01 무슨 일이 있었나
미국 사이버보안 및 인프라보안청(CISA)은 2026년 7월 30일, 프로그래머블 로직 컨트롤러(PLC)를 겨냥한 악성 활동이 크게 증가한 데 대응해 상하수도(WWS) 부문 사업자들에게 운영기술(OT)을 보호하라고 촉구하는 경고를 발표했다. 이 경고는 핵심 인프라 소유자, 운영자, 시스템 통합업체에게 공개적으로 노출된 PLC 및 기타 OT 자산을 최대한 신속히 식별하고 인터넷에서 제거할 것을 요구한다.
CISA에 따르면 확인된 공격 수법에는 공격자가 정당한 운영자를 차단하기 위해 비밀번호를 변경하는 행위와, IP 주소를 변경해 PLC 연결을 끊는 행위가 포함되며, 이러한 활동은 피해 사업체에서 물 끓임 통보와 장기간의 수동 운영으로 이어졌다. 이 기관은 공격 대상이 규모를 불문한 모든 상수도 사업체에 걸쳐 있다고 밝히며, 사이버보안 체계가 성숙한 조직이라도 외부 연결을 재점검해야 한다고 강조했다. 특히 운영자, 공급업체, 시스템 통합업체가 설치한 셀룰러 모뎀은 일상적인 공격 표면 점검에서 누락될 수 있다며 별도로 주의를 당부했다.
이번 경고는 미네소타주 정보기술서비스(Minnesota IT Services)에 따르면 2026년 7월 26일과 27일 이틀간 주 전역 30여 개 지방자치 상수도 사업체의 OT 시스템에 영향을 준 협조된 사이버 공격 이후 발표됐다. 최소 7개 주의 상하수도 사업체가 7월 27일 이후 관련 사건을 연방수사국(FBI)에 신고했으며, 일부 활동은 실제로 상수도 운영에 지장을 주었다. 메이플플레인, 브레이엄, 사우스세인트폴, 플리머스 등 피해를 입은 미네소타주 도시들은 일부 자동제어 기능에 장애가 발생했다고 보고했으나, 비상 대응 절차가 가동되어 대부분의 경우 상하수도 운영은 정상적으로 유지됐다. 당국은 식수 안전에는 문제가 없었다고 밝혔다. 주 및 연방 당국이 조사를 진행 중이며, 아직 공식적인 공격 주체 확인은 이뤄지지 않았다.
이번 경고의 시점은 7월 22일 업데이트된 권고문 AA26-097A와 맞물린다. 이 권고문은 2026년 4월 최초 발표된 것으로, 로크웰 오토메이션, 슈나이더 일렉트릭, 지멘스가 제조한 산업제어시스템을 겨냥한 이란 연계 활동에 대해 핵심 인프라 조직들에 경고한 바 있다. 조사관들은 로크웰의 CompactLogix 및 Micro850 컨트롤러, 슈나이더 일렉트릭의 Modicon M340 장비, 지멘스의 S7-1200 시리즈 PLC를 겨냥한 활동을 확인했으며, 권고문은 다른 제조사의 장비 역시 위험에 노출될 수 있다고 지적했다. CyberAv3ngers 및 Handala 등 이란 연계 조직들은 상수도 부문 OT를 표적으로 삼아온 것으로 알려진 공격자 프로파일과 부합하지만, 조사관들은 미네소타주 사건을 특정 조직과 아직 연결짓지 않았다.
CISA가 7월 30일 발표한 경고문은 사업자들이 즉시 취해야 할 세 가지 조치를 권고한다: PLC를 인터넷에서 분리하고 원격 접속은 컨트롤러에 직접 연결하는 대신 VPN이나 게이트웨이 장비를 경유하도록 할 것, 비밀번호 보호를 활성화하고 기본 비밀번호를 변경할 것, 원격 접속이 알려진 엔지니어링 노트북이나 기타 핵심 OT 자산에서만 허용되도록 IP 주소를 화이트리스트로 관리할 것. 이 기관은 또한 비밀번호 변경으로 인해 장치가 잠길 경우에 대비해 각 PLC의 이상 없는 이미지 백업을 유지할 것을 권고했으며, 로크웰 오토메이션 MicroLogix 1400 컨트롤러 소유자들에게는 비밀번호를 모를 때 접속을 복구하는 방법에 대한 로크웰의 전용 가이드를 참고하라고 안내했다. CISA는 아울러 각 사업체가 권고문 AA26-097A에 명시된 전술·기법 및 침해 지표(IOC)를 검토해 자사 네트워크에서 현재 또는 과거의 이상 활동 징후가 있는지 점검할 것을 당부했다.
02 핵심 요점
- 01 미국 사이버보안 및 인프라보안청(CISA)은 2026년 7월 30일, 프로그래머블 로직 컨트롤러(PLC)를 겨냥한 악성 활동이 크게 증가한 데 대응해 상하수도(WWS) 부문 사업자들에게 운영기술(OT)을 보호하라고 촉구하는 경고를 발표했다.
- 02 이 경고는 핵심 인프라 소유자, 운영자, 시스템 통합업체에게 공개적으로 노출된 PLC 및 기타 OT 자산을 최대한 신속히 식별하고 인터넷에서 제거할 것을 요구한다.
- 03 CISA에 따르면 확인된 공격 수법에는 공격자가 정당한 운영자를 차단하기 위해 비밀번호를 변경하는 행위와, IP 주소를 변경해 PLC 연결을 끊는 행위가 포함되며, 이러한 활동은 피해 사업체에서 물 끓임 통보와 장기간의 수동 운영으로 이어졌다.
- 04 이 기관은 공격 대상이 규모를 불문한 모든 상수도 사업체에 걸쳐 있다고 밝히며, 사이버보안 체계가 성숙한 조직이라도 외부 연결을 재점검해야 한다고 강조했다.
03 왜 중요한가
미네소타주 30여 개 상수도 시스템의 운영기술(OT)에 영향을 준 협조된 사이버 공격 발생 며칠 후, CISA는 인터넷에 노출된 프로그래머블 로직 컨트롤러(PLC)를 보호하라고 상하수도 사업자들에게 경고했다.
04 ATLAS 엔지니어링 관점
이 레코드에는 별도의 ATLAS 엔지니어링 해석이 포함되어 있지 않습니다.
05 출처
- 본 보고서는 미국 사이버보안 및 인프라보안청(CISA)이 2026년 7월 30일 발표한 경고문을 바탕으로 작성되었습니다: “CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs”. SecurityWeek의 보도도 참고했습니다.