개요

물·하수도(WWS, Water and Wastewater Systems) 섹터에서 인터넷에 직접 노출된 PLC(Programmable Logic Controller)를 표적으로 한 위협 행위자 활동이 확인됐다. CISA는 2026년 7월 30일 경보를 발령해 WWS 섹터의 자산 소유자·운영자·인테그레이터에게 공개 노출된 PLC를 비롯한 운영기술(OT) 장치를 가능한 한 빨리 인터넷에서 제거할 것을 권고했다. CISA 경보
동시에 Rockwell Automation은 보안 고지 SD1790을 발령하고, 이번 표적화 활동과 관련해 Allen-Bradley MicroLogix 1400, MicroLogix 1100, Micro820을 특정 제품으로 지목했다. Rockwell SD1790
두 출처 모두 인터넷에 노출된 PLC를 표적으로 한 위협 행위자 활동을 언급하고 있다. 다만 제공된 자료에는 확인된 침해 사례나 특정 취약점(CVE)에 대한 서술이 없다. 아래에서는 확인된 사실과 아직 확인되지 않은 부분을 구분해 정리한다.
공격 흐름
- 공격 벡터로 확인된 것은 PLC의 인터넷 직접 노출 상태다. CISA는 WWS 섹터의 자산 소유자·운영자·인테그레이터가 이 노출 상태를 해소하도록 권고하고 있다.
- CISA와 Rockwell은 각각 인터넷에 노출된 PLC를 표적으로 한 위협 행위자 활동(threat actor activity targeting)을 언급했다. 그러나 제공된 인용 범위에는 특정 소프트웨어 취약점, 익스플로잇 기법, 인증 우회 방식에 대한 기술적 서술이 없어, 공격의 구체적 경로는 제공된 자료만으로 확인되지 않는다.
영향 범위
- CISA 경보의 대상 범위는 WWS 섹터 OT 시설 전반이며, 지명된 대상 그룹은 자산 소유자·운영자·인테그레이터다.
- Rockwell SD1790에서 특정 제품으로 지목된 것은 Allen-Bradley MicroLogix 1400, MicroLogix 1100, Micro820이다.
- 제공된 자료는 위협 행위자 활동의 존재와 그 대상(인터넷에 노출된 PLC, 특정 제품 목록)을 확인하는 범위이며, 침해가 실제 발생했을 때의 구체적 영향이나 피해 규모에 대한 서술은 포함하지 않는다.
자료의 한계: 제공된 인용 범위가 제한적이므로, SD1790 고지에 추가 영향 제품이나 펌웨어 버전에 대한 명시적 언급이 더 포함돼 있을 수 있다. 점검 대상 제품을 확정하려면 고지 전체 문서를 직접 대조할 필요가 있다.
기술적 분석
- 공격 벡터는 PLC의 인터넷 직접 노출이라는 점이며, 두 출처 모두 인터넷에 노출된 PLC를 표적으로 한 위협 행위자 활동을 언급하고 있다.
- 제공된 증거에는 특정 CVE 번호, CVSS 점수, 구체적 소프트웨어 취약점 기술 설명이 없어, 공격이 특정 취약점을 이용하는지 여부는 판단할 수 없다.
제공된 인용은 공격 벡터(인터넷에 노출된 PLC)와 표적화 활동의 존재를 확인하는 데 그치며, 특정 취약점이나 기법이 특정되지 않았다. 따라서 어떤 경로로 접근이 이루어지는지는 제공된 자료 범위를 벗어나므로, 추가 확인이 필요한 영역이다.
대응·복구
- CISA는 WWS 섹터의 자산 소유자·운영자·인테그레이터가 공개 노출된 PLC 및 기타 OT 장치를 가능한 한 빨리 인터넷에서 제거할 것을 권고하고 있다.
- 제공된 자료에는 탐지 지표, 로그 점검 방법, 복구 절차에 대한 구체적 지침이 포함되어 있지 않다. 실제 침해가 확인되는 경우 필요한 조치 범위는 해당 확인 이후에 별도로 평가할 사안이다.
재발 방지
- 공개 노출된 PLC 및 기타 OT 장치를 인터넷에서 제거하는 구성으로 전환하는 것이 CISA가 권고한 핵심 예방 방향이다.
- Rockwell Automation은 Allen-Bradley 제품 관련 보안 고지 SD1790을 발령한 바 있으며, 해당 고지의 전체 내용을 직접 확인해 적용 대상 제품 범위를 점검할 필요가 있다.
참고자료
- CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs
- SD1790 | Security Advisory | Rockwell Automation
함께 읽으면 좋은 글
- Perses 경계 취약점: 파일 시스템 경로 순회와 데이터소스 프록시 인가 누락
- TanStack npm 공급망 공격: CI 토큰 탈취와 GitHub 저장소 접근, 의존성 대응 점검
- SolarWinds Access Rights Manager 하드코딩 키로 미인증 RCE 발생 (CVE-2026-28326)
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!