홈› 칼럼 ›형사범죄 ›디지털/통신 범죄(해킹·보이스피싱 등)
형사범죄 · 디지털/통신 범죄(해킹·보이스피싱 등) 2026.05.26 조회 180

DDoS 공격 피해, 어떻게 입증해야 형사처벌이 가능할까요

김성관 변호사
법률사무소 화쟁 · 경기도 수원시

오늘은 서비스 거부 공격(DDoS) 피해 입증에 관한 실무적 쟁점을 알아보겠습니다. 온라인 쇼핑몰, 게임 서버, 금융 플랫폼을 운영하다가 갑자기 대량의 트래픽 폭주로 서비스가 마비되는 경험은, 운영자에게 단순한 기술적 문제가 아니라 매출 손실과 신뢰도 하락으로 직결되는 심각한 사안입니다. 그런데 막상 형사고소를 하려고 하면 "피해를 어떻게 입증하느냐"는 벽에 부딪히는 경우가 많습니다. 상담 현장에서 자주 받는 질문을 중심으로 핵심을 정리해 드리겠습니다.

Q. DDoS 공격을 받았는데, 형사처벌까지 끌고 가려면 어떤 증거를 확보해야 하나요?

결론부터 말씀드리겠습니다. DDoS 공격은 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 제48조 제3항에 따라 처벌되는 범죄이며, 5년 이하의 징역 또는 5천만원 이하의 벌금에 처해집니다. 다만 처벌이 이루어지려면 공격의 객관적 발생 사실과 피해 결과, 그리고 공격자의 특정이라는 세 가지 요건이 모두 입증되어야 합니다.

1. 어떤 행위가 형사처벌 대상인가요

먼저 법적 근거를 정확히 짚고 가야 합니다. 정보통신망법 제48조 제3항은 "정보통신망에 장애가 발생하게 할 목적으로 대량의 신호 또는 데이터를 보내거나 부정한 명령을 처리하도록 하는 등의 방법으로 정보통신망에 장애가 발생하게 한 자"를 처벌한다고 규정합니다.

처벌 요건 세 가지

첫째, 장애를 발생시킬 고의(목적성)가 있을 것

둘째, 대량의 신호·데이터 전송 또는 부정 명령 처리 등의 실행 행위가 있을 것

셋째, 실제로 정보통신망에 장애가 발생할 것

여기서 중요한 점은, 단순히 트래픽이 증가한 것만으로는 부족하고 실제로 서비스 접속 불능, 응답 지연, 시스템 다운 등 측정 가능한 장애가 발생했음이 입증되어야 한다는 것입니다.

2. 피해 입증을 위해 즉시 확보해야 할 증거

실무에서는 공격 직후 몇 시간 안에 어떤 증거를 확보했느냐가 사건의 성패를 가릅니다. 시간이 지나면 로그 파일이 자동 삭제되거나 덮어쓰기 되는 경우가 많기 때문입니다.

  • 1서버 접근 로그 및 방화벽 로그 — 공격이 시작된 시각, 초당 요청 수(RPS), 출발지 IP 분포를 시간대별로 추출하여 보존합니다.
  • 2트래픽 분석 보고서 — 평소 트래픽 대비 몇 배가 유입되었는지, 어떤 유형(SYN Flood, UDP Flood, HTTP Flood 등)인지 기술적으로 정리한 자료가 필요합니다.
  • 3서비스 중단 시간 기록 — 모니터링 시스템 스크린샷, 고객 문의 접수 내역, 장애 공지 게시물 등으로 다운타임을 객관적으로 입증합니다.
  • 4매출·거래 손실 자료 — 평일 동시간대 평균 매출과 공격 시간대 매출을 비교한 데이터, 결제 실패 건수 등을 정리합니다.
  • 5협박 메시지·금전 요구 내역 — DDoS 공격은 금전 요구를 동반하는 경우가 많습니다. 이메일, 메신저 캡처는 그대로 보존하고 절대 삭제하지 마십시오.
Q. 공격자가 해외 IP를 쓰거나 봇넷을 이용했는데 잡을 수 있나요?

3. 공격자 특정이 어려운 경우의 대응

실무에서 가장 어려운 부분이 바로 이 지점입니다. DDoS 공격은 좀비PC 수천 대를 동원하는 봇넷(Botnet) 방식이 일반적이고, 해외 경유지를 거치는 경우가 많아 직접 IP 추적이 사실상 불가능합니다. 그러나 다음 경로를 통해 공격자에 도달할 수 있습니다.

가. 사이버수사대의 통신자료 확보

경찰 사이버수사대에 고소장을 접수하면, 통신비밀보호법 및 통신사실확인자료 제공 절차를 통해 공격을 지시한 명령제어(C&C) 서버 추적이 가능합니다. 이 과정은 일반인이 단독으로는 진행할 수 없으므로 신속한 고소가 핵심입니다.

나. 협박·금전요구 계좌 추적

공격 전후로 "공격을 멈춰주는 대가로 비트코인 OO를 보내라"는 식의 요구가 있었다면, 해당 지갑 주소나 계좌가 결정적 단서가 됩니다. 가상자산 거래소를 통한 본인확인(KYC) 정보 추적이 실제로 성과를 내는 경우가 많습니다.

다. 경쟁업체·내부자 가능성 검토

의외로 공격의 배후가 경쟁업체나 전직 임직원, 거래 분쟁 상대방인 경우가 적지 않습니다. 공격 시점이 특정 이벤트(신제품 출시, 마케팅 행사, 계약 분쟁)와 겹친다면 정황 증거로서 의미가 큽니다.

4. 민사상 손해배상도 함께 청구할 수 있나요

가능합니다. 형사고소와 별개로 민법 제750조 불법행위에 기한 손해배상 청구가 가능하며, 입증된 매출 손실, 서비스 복구 비용, 보안 컨설팅 비용, 신뢰도 하락에 따른 무형적 손해까지 청구 대상이 됩니다.

실무 팁

형사사건에서 공격자가 특정되고 유죄가 확정되면, 그 판결문 자체가 민사소송의 유력한 증거가 됩니다. 따라서 형사 절차를 먼저 진행한 뒤 민사 청구로 이어가는 전략이 실무상 가장 효율적입니다. 다만 손해배상 청구권은 손해 및 가해자를 안 날로부터 3년 내에 행사해야 하므로 시효 관리에 유의해야 합니다.

5. 사후 대응보다 사전 준비가 더 중요합니다

마지막으로 강조드리고 싶은 점은, DDoS 사건은 "공격이 발생한 다음"보다 "평소 어떻게 준비해 두었느냐"가 입증 가능성을 결정한다는 사실입니다. 로그 보존 정책, 트래픽 모니터링 체계, 보안관제 서비스 계약 내역 등이 사전에 갖춰져 있어야 법정에서 증거능력을 인정받기 수월합니다.

특히 ISMS-P 인증을 받은 사업자는 보안 조치 의무 이행 사실 자체가 "피해자가 통상의 주의를 다했다"는 강력한 정황이 되어, 양형이나 손해배상 인정 범위에서 유리하게 작용합니다.

김성관
김성관 변호사의 코멘트
법률사무소 화쟁 · 경기도 수원시
DDoS 사건을 다루면서 가장 안타까운 경우는, 피해는 명백한데 로그가 이미 삭제되어 공격자 추적이 막힌 사안입니다. 공격 직후 24시간 이내 모든 로그를 별도 매체에 보존하고, 협박 메시지가 있었다면 절대 손대지 않은 채 그대로 두시기 바랍니다. 신속한 초기 대응이 사건의 향방을 좌우합니다.
이 글의 변호사
김성관 프로필 사진
법률사무소 화쟁
김성관 변호사 빠른응답

정확한 진단과 분석, 결과로 증명합니다.

형사범죄 민사·계약 가족·이혼·상속 부동산
#DDoS 공격 피해 입증 #서비스 거부 공격 형사처벌 #정보통신망법 제48조 #DDoS 고소 증거 #사이버 공격 손해배상
본 콘텐츠는 일반적인 법률 정보를 제공하기 위한 것으로, 구체적인 법률 자문이 아닙니다. 개별 사안에 대해서는 반드시 변호사와 상담하시기 바랍니다. ⓒ 2026 알법(albup.co.kr)