피싱 통계(2026): 공격 건수와 금전적 피해, AI 생성 위협에 관한 40개 이상의 데이터 포인트

피싱 통계 2026: 공격 건수, 금전적 피해, AI 생성 미끼, 클릭률을 APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4, Cloudflare의 자료로 정리했습니다.

피싱은 2025년 공격자가 조직에 최초로 침입하는 가장 흔한 단일 방법이었으며, 피싱을 원인으로 하는 침해 사고 1건당 평균 비용은 $4.8 million에 달했다(IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group은 한 해 동안 약 3.8 million건의 피싱 공격을 기록했고(APWG, Phishing Activity Trends 2025), FBI의 신고 센터는 192,000건의 피싱·스푸핑 신고를 접수했는데 이는 다른 어떤 범죄 유형보다도 많은 수치였다(FBI, IC3 2025 Internet Crime Report). 공격자의 도구 또한 빨라졌다: 생성형 AI는 이제 설득력 있는 미끼를 작성하는 시간을 약 16시간에서 5분으로 단축시켰으며(IBM, Cost of a Data Breach 2025), 피싱 이메일의 82.6%가 이미 AI 생성 콘텐츠를 담고 있다(KnowBe4 Threat Lab, 2025). 이 분석은 IBM, APWG, FBI IC3, Verizon, KnowBe4를 비롯한 10개의 추가 1차 출처 데이터를 통합하여 2026년 이메일 및 웹 피싱의 현황을 보여준다.

TL;DR

  • APWG는 2025년 약 3.8 million건의 피싱 공격을 추적했으며, 이는 2024년의 3.76 million건에서 약 1% 증가한 수치다(APWG, Phishing Activity Trends 2025).
  • 피싱은 최상위 초기 침투 벡터였으며, 평균 침해 비용은 $4.8 million이었다(IBM, Cost of a Data Breach 2025).
  • 미국의 피싱·스푸핑 피해액은 전년 대비 약 208% 증가해 $215.8 million에 이르렀다(FBI, IC3 2025 Report).
  • 비즈니스 이메일 침해(BEC)는 24,768건의 신고에서 미국 내 신고 피해액 $3.05 billion을 발생시켰다(FBI, IC3 2025 Report).
  • 교육 전 전 세계 평균 피싱 취약률은 33.2%다(KnowBe4, 2026 Phishing by Industry Report).
  • 피싱 링크를 클릭하기까지의 중앙값은 21초, 신고하기까지의 중앙값은 28분이다(Verizon, DBIR 2025).
  • 피싱 이메일의 82.6%가 현재 AI 생성 콘텐츠를 포함하고 있으며, 전년 대비 53.5% 증가했다(KnowBe4 Threat Lab, 2025).
  • AI 생성 피싱은 2025년 12월 약 14배 급증해 탐지된 공격의 56%에 달했다(Hoxhunt, Phishing Trends 2026).
  • Microsoft는 2025년 4분기 가장 많이 사칭된 브랜드로, 시도의 약 22%를 차지했다(Check Point Research, Q4 2025).
  • 침해 사고의 62%가 인적 요소를 포함했으며, 이는 1년 전 60%에서 증가한 수치다(Verizon, DBIR 2026).
  • Cofense는 2025년 악성 이메일 공격이 19초에 한 번꼴로 발생했다고 기록했으며, 2024년의 42초에 한 번에서 가속화되었다(Cofense, 2025).
  • 분석된 이메일의 거의 46%가 DMARC 인증에 실패해 스푸핑의 허점을 남겼다(Cloudflare, 2026 Threat Report).

1. 피싱 공격 규모와 빈도

전체 공격 건수는 전년 대비 거의 변동이 없었지만, 그 이면에는 발생 주기와 집중도의 변화가 숨어 있다. 산업화의 가장 뚜렷한 신호는 속도다: 공격자는 이제 19초에 한 번꼴로 악성 이메일을 발송하며, 이는 2024년의 두 배가 넘는 속도다(Cofense, 2025). 분기별 총계는 2025년 크게 요동쳤으며, 봄에 정점을 찍은 후 하반기에 완화되었지만, 연간 수치는 여전히 전년을 소폭 웃돌았다. 피싱은 여전히 미국 당국에 가장 많이 신고되는 범죄 유형으로 큰 격차를 유지하고 있지만, 확인된 침해 사고에서 차지하는 비중은 16%에 가깝다.

지표출처
추적된 피싱 공격, 2025년~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
최대 분기, Q2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Q4 2025 건수853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
악성 이메일 공격 발생 주기, 2025년One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
피싱/스푸핑 신고 건수(최다 신고 범죄 유형)192,000FBI, IC3 2025 Report
침해 사고의 초기 침투 벡터로서의 피싱16%Verizon, DBIR 2026
피싱으로 시작되는 사이버 공격(광범위한 가이드라인)Over 90%CISA (rule-of-thumb figure)

맥락 참고: “공격의 90% 이상이 피싱에서 시작된다”는 수치는 정밀한 침해 통계가 아니라 광범위한 인식 제고용 기준치로 다루어야 한다. 확인된 침해 사고 분석에 따르면 피싱의 비중은 16%에 더 가깝다(Verizon, DBIR 2026). 더 폭넓은 위협 현황은 당사의 사이버보안 통계 2026 모음을 참고하라.

2. 피싱이 초래하는 금전적 피해

비용에 관한 이야기는 모두 상승세를 보이는 두 가지 수치로 나뉜다. 피싱을 원인으로 하는 데이터 침해 사고는 2025년 평균 $4.8 million의 비용이 들었으며, 전 세계 평균 침해 비용이 9% 하락했음에도 불구하고 피싱은 가장 비용이 많이 드는 초기 벡터가 되었다(IBM, Cost of a Data Breach 2025). 미국은 피해 규모에서 여전히 예외적인 존재로, 평균 침해 비용이 이제 $10 million을 넘는다. 직접적인 사기 측면에서는 FBI에 신고된 피싱·스푸핑 피해액이 단 1년 만에 약 208% 급증한 반면 신고 건수는 거의 변하지 않았는데, 이는 공격자가 성공한 미끼 하나당 훨씬 더 많은 것을 뽑아내고 있음을 의미한다.

지표출처
피싱을 원인으로 하는 침해 사고의 평균 비용, 2025년$4.8 millionIBM, Cost of a Data Breach 2025
미국 평균 침해 비용, 2025년$10.22 millionIBM, Cost of a Data Breach 2025
전 세계 평균 침해 비용, 2025년$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
미국 피싱/스푸핑 신고 피해액, 2025년$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
미국 비즈니스 이메일 침해(BEC) 피해액, 2025년$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
미국 AI 악용 범죄 피해액, 2025년~$893 million (22,364 complaints)FBI, IC3 2025 Report

이상치 참고: 미국의 피싱/스푸핑 피해액은 2024년 약 $70 million에서 2025년 $215.8 million으로 증가했지만, 신고 건수는 192,000건 근처에서 유지되었다. 따라서 이 증가는 신고 건수 증가가 아니라 공격당 수익 증가를 반영한다(FBI, IC3 2025 Report). 전체 비용 세부 내역은 당사의 데이터 침해 통계 2026 모음을 참고하라.

3. 인적 요소: 누가, 얼마나 빨리 클릭하는가

시뮬레이션 데이터는 피싱이 여전히 통하는 이유를 설명해준다: 교육받지 않은 직원의 약 3분의 1이 미끼에 반응하며, 반응하는 이들은 거의 즉각적으로 행동한다. 교육을 받기 전, 전 세계 평균 피싱 취약률은 33.2%이며, 중앙값에 해당하는 직원은 이메일을 연 지 21초 이내에 악성 링크를 클릭한다(KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). 침해와 탐지 사이의 간극이야말로 실제 위험이다: 사용자는 몇 초 만에 클릭하지만 신고하는 데는 거의 30분 가까이 걸린다. 교육은 이 간극을 크게 좁혀, 1년에 걸쳐 취약성을 약 79% 줄인다.

지표출처
전 세계 기준 피싱 취약률33.2%KnowBe4, 2026 Phishing by Industry Report
기준치에서 가장 취약한 업종(의료 및 제약)42.7%KnowBe4, 2026 Phishing by Industry Report
대기업 기준치(직원 10,000명 이상)39.5%KnowBe4, 2026 Phishing by Industry Report
12개월 교육 후 취약성 감소~79%KnowBe4, 2026 Phishing by Industry Report
인적 요소가 관여된 침해 사고62% (up from 60%)Verizon, DBIR 2026
피싱 링크 클릭까지의 중앙값21 secondsVerizon, DBIR 2025
피싱 이메일 신고까지의 중앙값28 minutesVerizon, DBIR 2025
최소 한 번 이상 성공한 피싱 공격을 당한 조직71%Proofpoint, State of the Phish 2024

이상치 참고: KnowBe4의 2026년 벤치마크는 64,000개 조직의 14.8 million명 사용자를 대상으로 한 42 million건의 피싱 시뮬레이션을 분석했으며, 직원 250명 미만의 소기업은 24.7%라는 훨씬 낮은 기준치에서 출발했다(KnowBe4, 2026 Phishing by Industry Report).

4. AI가 다시 쓰는 피싱 공식

생성형 AI는 방어자들이 수년간 의존해온 두 가지 단서 - 어색한 문법과 느린 제작 속도 - 를 제거했다. 현재 피싱 이메일의 82.6%가 AI 생성 콘텐츠를 포함하며, 설득력 있는 미끼를 작성하는 시간은 약 16시간에서 5분으로 줄었다(KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). 이러한 변화는 2025년 말 가속화되어, AI로 작성된 캠페인이 단 한 달 만에 탐지된 공격의 절반 이상으로 급증했다. 공격자는 침해 사고 내부에서도 AI를 무기화하고 있으며, 가장 흔한 용도는 피싱과 딥페이크 사칭이다.

지표출처
AI 생성 콘텐츠를 포함한 피싱 이메일82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
AI 생성 피싱 급증, 2025년 12월~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
GenAI로 설득력 있는 피싱 이메일을 작성하는 시간5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
공격자의 AI 사용이 관여된 침해 사고1 in 6IBM, Cost of a Data Breach 2025
침해 사고에서 가장 많이 악용된 AI 용도Phishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
AiTM 세션 토큰 탈취를 이용한 MFA 우회 침해 사고80%Microsoft, Digital Defense Report 2025

이상치 참고: 음성 기반 AI 사기도 별도의 흐름에서 확대되고 있다. 당사의 비싱 통계 2026 모음은 FBI와 Mandiant가 이메일 피싱과 별도로 추적하는, 음성 복제를 이용한 전화 사기를 다룬다.

5. 받은 편지함을 넘어서: BEC, 큐싱, 스미싱

이메일 필터가 개선됨에 따라 피싱은 여러 채널로 분화하고 있으며, 자금은 통제를 회피하는 형식을 따라 이동한다. 비즈니스 이메일 침해(BEC)는 여전히 금전적으로 가장 파괴적인 형태로, 송금 유도형 BEC 공격은 2025년 4분기에 분기 대비 136% 급증했으며, 평균 요청 송금액은 연중 중반에 약 $83,000로 정점을 찍었다(APWG, Phishing Activity Trends 2025). 공격자는 승인 임계값 아래로 금액을 의도적으로 조정하고 있으며, 받은 편지함 스캔을 완전히 우회하기 위해 QR 코드와 문자 메시지로 이동하고 있다.

지표출처
BEC 송금 유도형 공격, Q4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
BEC 송금 요청액 정점 평균, Q2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
이미지/QR 기반(큐싱) 피싱의 2025년까지의 증가~400%APWG, Phishing Activity Trends 2025
침해 사고에서 스미싱과 비싱의 비중19%Verizon, DBIR 2025
미국 문자 메시지 사기 피해액, 2024년$470 millionFTC, Consumer Sentinel Data
AiTM 키트(Tycoon 2FA) 하나로 차단된 악성 이메일, 2025년 10월13 million+Microsoft, Defender for Office 365
피싱으로 시작된 랜섬웨어 침입~18%Sophos, State of Ransomware 2025

이상치 참고: 피싱은 랜섬웨어와 계정 탈취로 이어지는 진입로이기 때문에, 그 파생 비용은 직접적인 사기 피해보다 훨씬 크다. 후속 영향에 대해서는 당사의 랜섬웨어 통계 2026비밀번호 보안 통계 2026 모음을 참고하라.

6. 브랜드 사칭과 인증 격차

공격자는 마케터가 키워드를 고르듯 브랜드를 고른다: 가장 많은 후속 접근을 열어주는 브랜드를 선택하는 것이다. Microsoft는 2025년 모든 분기에서 가장 많이 사칭된 브랜드로, 브랜드 피싱 시도의 약 22%에 등장했는데, 이는 탈취된 Microsoft 자격 증명이 이메일, 파일, 단일 로그인을 한 번에 열어주기 때문이다(Check Point Research, Q4 2025 Brand Phishing Report). 방어의 허점은 인증에 있다: 분석된 이메일의 거의 절반이 여전히 DMARC를 통과하지 못하며, 대부분의 로그인 트래픽이 이제 자동화되어 있어 스푸핑된 메시지와 크리덴셜 스터핑 봇이 그대로 통과한다.

지표출처
가장 많이 사칭된 브랜드, Q4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
다음으로 많이 사칭된 브랜드, Q4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
2025년 Microsoft가 사칭 브랜드 1위였던 분기 수All fourCheck Point Research, 2025
DMARC 인증에 실패한 이메일~46%Cloudflare, 2026 Threat Report
다른 곳에서 이미 유출된 자격 증명을 사용한 로그인63%Cloudflare, 2026 Threat Report
봇에서 발생한 로그인 시도94%Cloudflare, 2026 Threat Report
IR 대응에서 최상위 초기 침투 벡터로서의 피싱, Q1 2026Over one thirdCisco Talos, IR Trends Q1 2026

이상치 참고: Cisco Talos는 2026년 초 피싱이 다시 가장 많이 관찰되는 초기 침투 방법으로 부상하며, 탈취된 자격 증명이 선두를 달리던 시기를 뒤집었다고 보고했다. 이는 벡터 구성이 분기마다 얼마나 빠르게 변화하는지를 잘 보여준다(Cisco Talos, IR Trends Q1 2026).

요약: 숫자로 보는 피싱

지표출처
추적된 피싱 공격, 2025년~3.8 millionAPWG, Phishing Activity Trends 2025
최대 분기, Q2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
악성 이메일 공격 발생 주기, 2025년One every 19 secondsCofense, 2025 Annual Report
피싱을 원인으로 하는 침해 사고의 평균 비용$4.8 millionIBM, Cost of a Data Breach 2025
침해 사고 초기 침투에서 피싱이 차지하는 비중16%Verizon, DBIR 2026
피싱 링크 클릭까지의 중앙값21 secondsVerizon, DBIR 2025
미국 비즈니스 이메일 침해(BEC) 피해액, 2025년$3.05 billionFBI, IC3 2025 Report
미국 피싱/스푸핑 피해액, 2025년$215.8 million (up ~208%)FBI, IC3 2025 Report
전 세계 기준 피싱 취약률33.2%KnowBe4, 2026 Phishing by Industry Report
1년 교육 후 취약성 감소~79%KnowBe4, 2026 Phishing by Industry Report
AI 생성 콘텐츠를 포함한 피싱 이메일82.6%KnowBe4 Threat Lab, 2025
AI 생성 피싱 급증, 2025년 12월~14xHoxhunt, Phishing Trends 2026
가장 많이 사칭된 브랜드, Q4 2025Microsoft, ~22%Check Point Research, Q4 2025
DMARC 인증에 실패한 이메일~46%Cloudflare, 2026 Threat Report
BEC 송금 유도형 공격, Q4 2025+136% QoQAPWG, Phishing Activity Trends 2025
AiTM 토큰 탈취를 통한 MFA 우회 침해 사고80%Microsoft, Digital Defense Report 2025
피싱으로 시작된 랜섬웨어 침입~18%Sophos, State of Ransomware 2025
침해 사고에서 스미싱/비싱의 비중19%Verizon, DBIR 2025

방법론과 출처

데이터는 2025년과 2026년 상반기에 발표된 1차 보안 보고서, 정부 신고 데이터, 벤더 위협 텔레메트리에서 수치를 종합하여 수집했으며, 2차 보도보다 원본 데이터셋을 우선시하고 2025년 이전 수치는 입수 가능한 가장 최근 자료로 표시했다.

Data watch: 인용된 출처 중 여러 곳은 정해진 주기로 발행되며 곧 새 버전이 나올 예정이다. APWG는 분기별로 Phishing Activity Trends Reports를 발행하며, Q1 2026판은 2026년 중반에 발표될 것으로 예상된다. IBM의 Cost of a Data Breach는 매년 7월에 발표된다. Verizon의 DBIR은 매년 봄에 나온다. KnowBe4의 Phishing by Industry 벤치마크는 연간 발행된다. FBI IC3 보고서는 매년 발행된다. 그리고 Check Point와 Cloudflare는 브랜드 피싱 및 위협 텔레메트리를 분기별로 업데이트한다.

마지막 업데이트: 2026년 7월 16일. 새로운 데이터가 발표될 때마다 분기별로 이 페이지를 검토하고 업데이트한다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험