- 2026-08-18 다크웹 포럼에 건강보험 가입자 약 4,800만 건 판매 게시물이 올라왔다
- 보안 커뮤니티가 자격취득일 1947~1962년(제도 시행 1977년 이전) 등 시간적 모순을 찾아냈다
- 같은 달 배달의민족도 4,200만 건 유출설을 겪었고 "당사 데이터 아님"으로 반박했다 — 조작 유출설이 반복되는 패턴

국민건강보험공단 4,800만 건 다크웹 판매 주장에서 발견된 조작 정황을 배달의민족 유사 사례와 비교해 정리했다. 다크웹 유출설의 진위를 가리는 방법.

2026년 8월 18일, 다크웹 포럼에 "NHIS HEALTH KOREA"라는 제목의 게시물이 올라왔다. 판매자 'feijo'는 국민건강보험공단(NHIS) 가입자 약 4,800만 건을 확보했다며 450달러에 판매하겠다고 밝혔다. 공단은 즉시 "내부 시스템에서 침해 흔적이 없다"고 반박했다. 그런데 이 게시물, 보안 커뮤니티가 뜯어보니 시간이 안 맞는다.
게시물에 공개된 샘플에는 보험가입자번호, 이름, 주민등록번호, 성별, 생년월일, 보험 유형, 월 소득, 월 보험료, 피부양자 수, 지역, 자격취득일, 최근 건강검진일, 장기요양등급, 체납 상태까지 담겨 있었다. 판매자는 텔레그램 계정을 공개하며 거래를 유도했다. 해외 위협 인텔 업체 Brinztech도 이보다 앞선 8월 16일 같은 게시물을 포착해 알림을 냈는데, 데이터 진위는 보증하지 않는다는 단서를 달았다.
국민건강보험공단은 공개된 샘플의 주민등록번호가 "실제 존재하지 않는 번호"로 확인됐고, 내부 시스템에서 해킹이나 비정상 침해 흔적이 발견되지 않았다고 밝혔다.
보안 커뮤니티 Team D4rkn3ttz가 제기한 문제는 세 가지다. 첫째, 샘플에 기재된 자격취득일 일부가 1947년·1962년으로 돼 있는데, 한국 건강보험 제도는 1977년에야 시행됐다. 제도가 생기기도 전에 가입한 셈이다.
둘째, 샘플의 보험가입자번호(insured_no) 필드가 9자리인데, 실제 건강보험증 번호 체계와 형식이 다르다. 셋째, 공단이 실제로 관리하는 소득 정보는 소득분위 구간으로 제공되는데, 샘플은 월 소득을 정확한 원화 금액으로 표시했다. 세 가지 모두 "실제 시스템에서 그대로 뽑아낸 데이터"라기보다는, 그럴듯하게 짜맞춘 흔적에 가깝다.
이번 사례는 처음이 아니다. 불과 한 달 전인 2026년 7월 29일, 딥웹 해킹 포럼에 배달의민족(우아한형제들) 이용자 4,200만 명의 정보를 판매하겠다는 게시물이 올라왔다. 계정 'fitz'가 이름·전화번호·주소·주문 이력 등 23개 항목을 담은 199건 샘플을 공개하고 800달러를 요구했다. 우아한형제들은 샘플을 내부 데이터와 대조한 결과 "당사 데이터가 아니다"라고 밝혔고, 회원번호 체계와 가입일자가 실제 시스템과 다르다는 점을 근거로 들었다.
두 사례의 패턴은 같다. 그럴듯한 규모와 구체적인 항목을 내세운 샘플, 검증 가능한 세부 정보(가입 시기·번호 체계)에서 드러나는 불일치, 기관의 신속한 부인. 판매자 입장에서는 실제 침해 여부와 무관하게 텔레그램 거래만 성사되면 이익을 본다. 다른 유출 사고에서 흘러나온 데이터를 재조합하거나, 생성형 데이터로 그럴듯한 샘플을 만들어 파는 방식은 다크웹 시장에서 낮은 비용으로 반복 가능한 수법이다.
기업·기관이 진위를 확인하는 방식은 대체로 같다. 공개된 샘플의 식별번호·가입일자 같은 필드를 내부 시스템의 실제 생성 규칙과 대조하는 것이다. 존재하지 않는 주민등록번호, 제도 시행 이전 날짜, 실제 필드 형식과 다른 번호 체계는 모두 이 대조 과정에서 걸러진다. 반대로 프랑스 국세청 계정 탈취나 티빙 1,300만 유출처럼 실제로 확인된 사고에서는 기관이 침해 사실 자체를 인정하고 유출 경로까지 설명한다는 차이가 있다.
이번 건보공단 사례는 아직 공식 조사 결과가 나온 게 아니다. 공단의 반박과 커뮤니티의 정황 분석이 같은 방향을 가리킬 뿐이다. 같은 달 두 건의 대형 기관을 겨냥한 다크웹 판매 주장이 모두 비슷한 불일치를 안고 있었다는 점은 시사하는 바가 있다. 국내 다크웹 판매글을 접할 때 규모와 가격표만 보고 판단해선 안 된다는 것이다.
AI 활용 안내 이 글은 AI(Claude)의 도움을 받아 작성되었습니다. 인용된 통계와 사례는 참고 자료에 명시된 출처에 근거하며, 설명을 위한 일부 표현은 각색되었습니다.
면책 조항 본 글은 보안 인식 제고를 위한 교육 목적으로 작성되었습니다. 언급된 공격 기법을 실제로 시도하는 행위는 「정보통신망법」, 「형법」 등에 따라 처벌받을 수 있으며, 본 블로그는 이에 대한 법적 책임을 지지 않습니다.