CISA-Rockwell 경보: 물·하수도 섹터 PLC 인터넷 노출 위협

물·하수도 섹터의 PLC가 인터넷에 직접 노출되면 공격자가 운영자 계정을 차단하거나 시스템 연결을 해제할 수 있습니다. 실제 물 끓임 통지 발행과 수동 운영으로 이어지는 심각한 운영 중단 위협입니다. 이에 CISA는 인프라 보호를 위해 긴급 경보를 발령했습니다.

CISA의 물·하수도 섹터 PLC 보안 경보 개요

CISA는 2026년 7월 30일, 물·하수도(WWS) 섹터의 인터넷 노출 PLC(Programmable Logic Controller)를 표적으로 삼는 사이버 위협 활동이 뚜렷하게 증가하고 있음을 확인하고 공식 경보를 발령했습니다. 국가 핵심 인프라의 운영기술(OT) 장치가 외부망에 무방비로 노출되면서 생기는 보안 취약성을 경고하는 내용입니다.

CISA는 WWS 섹터의 자산 소유자와 운영자, 시스템 인테그레이터에게 공개적으로 노출된 PLC와 기타 OT 장치를 가능한 한 신속히 인터넷에서 제거할 것을 강력히 권고했습니다. 제어 시스템의 직접 노출이 곧바로 서비스 중단과 공공 안전 위협으로 직결될 수 있다는 점에서 시급한 경고입니다.

위협 행위자의 공격 기법 및 운영 영향

이번 표적화 활동의 핵심 공격 벡터는 PLC의 인터넷 직접 노출 상태입니다. 공격자들은 복잡한 취약점 공격에 앞서 인터넷에서 접근 가능한 PLC를 식별하고, 이를 이용해 시스템 제어권을 탈취하는 방식을 쓰고 있습니다.

확인된 주요 공격 기법과 그로 인한 실제 영향입니다.

  1. 운영자 접근 차단: 공격자들은 PLC의 비밀번호를 임의로 바꿔 정당한 권한을 가진 운영자가 시스템에 접속하지 못하게 잠금(Lock out) 처리했습니다.
  2. 시스템 연결 해제: PLC의 IP 주소를 변경해 기존 네트워크 구성에서 연결을 강제로 끊고 제어 불능 상태로 만들었습니다.
  3. 물리적 운영 영향: 공격 결과 실제 현장에서는 물 끓임 통지(Boil water notices)가 발행되었고, 자동화 시스템이 마비되면서 지속적인 수동 운영을 수행해야 했습니다.

Rockwell Automation SD1790 영향 제품군

CISA의 경보와 동시에 Rockwell Automation은 이번 표적화 활동과 밀접하게 연관된 보안 고지 SD1790을 발령했습니다. 고지에는 공격자의 표적이 되고 있는 특정 제품군이 명시되어 있으며, 운영자의 즉각적인 점검을 촉구하고 있습니다.

대상 제품은 주로 Allen-Bradley 브랜드의 MicroLogix와 Micro800 시리즈 일부 모델입니다. 상세 내용은 아래 표와 같습니다.

제조사 보안 고지 번호 지목된 특정 대상 제품
Rockwell Automation SD1790 Allen-Bradley MicroLogix 1400, MicroLogix 1100, Micro820

해당 장비를 운용 중인 관리자는 자사 시스템이 인터넷에 직접 노출되어 있는지 바로 확인해야 합니다. 노출이 확인되면 즉각적인 격리 조치가 필요합니다.

CISA 권고 대응 방안 및 완화 조치

CISA는 물·하수도 섹터의 OT 보안을 강화하고 추가 침해 사고를 막기 위해 구체적인 대응 및 예방 조치를 권고했습니다.

1. 인터넷 직접 노출 제거 및 분리

가장 시급한 조치는 모든 PLC와 OT 장치를 인터넷에서 완전히 분리하는 일입니다. 공개적으로 접근 가능한 상태의 장치는 공격자의 손쉬운 표적이 됩니다. 외부망과의 직접 연결은 즉시 차단이 원칙입니다.

2. 안전한 원격 접속 체계 구축

운영상의 이유로 원격 접속이 꼭 필요한 경우에도 PLC로 직접 연결하는 방식은 절대 금지입니다. 대신 아래와 같은 보안 경로로 접속할 것을 권고합니다.

  • VPN(가상 사설망) 사용: 암호화된 터널로 인증된 사용자만 접근하도록 구성합니다.
  • 게이트웨이 장치 도입: PLC 앞단에 보안 게이트웨이를 배치해 접근 제어와 모니터링을 수행합니다.

3. 자산 소유자 및 운영자의 역할

물·하수도 섹터의 자산 소유자와 시스템 인테그레이터는 현재 운용 중인 모든 OT 자산의 네트워크 접점을 전수 조사합니다. 특히 Rockwell SD1790에서 언급된 MicroLogix 1400, 1100, Micro820 모델의 노출 여부를 우선 점검하고, 발견 즉시 인터넷 연결을 제거해야 합니다.

댓글 남기기