서론
2025년 12월 29일, 폴란드 에너지 섹터에 또 한 번의 대규모 사이버 공격이 발생했다. 이미 공개된 첫 번째 사건에서 러시아 Sandworm 그룹은 약 30개 재생에너지 시설과 대규모 CHP(Combined Heat and Power, 복합발전) 시설을 공격했으나, 이 사건과는 별도로 한 중소형 CHP 발전소가 추가 표적이 되었다. 폴란드 CERT.PL은 2026년 8월 공개된 후속 보고서에서 이 공격의 상세 경로를 밝혔다. 이 사건의 핵심은 공격자가 사설 APN(Private APN, 전용 데이터 전송망)을 공격 벡터로 사용했다는 것이다. CERT.PL은 본 보고서에서 해당 공격 경로가 지금까지 알려진 어떤 사건에서도 관측되지 않았다고 평가했다.
배경: 첫 번째 공격과 두 번째 사건
첫 번째 공격에서 Sandworm은 약 30개 사이트의 ICS(Industrial Control Systems, 산업 제어 시스템)를 공격했고, 주로 전력망 안전 및 안정성 모니터링 시스템을 표적 삼았다. 일부 ICS 디바이스가 영구 손상되었지만, 정전은 발생하지 않았다.
두 번째 사건은 50,000명에게 온수를 공급하는 중소형 CHP 발전소를 대상으로 했다. 이 공격은 첫 번째 사건과 병행해 진행되었으나, 분석이 3개월 이상 소요되어 초깃 보고서에는 포함되지 않았다.
사설 APN 공격 벡터: 전례 없는 경로
사설 APN은 발전소와 DSO(Distribution System Operator, 배전사업자) 간 SCADA 통신을 위한 전용 데이터망이다. 일반적으로 RTU(Remote Terminal Unit, 원격 단말 장치)와 DSO의 SCADA 시스템 간 DNP3.0 등 직렬 프로토콜 통신을 제공한다.
공격 경로는 다음과 같이 재구성되었다.
- 초기 진입: 풍력 발전소 FortiGate VPN/방화벽 디바이스. 인터넷에 노출된 VPN 인터페이스를 통해 인증(다중 인증 미구현)
- 내부 스캔: 같은 VLAN 세그먼트의 Teltonika RUTX50 셀룰러 라우터 발견. 웹 관리 인터페이스 및 SSH 서비스 접근
- SSH 터널링: Teltonika 라우터의 SSH 서비스를 통해 사설 APN 네트워크로 터널링
- 사설 APN 내 스캔: 12월 18일부터 VNC, HTTP, S7, Modbus 서비스 스캔
- WAGO PFC200 PLC 발견: WAGO PFC200 프로그래머블 로직 컨트롤러가 사설 APN 내에 웹 관리 인터페이스와 디폴트 인증(admin 계정)으로 노출
- WAGO PLC에서 SSH 활성화: 웹 인터페이스로 접근한 후 SSH 서비스 활성화
- CHP 발전소 OT 네트워크 침투: WAGO PLC를 경유해 SSH 터널을 통해 OT 네트워크 접근
공격자의 OT 네트워크 내 활동
공격자는 12월 18일~25일까지 약 일주일간 CHP 발전소 네트워크에서 정찰 활동을 진행했다.
- 방화벽 접근 시도: VPN 게이트ウェイ 디바이스의 웹 관리 인터페이스에 admin, user 계정 등으로 로그인 시도(실패)
- 네트워크 스캔: 12월 21일, S7(102/TCP), Modbus(502/TCP), CODESYS(11740/TCP), RTSP(554/TCP), RDP, VNC, HTTP/HTTPS 포트 스캔. 스캔이 SCADA 시스템 IP 주소에서 시작된 점은 사전고가치 표적 식별을 시사
- 원격 데스크톱 크래킹 시도: 12월 22일, 두 호스트의 RDP 포트에 접속 시도(성공 증거 없음)
- Siemens PLC 연결: 12월 25일(크리스마스), 세 개의 Siemens PLC에 S7 프로토콜로 성공적 연결(정찰 목적 판단)
12월 29일 공격 실행 단계에서는 오전 5:30~10:10까지 활동이 관측되었다.
- Siemens PLC 공격: SCADA 서버 웹 인터페이스 접근 후, S7-300, S7-1200, S7-1500 PLC에 S7 프로토콜로 접속. PLC를 STOP 모드로 전환하고 비밀번호를 설정해 운영 상태 변경과 제어 논리 수정을 차단
- Moxa 디바이스 공격: 7대 Moxa 시리얼 디바이스 서버와 3대 Moxa 네트워크 스위치의 설정 변경. 공장 초기화, 비밀번호 변경, IP를 127.0.0.1 등으로 변경해 복구 지연
- 다른 디바이스 표적: ABB ACS 시리즈 변속기 2대 웹 인터페이스에 접속 시도. Schneider Electric ATV6xx 변속기에도 접속 시도했으나 포트 불일치로 실패
결과적으로 증기 터빈과 공정 수 처리 시스템이 정지하고 cogeneration(복합발전) 공정이 중단되었다. 운영자의 신속한 대응으로 PLC를 공장 초기화하고 백업 논리를 리로딩해 중단 시간을 최소화했다. 열공급과 전기 공급은 중단되지 않았다.
추적 감춤 기법
공격자는 공격 종료 후 추적 감춤 활동을 진행했다.
- WAGO PFC200 PLC 손괴: 파티션 테이블을 손상시켜 디바이스에서 읽을 수 없도록 만듦. 공장 초기화 시도도 실패했고, 부팅이 불가능해짐. 유익한 로그는 복구 불가
- Teltonika RUTX50 라우터 공장 초기화: CHP 발전소 네트워크 마지막 활동 약 30분 후 실행. RutOS 7.07 이전 버전은 공장 초기화 후에도 이벤트 데이터베이스를 유지하므로 로그는 일부 복구 가능
- FortiGate VPN/방화벽 공장 초기화: 초기 진입점이었던 디바이스를 공장 초기화해 로그 손실 유도
사설 APN 보안: 왜 이런 공격이 가능한가
CERT.PL은 이 공격의 근본 원인으로 사설 APN 구성상의 결함을 지목했다.
문제 1: APN 내 디바이스 간 통신제한 부재
사설 APN에 접속한 모든 디바이스가 서로 통신 가능한 상태로 구성되었다. 이는 한 디바이스가 침해되면 동일 APN 네트워크의 다른 모든 디바이스에 접근할 수 있음을 의미한다. CERT.PL은 폴란드뿐만 아니라 전 세계적으로 이러한 구성이 흔하게 발견된다고 경고했다.
문제 2: 관리 인터페이스 노출
해당 Teltonika RUTX50 모델의 LAN 인터페이스에는 웹 관리 인터페이스와 SSH 서비스가 기본적으로 노출된다. DSO는 DNP3.0 직렬 통신에 대한 요구사항은 정의했지만, 셀룰러 라우터의 관리 인터페이스 처리에 대한 요구사항을 정의하지 않았다.
문제 3: 디폴트 인증 미변경
WAGO PFC200 PLC의 admin 계정이 디폴트 인증으로 설정되어 있었다.
사설 APN 보안 재설계: 8가지 핵심 권고안
CERT.PL은 사설 APN 기반 솔루션을 사용하는 조직에 다음 8가지 조치를 권고했다.
1. 사설 APN 구성 감사
사설 APN 내 종단 디바이스 간 클라이언트 격리(client isolation)를 활성화해야 한다. 통신이 필요한 경우, APN에 직접 연결된 디바이스가 침해되어 다른 디바이스와 통신할 수 있는 가능성을 고려한 위험 평가를 수행한다.
2. 사설 APN을 비신뢰망으로 처리
OT 환경과 사설 APN 간 연결은 기업 WAN 연결에 적용하는 것과 동등한 이상으로 네트워크 분할과 트래픽 통제를 적용해야 한다. 조직이 구성에 영향을 주지 못하고 보안 메커니즘을 검증할 수 없는 정보는 없는 경우, 인터넷과 동등한 신뢰도를 가진 외부망으로 취급한다.
3. OT 네트워크와 APN 게이트웨이 간 통신 최소화
정의된 비즈니스 및 기술 기능을 지원하는 데 필요한 연결만 허용한다. 허용 목록(allowlist) 기반 규칙을 사용한다.
4. OT-APN 간 트래픽 모니터링
정의된 통신 프로파일에서 벗어난 패턴에 주의 깊게 감시한다.
5. APN 게이트웨이 디바이스 중앙 집중 로깅
기능을 지원하는 경우, 사설 APN 게이트웨이 역할을 하는 디바이스에서 발생하는 이벤트의 중앙 집중 로깅과 모니터링을 구현한다.
6. APN 노출 인터페이스의 열려있는 포트 최소화
사설 APN에서 접근 가능한 인터페이스의 열려있는 포트 수를 최소화한다. 특히 웹 관리 인터페이스, SSH, Telnet 등 관리용 서비스는 노출되어서는 안 된다.
7. 디폴트 인증 변경
사설 APN에 연결된 모든 디바이스, 특히 관리용 서비스의 디폴트 인증을 변경한다.
8. 침투 테스트 및 레드 팀 훈련에 사설 APN 포함
사설 APN과 이에 접근 제공하는 디바이스를 침투 테스트, 레드 팀 훈련, 보안 아키텍처 검토의 범위에 포함한다.
산업 현장 적용을 위한 점검표
실무에서 사설 APN과 OT 네트워크 경계를 점검할 때 다음 항목을 확인한다.
- [ ] 사설 APN 내 클라이언트 격리 활성화 여부
- [ ] APN 게이트웨이 디바이스의 웹/SSH/Telnet 인터페이스가 OT 네트워크에 노출되는지
- [ ] APN 게이트웨이 디바이스의 디폴트 인증 변경 여부
- [ ] OT-APN 간 허용 프로토콜/포트 정의 및 모니터링
- [ ] APN 게이트웨이 디바이스의 로깅 기능 활성화 및 중앙 집중 전송
- [ ] 사설 APN 구성 변경 시 보안 리뷰 프로세스 구축 여부
- [ ] 비상 시 수동 운영 절차 및 훈련 여부
시사점
이 사건은 몇 가지 중요한 시사점을 제공한다.
첫째, 사설 APN은 전통적으로 '안전한' 전용망으로 간주되어 왔으나, 한 디바이스의 침해가 전체망에 영향을 줄 수 있다는 점에서 비신뢰망으로 취급해야 한다.
둘째, OT 디바이스 자체를 공격의 출발점으로 삼는 시나리오는 기존 OT 보안 시나리오에서 잘 고려되지 않았으나, 본 사건에서 WAGO PLC가 침투의 관문으로 사용되었다.
셋째, '설명되지 않는 오류' 보고의 중요성이 확인되었다. 이번 사건은 정밀 작업 중 발생한 것으로 initially 판단되어 정보 제공 목적으로만 보고되었으나, CERT.PL이 유사 사건에 대한 인식을 바탕으로 사이버 공격 가정 하에 사건 수사를 개시한 결과 공격이 확인되었다.
참고문헌
-
CERT.PL - Follow-Up Analysis of the 29 December 2025 Energy Sector Incident
https://cert.pl/uploads/docs/CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025.pdf -
CERT.PL - Incident Report: Energy Sector 2025
https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/ -
SecurityWeek - Novel Private APN Pivot Let Hackers Sabotage Second Polish Energy Facility
https://www.securityweek.com/novel-private-apn-pivot-let-hackers-sabotage-second-polish-energy-facility/ -
SecurityWeek - ICS Devices Bricked in Russia-Linked Strike on Polish Power Grid
https://www.securityweek.com/ics-devices-bricked-in-russia-linked-strike-on-polish-power-grid/ -
SecurityWeek - Russian Sandworm Hackers Blamed for Cyberattack on Polish Power Grid
https://www.securityweek.com/russian-sandworm-hackers-blamed-for-cyberattack-on-polish-power-grid/
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!