Categories: News

Iran·Russia·China, 상하수도 시스템 동시 표적화하며 OT 안보 취약성 드러냄

다크리딩은 이란·러시아·중국 연계 공격자들이 미국과 동맹국의 상하수도 제어 시스템을 노려 파괴적 사이버 작전을 준비 중이라고 분석하며, 중소 규모 지방 자치단체 인프라가 국가안보의 약한 고리임을 경고함

  • DarkReading은 미국 보안 당국과 산업 제어 시스템(ICS) 전문가들을 인용하여, Iran과 Russia, China 연계 공격자들이 상하수도 처리 시설과 정수장 제어 네트워크를 동시에 겨냥하는 사이버 공격 캠페인을 진행하고 있으며, 미국 내 소규모 wastewater plant와 rural water system에서 PLC와 SCADA 기기 설정 변경, 원격 접속 계정 탈취, 안전 한계값 조작 시도가 포착되었다고 보도한다. 공격자는 인터넷에 노출된 원격 모니터링 포털과 약한 암호를 사용하는 VPN 게이트웨이를 통해 상하수도 OT 네트워크에 침투하고, 일부 시설에서는 화학 약품 주입량 조정과 펌프 속도 변경을 통해 실제 물리적 피해를 유발할 가능성을 시험한 정황이 확인되었다고 한다.
  • 이번 보도에 따르면 이란·러시아·중국 연계 공격 그룹은 미국의 EPA, CISA, DHS 경고에도 불구하고 여전히 노후화된 programmable logic controller, 구형 Windows 기반 HMI, 암호화되지 않은 Modbus/TCP 통신을 사용하는 OT 환경을 적극적으로 탐색하고 있으며, Shodan과 같은 검색 엔진을 이용해 인터넷에 직접 노출된 water system 제어 인터페이스를 식별한 뒤, 기본 비밀번호 또는 재사용 자격증명을 이용하여 로그인하는 방식으로 공격을 시작하였다. 특히 지방 소규모 water utility는 전담 보안 인력이 없고, Microsoft Windows 업데이트와 Siemens·Schneider Electric OT 패치가 수년간 누락된 상태인 경우가 많아, 국가 배후 공격자가 비교적 적은 자원으로도 상하수도 서비스 중단이나 수질 오염을 유발할 수 있는 구조적 취약성이 드러났다고 강조한다.
  • DarkReading은 미국과 동맹국 물 인프라에 대한 위협이 단순한 교란을 넘어서, 러시아 Gamaredon, 이란 연계 프로잉 그룹, 중국 Volt Typhoon과 같은 국가 배후 조직이 전시 또는 지정학적 긴장 고조 상황에서 동시다발적인 상하수도 파괴 작전을 실행할 수 있는 준비 단계로 평가된다고 분석한다. 보고된 일부 공격에서는 cloud service abuse 기법을 통해 상하수도 OT 네트워크와 연계된 데이터 분석 SaaS와 백업 클라우드 계정이 악용되었으며, 이를 통해 공격자는 현장 제어 데이터, 지리적 배치 정보, 비상 대응 계획 문서까지 확보하여 향후 더 정교한 공격 계획 수립에 활용할 수 있는 정보 우위를 확보하였다.
  • 이란·러시아·중국의 상하수도 시스템 표적화 사례는 한국의 상하수도, 수자원 공사, 지방 상수도 사업소가 운영하는 OT 네트워크에 대한 위협 평가와 보안 투자 우선순위를 재조정해야 할 필요성을 직접적으로 제기한다. 한국 역시 지방 중소 상수도 시설과 농업용 급수 시스템에서 노후 PLC와 Windows 기반 HMI가 광범위하게 사용되고 있으며, 일부 시스템은 공공 인터넷망이나 민간 LTE 라우터를 통해 원격 접속이 허용되어 있어 Volt Typhoon 유형의 장기 잠복형 공격자가 초기 침투 후 장기간 활동해도 탐지하기 어렵다. 따라서 상하수도 설비를 국가핵심기반시설 수준으로 격상하고, OT 전용 보안 관제와 네트워크 분리 정책을 강화하는 것이 한국 국가안보 차원에서 긴급한 과제로 떠올랐다.
  • DarkReading 기사에서 강조된 바와 같이, 상하수도 OT 보안은 단순한 기술 업그레이드가 아니라 지방 재정, 규제 프레임워크, 민간 운영자 계약 구조까지 포괄하는 정책 과제이다. 한국 정부는 Iran·Russia·China 사례를 참고해 물 관리 법령과 지자체 평가 지표에 사이버 보안 항목을 명시하고, Microsoft 기반 HMI 시스템과 Siemens·Schneider Electric 제어 기기 패치 의무를 제도화하며, cloud service abuse를 막기 위한 국내 클라우드 이용 가이드라인을 수립함으로써 상하수도 시스템을 겨냥한 국가 배후 공격을 예방할 수 있는 정책 기반을 강화해야 할 것이다.

한국은 상수·하수·수자원 OT 인프라를 별도 국가안보 자산으로 지정하고, 지자체와 공기업에 대해 최소 보안 구성, 원격접속 통제, 클라우드 연계 제한을 포함한 상하수도 사이버 보안 기준을 조속히 제정할 필요가 있다.

주요 용어: OT(Operational Technology로 펌프, 밸브, 센서 등 물리적 설비를 제어하는 산업 제어 시스템을 의미함), ICS(Industrial Control System으로 상하수도·발전소·공장 제어에 사용되는 PLC와 SCADA 시스템을 포괄하는 개념), Volt Typhoon(중국 배후로 알려진 장기 잠복형 사이버 공격 그룹으로 라우터와 인프라 장비를 악용해 은밀한 스파이 활동을 수행하는 조직)

출처: DarkReading

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

19시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

19시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

19시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

19시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

19시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

19시간 ago