폴란드 에너지 시설을 마비시킨 사설 APN 피벗 공격이란?

사설 APN(Access Point Name) 전용망을 사용했음에도 외부 공격자가 OT 네트워크 내부까지 침투한 이유는 사설 APN 내 오구성으로 인해 기기 간 통신이 허용되었기 때문입니다. 공격자는 인터넷에 노출된 취약한 에지 장치로 들어와 사설 APN 안에서 다른 기기로 이동하는 피벗(Pivot) 공격을 벌여 최종적으로 OT 제어 시스템에 접근했습니다.

사설 APN 피벗 공격의 정의와 위협

사설 APN 피벗 공격은 외부와 격리됐다고 믿는 사설 APN 전용망의 허술한 설정이나 내부 장치 보안 허점을 노립니다. 초기 침투 지점에서 내부의 핵심 자산으로 공격 범위를 넓히는 수법입니다.

폴란드 에너지 섹터 사건은 사설 APN을 거쳐 OT 네트워크에 침투한 첫 실제 사례입니다. 전용망만으로는 보안이 담보되지 않으며, 내부망에서의 횡적 이동(Lateral Movement)을 막는 세밀한 제어가 필수적임을 시사합니다.

폴란드 에너지 섹터 공격 개요 및 타임라인

2025년 12월 29일, 폴란드 에너지 인프라를 겨냥한 대규모 사이버 공격이 발생했습니다. 러시아 Sandworm 그룹의 소행으로 알려진 이 공격은 다수의 재생에너지 시설과 열병합 발전소를 노렸습니다.

주요 공격 대상 및 피해 규모

공격은 두 갈래로 진행됐습니다. 하나는 약 30개의 풍력 및 태양광 발전 시설과 대규모 CHP(Combined Heat and Power, 복합발전) 시설에 대한 공격이고, 다른 하나는 약 50,000명에게 온수를 공급하는 중소형 CHP 발전소를 겨냥한 정밀 공격이었습니다.

공격 타임라인 및 전개 과정

| 날짜 | 주요 이벤트 | 비고 |
|:— |:— |:— |
| 2025-12-25 | 세 개의 Siemens PLC에 S7 프로토콜로 연결 성공 | 크리스마스 기간 공격 수행 |
| 2025-12-29 | 폴란드 에너지 섹터 전반에 걸친 대규모 조율 공격 발생 | 복합발전 및 재생에너지 시설 표적 |
| 2026-01-30 | CERT Polska의 에너지 섹터 사건 초기 보고서 발행 | 사건 공론화 및 분석 시작 |
| 2026-02-10 | CISA, 폴란드 사건의 OT/ICS 보안 격차 강조 경보 발행 | 국제적 보안 경고 전파 |
| 2026-08-08 | CERT Polska, 사설 APN 피벗 벡터를 밝힌 후속 보고서 발행 | 3개월 이상의 심층 조사 결과 |

공격 경로 분석: 사설 APN을 통한 OT 네트워크 침투

공격자는 여러 단계의 피벗 경로를 거쳐 외부 인터넷에서 물리적 제어 장치인 PLC까지 도달했습니다.

  1. 초기 진입 (Initial Access): 공격자는 인터넷에 노출된 취약한 에지 장치를 뚫고 들어왔습니다. 풍력 발전소에 설치된 FortiGate VPN 및 방화벽 디바이스가 초기 진입점이었습니다.
  2. 사설 APN 터널링: 진입 후 Teltonika RUTX50 셀룰러 라우터의 SSH 서비스를 이용해 사설 APN 네트워크 내부로 터널링했습니다.
  3. 내부 확산 및 권한 획득: 사설 APN 안에서 WAGO PFC200 PLC가 웹 관리 인터페이스와 함께 디폴트 인증 계정으로 노출된 점을 악용, SSH 서비스를 활성화했습니다.
  4. 최종 타격 (Impact): S7 프로토콜로 S7-300, S7-1200, S7-1500 PLC에 접속해 STOP 모드로 전환하고 비밀번호를 설정해 운영자의 제어를 막았습니다. 또한 7대의 Moxa 시리얼 디바이스 서버와 3대의 Moxa 네트워크 스위치 설정을 변경했습니다.

영향 및 피해 평가

이번 공격은 단순히 데이터 유출에 그치지 않고 물리적 공정 중단으로 이어지는 심각한 결과를 초래했습니다.

  • 물리적 시스템 정지: 공격으로 증기 터빈과 공정 수 처리 시스템이 멈췄습니다.
  • 발전 공정 중단: 이로 인해 Cogeneration(복합발전) 공정이 완전히 중단됐습니다.
  • 장비 손상: 취약한 에지 장치로 침투한 공격자는 와이퍼(Wiper) 멀웨어를 풀어 원격 단말 장치(RTU)에 피해를 입혔습니다.

대응 조치 및 보안 강화 방안

CERT.PL과 CISA는 이번 사건을 계기로 OT 네트워크 경계 보안의 근본적 재설계가 필요하다고 강조했습니다. 특히 사설 APN을 사용하는 운영자는 다음 조치를 즉시 점검해야 합니다.

  1. 클라이언트 격리(Client Isolation) 활성화: 사설 APN 내의 종단 디바이스끼리 통신하지 못하게 클라이언트 격리 기능을 반드시 켜야 합니다. 이번 공격을 가능하게 한 핵심 원인인 ‘임의 디바이스 간 통신 허용’ 오구성을 해결하는 직접적인 방법입니다.
  2. 디폴트 계정 및 취약한 인증 제거: WAGO PLC 사례처럼 admin 같은 디폴트 계정을 그대로 쓰면 공격자에게 길을 열어주는 셈입니다. 모든 ICS 장비의 초기 비밀번호를 바꾸고 강력한 인증 체계를 도입해야 합니다.
  3. 에지 장치 보안 강화: FortiGate 등 외부 접점 장치의 최신 패치를 적용하고 VPN 접근 제어 정책을 강화해 초기 진입점을 원천 차단해야 합니다.
  4. 프로토콜 제어 및 모니터링: S7 프로토콜 같은 제어 프로토콜이 비정상 경로(예: 사설 APN 내부의 일반 라우터)에서 호출되는지 감시하는 OT 전용 모니터링 체계를 구축해야 합니다.

폴란드 사례는 폐쇄망이나 전용망이라는 심리적 안도감이 얼마나 위험한지 극명히 보여줍니다. OT 네트워크 운영자는 ‘신뢰 기반’ 설계를 버리고 내부의 모든 통신을 의심하고 제어하는 제로 트러스트(Zero Trust) 관점의 보안 설계를 적용해야 합니다.

댓글 남기기