미국 국가안보국(NSA), 사이버보안·인프라 보안국(CISA), 연방수사국(FBI), 에너지부 및 환경보호청은 미국 중요 인프라에서 Siemens S7 계열 프로그래머블 로직 컨트롤러를 대상으로 하는 지속적인 공격에 대해 경고했습니다. 이 기관들은 2026년 8월 19일 발표한 공동 경보에서 위협 행위자들이 인공지능을 활용해 개발한 스크립트를 사용하여 이러한 산업용 장치를 악용하고 있다고 밝혔습니다.
PLC는 공장과 중요 시설에서 기계를 자동화하고 물리적 공정을 제어하는 데 사용되는 산업용 컴퓨터입니다. 가장 많이 표적이 되는 부문에는 바이오 제조, 에너지, 상하수도 시스템, 화학, 식품 및 농업, 상업 시설이 포함됩니다. 또한 기관들은 Siemens S7 장치가 방위산업기반에서도 사용된다고 지적했으며, 이 분야 역시 잠재적인 표적이 될 수 있습니다.
공격은 어떻게 수행되는가?
공격자들은 Censys와 ZoomEye를 비롯한 인터넷 검색 서비스를 사용해 노출된 Siemens 장치를 찾은 뒤, 치명적·고위험 취약점, 오래된 소프트웨어 또는 취약한 인증 메커니즘을 악용하려고 시도합니다. 경보에 따르면 공격자들은 Siemens S7 장치와 통신하기 위해 snap7.dll 및 python-snap7 라이브러리를 사용하는 Python으로 작성된 익스플로잇 도구를 개발했습니다.
이러한 도구는 운영기술(OT) 모니터링을 위한 합법적인 프로그램으로 위장하지만, S7comm 프로토콜을 통해 제어 장치 메모리, 설정 데이터 및 래더 로직 프로그램에 대한 읽기·쓰기 접근을 제공할 수 있습니다. 공개된 활동은 S7-200, S7-300, S7-400, S7-1200 및 S7-1500 모델을 대상으로 합니다.
이 경고가 중요한 이유는 무엇인가?
현재 이 활동은 지속적인 정찰과 정보 수집에 집중하는 것으로 보이지만, 이후의 운영 중단 작전으로 이어질 수 있습니다. 기관들은 잠재적인 결과로 민감한 데이터 탈취, 장비 손상, 장기간의 운영 중단 또는 안전에 영향을 미치는 사고로 이어지는 상황을 꼽았습니다. 제어 장치의 메모리와 프로그램에 대한 접근은 물리적 공정에 직접 영향을 미칠 수 있으므로, 이러한 장치의 보호는 사무용 네트워크 보안에만 국한되지 않습니다.
이번 경고는 인터넷에 노출된 PLC를 대상으로 한 공격이 증가한 뒤 나왔습니다. 7월에는 해커들이 미네소타주의 30곳이 넘는 상수도 시설을 표적으로 삼아 장비 장애를 일으켰고, 일부 시설은 일시적으로 수동 운영으로 전환해야 했습니다. CISA 역시 상하수도 시설에서 사용되는 PLC에 대한 공격이 증가하고 있다고 경고했습니다. 4월에는 미국 기관들이 이란과 연계된 해커들이 인터넷에 노출된 Rockwell Automation/Allen-Bradley PLC를 표적으로 삼고 있다고 경고했으며, 여러 중요 인프라 부문에서 장애와 금전적 손실이 기록되었습니다.
운영자는 무엇을 해야 하는가?
- 산업 환경에 존재하는 Siemens S7 장치를 파악하고 노출된 장치를 식별합니다.
- 사용 가능한 최신 보안 업데이트를 설치합니다.
- 인터넷을 통한 장치 직접 접근을 차단합니다.
- 접근 제어와 인증을 강화합니다.
- 이러한 장치 또는 해당 프로토콜을 대상으로 하는 비정상적인 활동을 모니터링합니다.
기관들은 이번 경고를 Siemens 제품에만 국한하지 않았으며, 모든 PLC 소유자와 운영자에게 장치 및 산업 시스템의 위험을 줄이기 위해 적절한 완화 조치를 적용할 것을 권고했습니다.