 둘지 결정한다
업데이트를 따라갈 사람도 예산도 없다면 장비를 운영하는 것 자체가 위험입니다. 인터넷에 접속 지점을 노출하지 않는 접속 방식이나, 제공자가 패치를 책임지는 서비스 같은 대안이 모든 것을 해결하지는 않지만, 업데이트 책임자가 분명해진다는 점에서 검토할 가치가 있습니다.
직원이나 위탁 업체 관계자로서 연락을 받을 수 있다면
이름과 소속을 안다고 진짜라는 증거는 아니다
유출되었을 수 있는 데이터는 주로 이름과 이메일 주소로, 특정인을 노린 사칭 메일(피싱)의 표적 목록으로 쓰이는 조합입니다. 디지털청은 디지털청이나 관련 기관을 사칭하는 의심스러운 이메일, 전화, SMS에 주의하고, 예상하지 못한 메시지의 링크나 첨부 파일을 열지 말고, 인증 정보나 카드 정보를 절대 입력하지 말라고 당부합니다.
무언가를 확인하고 싶다면 메시지에 적힌 번호나 링크가 아니라 디지털청 공식 웹사이트에 직접 접속하세요. 전화번호도 약 9만 4천 건이 대상이므로, 무언가를 "확인"한다는 전화에도 같은 원칙이 적용됩니다.
본 사이트의 견해: 여기서 본받을 점은 알아차렸다는 것이다
며칠 앞서 공개된 사쿠라 인터넷의 조사 결과는 영업 관리 시스템에 대한 무단 접근이 약 3년간 이어졌음을 보여 주었습니다(호스팅 업체가 침해되었을 때 할 일). 반면 디지털청 사고는 대량 파일 접근이라는 양의 이상으로 탐지되었습니다. 침입 자체는 막지 못했으므로 완전한 성공은 아닙니다. 그래도 모든 침입을 막을 수는 없으므로, 실제 차이는 누군가 들어왔을 때 얼마나 빨리 알아차리느냐입니다.
한편 탐지(6월 25일)부터 공표(9월 11일)까지 약 2개월 반이 지났고, 발표는 그 기간을 설명하지 않습니다. 사고 범위를 가리는 데 시간이 걸리는 경우는 많으므로 그 자체가 이례적인 것은 아닙니다. 하지만 대상자 입장에서는 내 연락처가 제3자에게 넘어갔을 수 있다는 사실을 몇 달 뒤에 알게 된다는 뜻입니다. 그러니 연락을 기다리기보다 오늘부터 사칭에 대비하는 것이 합리적입니다.
출처
위의 사실은 다음 공개 기록에서 나왔습니다. 공개되지 않은 제품명이나 침입 세부 사항에 대한 추측은 하지 않습니다.
- 일본 디지털청, "Government Solution Service에 대한 무단 접근으로 인한 직원 등의 개인 정보 유출 가능성에 대하여"(2026년 9월 11일 공개, 일본어) — digital.go.jp
- 일본 경찰청, "2025년 사이버 공간을 둘러싼 위협 정세", 랜섬웨어 감염 경로 통계(유효 응답 92건 중 VPN 장비 61건, 원격 데스크톱 19건. 5년간 485건 중 293건이 VPN 장비, 일본어) — npa.go.jp
- INTERNET Watch, ITmedia NEWS, 지지통신 보도(2026년 9월 11일). 모두 위 발표에 근거
- 일본 디지털청, 2026년 9월 11일 디지털 담당 장관 기자회견 요지(일본어) — digital.go.jp
- 닛케이 xTECH, GSS 침입 보도(2026년 9월 11일, 일본어) — 장관의 회견 발언, 취약점 심각도, 대량 접근의 시작 시점은 이 보도와 유사 보도에서 나왔습니다 — xtech.nikkei.com
업데이트 기록
2026-09-19: 디지털청이 공개한 기자회견 요지와 대조했습니다. 취약점이 이미 알려져 있었고 평가된 심각도 순으로 패치하던 중에 침입이 일어났다는 설명, 그리고 패치가 이제 적용되었다는 내용을 보도가 아니라 공식 요지에서 인용하도록 바꿨습니다. CVSS "Medium"과 "5월 하순"은 요지에 없으므로 계속 보도로 출처를 표시합니다.
2026-09-12: 보도된 후속 내용을 추가했습니다. 장관이 9월 11일 기자회견에서, 악용된 VPN 취약점은 이미 알려져 있었고 더 긴급한 것들 뒤로 순서가 밀려 있었으며 CVSS로 "Medium"으로 평가되었다고 말했다고 보도되었습니다. 대량 파일 접근은 5월 하순 무렵 시작된 것으로 보도되었습니다. 모두 디지털청의 서면 발표에는 없으므로 보도로 출처를 표시합니다. 공식 회견록이 공개되면 다시 확인합니다.
2026-09-11: 초판. 디지털청의 9월 11일 발표와 일본 경찰청의 2025년 통계를 바탕으로 작성했습니다.
다음으로 읽기
- 조직 전체의 최소 기준: 일본의 2026년 침해 사고에서 거꾸로 짚은 6가지 우선순위
- 2026년 주요 사례 비교: KDDI, Aflac, 디지털청, 사쿠라 인터넷의 공통점
- 실천: CVSS, EPSS, KEV로 취약점 우선순위 정하기 / 취약점 대응 플레이북 / 다중 인증 고르는 법
- VPN 장비가 침입 경로였던 사례(일본): 오사카 급성기·종합의료센터(2022년) / 쓰루기초립 한다병원(2021년) / 캡콤(2020년)
- 경향: 2026년 침해는 취약점보다 정상 자격 증명으로 일어났다
- 용어: 랜섬웨어란 / 피싱이란
FAQ
Q디지털청 침해 사고로 무엇이 유출되었을 수 있나요?
디지털청의 2026년 9월 11일 발표에 따르면, 정부 공동 업무 환경인 Government Solution Service(GSS)를 이용하는 부처 직원과 그 부처 업무에 종사한 사람들의 개인 정보로, 모두 약 24만 6천 건입니다. 약 18만 9천 건은 부처 직원과 공무원, 약 5만 7천 건은 위탁 업체와 개인에 관한 것입니다. 항목은 이름 약 23만 6천 건, 이메일 주소 약 23만 1천 건, 전화번호 약 9만 4천 건, 주소 약 1천 건 등입니다. 디지털청은 마이넘버(일본의 개인 식별 번호), 계좌 정보, 연금 번호는 포함되지 않았고, 일반 국민의 개인 정보는 관련되지 않았음을 확인했다고 밝혔습니다.
Q원인은 무엇이었나요?
디지털청은 제3자가 네트워크 접속 장비(VPN)의 취약점을 악용해 시스템에 침입했다고 밝혔습니다. 탐지의 계기는 유지보수 업체의 계정을 이용한 서버상의 대량 파일 접근이었습니다. VPN 제품명과 구체적인 취약점(CVE)은 공개되지 않았습니다. 본 사이트는 공개되지 않은 제품명이나 침입 세부 사항을 추측하지 않습니다.
Q내가 대상인지 어떻게 알 수 있나요?
디지털청은 대상자를 특정해 순차적으로 개별 연락하겠다고 밝혔고, 전용 문의 창구를 마련했습니다. 직접 확인하고 싶다면 받은 메시지의 링크를 쓰지 말고, 디지털청 공식 웹사이트에 직접 접속해 그곳에서 문의처를 찾으세요.
Q대상자는 무엇을 조심해야 하나요?
디지털청은 디지털청이나 관련 기관을 사칭하는 의심스러운 이메일, 전화, SMS에 주의하고, 예상하지 못한 메시지의 링크나 첨부 파일을 열지 말고, 비밀번호, 인증 정보, 카드 정보를 절대 입력하지 말라고 당부합니다. 유출되었을 수 있는 데이터는 주로 이름과 이메일 주소로, 특정인을 노린 사칭 메일의 발송 목록으로 쓰이는 바로 그 조합입니다. 내 정확한 이름과 소속을 안다는 사실만으로 진짜라고 볼 수 없습니다.
QVPN 장비를 운영하는 조직은 무엇부터 해야 하나요?
목록을 만드세요. 보유한 모든 VPN과 원격 접속 장비, 그 모델과 펌웨어 버전, 업데이트 담당자를 적습니다. 그다음 제조사 보안 권고와 실제로 악용되고 있는 취약점 목록(CISA KEV)을 추적하고, 해당하는 것부터 패치합니다. 악용되었을 가능성이 있는 장비라면 패치로 끝내지 말고, 장비에 저장되었거나 장비를 거쳐 간 자격 증명도 교체하세요.