DEEP DIVE REPORT

미국 상수도 OT 공격 확산: 인터넷 노출 PLC 긴급 점검 가이드

SecurityDesk
2026.08.06 조회 11

사건 요약

2026년 7월 26~27일 미네소타주 30개 이상 상수도 시설에서 OT 사이버공격이 동시 발생했다. 공격은 미시간주 등 최소 7개 주로 확대되었고, PLC(Programmable Logic Controller)와 HMI(Human Machine Interface) 장치가 직접 타겟이었다.

일부 상수원에서는 boil-water notice(식혀서 먹으라는 안내)가 발부되고 자동 제어에서 수동 운영으로 전환하는 상황이 발생했다. CISA·FBI·NSA·EPA·DOE·USCYBERCOM-CNMF는 공동 경보 AA26-097A를 발부했다.

사건 개요

2026년 7월 26일 일요일 밤부터 27일 월요일 새벽까지, 운영 인력이 최소화되는 주말 시간에 미네소타주 상수도 시설 30개 이상에서 조정된 OT 사이버공격이 동시에 감지되었다.

공격은 이후 미시간주 등 최소 7개로 확대되었고, 상수도 및 하수 처리 시설의 PLC와 HMI 장치가 직접적인 타겟이었다. 이 사건은 단순한 IT 네트워크 침투를 넘어 물리적 상수 처리 공정을 직접 제압하는 시도라는 점에서 중대성이 부각된다.

공격과 관련된 공식 CVE는 부여되지 않았다. 이는 제품 자체의 소프트웨어 취약점이 아니라, 인터넷 직접 노출·기본 비밀번호 미변경·MFA 부재 등 환경 설정 및 구성 취약성을 악용한 공격이기 때문이다.

공격 방식 및 피해

CISA·FBI·NSA·EPA·DOE·USCYBERCOM-CNMF의 공동 경보 AA26-097A에 따르면, 공격은 이란 이슬람혁명수비대(IRGC) 사이버전자사령부(CEC) 관련 CyberAv3ngers(aka Shahid Kaveh Group) 조직과 연관성이 높은 것으로 분석된다.

2023년 가자 전쟁 이후 이란 연계 APT 조직들이 미국 상수도·에너지 시설을 지속적으로 표적해온 패턴과 일치하며, 2026년 2월 이란 전쟁 발발 이후 공격 강도가 더욱 심화된 상황이다. 미네소타 공격 자체에 대한 공식 귀속은 발표되지 않았으나, 사용된 TTP가 기존 CyberAv3ngers 활동과 높은 일관성을 보인다.

초기 접근

인터넷에 직접 노출된 PLC 장치를 대상으로 공격이 시작되었다.

  • Rockwell Automation/Allen-Bradley(특히 MicroLogix 1400, 1100 시리즈)
  • Schneider Electric PLC
  • Siemens PLC

변경되지 않은 기본 자격증명이나 MFA가 적용되지 않은 환경에서 무차별 대입 또는 알려진 자격증명으로 접근이 이루어졌다.

침투 및 지속

공격자들은 RSLogix 500을 통해 PLC 프로젝트 파일(.RSS)을 원격 다운로드·조작·재설치했다. Rockwell Automation PLC 프로그램 내 재사용 가능 코드 모듈(RCM, Reusable Code Modules)에 악성 로직을 삽입해 지속적인 제어를 확보했다.

추가로 OT 장치에 Dropbear SSH를 설치해 영구적인 원격 접근 경로를 확보했고, HMI/SCADA 화면의 디스플레이 데이터만 변경해 운영자에게 오류 신호를 유도하는 오인공작도 실시했다.

영향 확대

  • 운영자 계정을 잠궈 정상 운영자의 접근을 차단
  • PLC의 IP 주소를 변경해 OT 네트워크와의 연결을 단절
  • PLC 로직을 직접 조작해 자동 제어 시스템을 정지

영향 포트

포트 프로토콜 용도
44818 CIP Allen-Bradley PLC 통신
502 Modbus TCP SCADA/PLC 프로토콜
102 ISO-TCP Siemens S7 PLC 통신
2222 SSH Dropbear SSH(악성 설치)

영향 범위

미네소타주에서는 30개 이상의 상수도 시스템이 영향을 받았다.

  • South St. Paul: 자동 제어 시스템 영향, 비상 절차 발동, 상수원 안전성 유지 위험
  • 미시간주: OT 시스템 조작 시도 확인, 운영 중단 및 공중보건 영향 없음
  • 일부 지역: boil-water notice 발부, 수동 운영으로 전환
  • 수압 저하: 미처리 수 관측 위험과 홍수 발생 사례 보고

영향을 받은 주요 제품군.

  • Rockwell Automation/Allen-Bradley: MicroLogix 1400 (1766-L32AWA/A/B/BX/BW 시리즈 A/B/C), MicroLogix 1100 (1763-L16AWA/BWA/BBB/DWD 시리즈 A/B/C)
  • Schneider Electric PLC: 인터넷 노출된 전 제품군(구체적 모델 비공개)
  • Siemens PLC: 인터넷 노출된 전 제품군(구체적 모델 비공개)

교훈 및 대응

즉시 조치 (24시간 내)

  1. 인터넷 노출 PLC 식별: MicroLogix 1400/1100, Schneider, Siemens 장치를 대상으로 미문서화된 연결 포트를 포함한 전수 조사를 수행한다.
  2. 기본 비밀번호 변경: 변경되지 않은 기본 자격증명을 즉시 변경한다. MicroLogix 1400 Series B의 경우 FRN 21.002 이상 펌웨어와 Enhanced Password Security 기능 활성화를 확인한다.
  3. 의심 트래픽 모니터링: 포트 44818, 2222, 102, 502에서 IOC 기반의 의심 트래픽을 모니터링한다.

단기 대응 (1주 내)

  1. 네트워크 분리: PLC를 인터넷과 직접 연결하지 않고 보안 게이트웨이 또는 방화벽 뒤에 배치한다.
  2. 접근 제어 강화: IP allowlist를 설정해 신뢰할 수 있는 엔지니어링 워크스테이션과 알려진 IP 주소로만 PLC 통신을 제한한다.
  3. 프로젝트 파일 백업: 오프라인 환경에서 PLC 프로젝트 파일(.RSS)의 알파라인 백업을 유지한다.

장기 대응 (1개월 내)

  1. 물리적 보안: PLC 물리적 모드 스위치를 RUN 모드로 설정해 무단 재프로그래밍을 방지한다.
  2. 보안 경보 구독: Rockwell Automation Trust Center와 CISA ICS Program의 보안 경보를 구독한다.

피해 시 복구 절차

Rockwell MicroLogix 1400:

전원 차단 → 배터리(1747-BA) 제거 → 전원 제거 후 Fault 상태 확인 → 전원 재인가 → 배터리 재장착 → IP 주소 LCD 재설정 → RSLogix 500으로 프로젝트 재다운로드

Rockwell MicroLogix 1100:

LCD에서 Program 모드 설정 → PM02 직렬 케이블 연결 → DF1 직렬로 ControlFLASH 펌웨어 업데이트 → 사용자 프로그램 및 비밀번호 초기화 → 프로젝트 재다운로드

교훈

이번 사건은 OT 환경에서 기술적 취약점보다 구성 관리 부실이 더 치명적일 수 있음을 보여준다. 인터넷에 직접 노출된 PLC에 기본 비밀번호만 남아 있다면 고도화된 0-day exploit이 필요 없이 시스템을 장악할 수 있다.

주말深夜에 집중된 공격 시점은 인사이던트 대응 역량이 가장 약한 시기를 정확히 계산한 결과다. 상수도 운영 현장에서는 평상시부터 OT 네트워크 상태 점검과 이상 징후 대응 매뉴얼을 정기적으로 훈련해야 한다.

참고문헌

  1. CISA Alert — Water & Wastewater OT Protection
    https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs

  2. Joint Advisory AA26-097A (CISA·FBI·NSA·EPA·DOE·USCYBERCOM-CNMF)
    https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a

  3. Rockwell Automation SD1790 Security Advisory
    https://www.rockwellautomation.com/en-us/trust-center/security-advisories/advisory.SD1790.html

  4. FBI PSA 260730
    https://www.ic3.gov/PSA/2026/PSA260730.pdf

  5. Cybersecurity Dive — Minnesota Water Attack Investigation
    https://www.cybersecuritydive.com/news/authorities-investigating-a-coordinated-cyberattack-against-minnesota-water/826427/

  6. Cybersecurity Dive — US Escalation Against Water Systems
    https://www.cybersecuritydive.com/news/us-authorities-escalation-attacks-water-system-devices/826715/

  7. EPA Cybersecurity Technical Assistance Program
    https://www.epa.gov/cyberwater/forms/cybersecurity-technical-assistance-program-water-sector


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9