수천 대의 상수도 시스템 컨트롤러가 오픈 인터넷에 방치되어 있다

인터넷에 연결된 산업 장비를 새로 스캔한 결과, 물 처리, 펌핑, 화학물질 주입과 같은 물리적 공정을 관리하는 소형 컴퓨터인 Rockwell Automation 프로그래머블 로직 컨트롤러(PLC)가 4,400대 이상 노출된 것으로 나타났다. Forescout의 보안 연구원들은 공용 인터넷에서 직접 접근 가능한 이러한 장치를 약 4,407대 확인했으며, 그중 22대는 이미 상수도 시스템에 대한 사이버 공격을 경험한 도시에 위치해 있었다. 특히, 노출된 컨트롤러 22대 중 19대가 동일한 기본 설정으로 실행 중이어서, 단순한 개별 설정 오류가 아니라 공통된 취약점 패턴이 있음을 시사했다.

이번 발견은 미국 상수도 및 폐수 처리 시설에 대한 공격 증가가 기록되는 가운데 나왔다. FBI와 CISA를 비롯한 연방 기관은 위협 행위자들이 인터넷에 노출된 PLC를 적극적으로 표적으로 삼아 원격으로 장치 설정을 조작하고 있으며, 경우에 따라서는 소프트웨어 취약점을 악용할 필요조차 없다는 경고를 발표했다. 이러한 컨트롤러가 직접 노출되어 있기 때문에, 공격자는 장치를 찾아내고 자격 증명을 추측하거나 무차별 대입 공격을 통해 간단히 로그인하여 작동 매개변수를 변경할 수 있다.

직접 노출이 진짜 문제인 이유

기록이 도난당하는 일반적인 데이터 침해와 달리, 이 이야기는 물리적 인프라가 웹사이트와 똑같은 방식으로 접근 가능한 상황에 관한 것이다. Rockwell PLC는 격리된 산업용 네트워크에서 관리되도록 설계되었으며, 오픈 인터넷에 그대로 놓이도록 만들어진 것이 아니다. 노출되면 공격자에게 반드시 정교한 익스플로잇이나 제로데이 취약점이 필요한 것은 아니다. 취약하거나 기본 암호, 패치되지 않은 원격 액세스 소프트웨어, 혹은 단순한 설정 오류만으로도 누군가가 염소 주입이나 펌프 작동과 같은 실제 공정을 제어하는 설정에 접근하여 조정할 수 있다.

이러한 구분이 중요한 이유는 보안 대화의 초점을 "이 시스템이 해킹되었는가"에서 "도대체 왜 이 시스템에 접근할 수 있는가"로 옮기기 때문이다. 최소 9개 주에서 상수도 시스템 장비가 노출되는 이 패턴과 연관된 사이버 공격을 보고한 것으로 전해져, 이 위험이 한 유틸리티나 지역에 국한된 가상의 위험이 아님을 보여준다. 이는 업계 전반에 걸친 구조적 문제다. 기존 산업 장비는 애초에 인터넷 노출을 고려하여 설계되지 않았으며, 유틸리티 회사들이 원격 모니터링과 관리를 현대화하는 과정에서 많은 컨트롤러가 적절한 분할이나 중간 인증 계층 없이 직접 액세스 가능하게 되었다.

개인정보 보호와 보안의 교차점

이 이야기는 개인 데이터보다 운영 기술에 초점을 맞추고 있지만, 사이버 보안 전반에 걸쳐 적용되는 주제를 부각한다. 바로 노출이 종종 근본 원인이지, 정교함이 아니라는 점이다. 2026년 2분기 랜섬웨어 데이터에서 피해자 수와 갈취 활동이 증가하는 모습을 보여주는 것도 동일한 원리다. 공격자들은 고도화된 익스플로잇보다는 노출된 원격 액세스 지점을 통해 침투하는 경우가 많다. 병원이든, 보험사든, 정수장이든 동일한 패턴이 반복된다. 공용 인터넷에서 차단되어야 할 시스템이 접근 가능해지고, 공격자는 그 기회를 활용한다.

민감한 시스템에 대한 원격 액세스를 관리하는 조직에게 적절한 네트워크 분할과 암호화된 터널링은 기본적인 방어 수단이다. 올바르게 구성된 VPN과 같은 기술은 원격 관리자와 그들이 관리하는 장비 사이에 위치하여 장비를 직접 노출시키지 않도록 설계되었다. VPN 프로토콜에 대한 분석이나 VPN 암호화가 실제로 전송 중인 트래픽을 어떻게 보호하는지 설명하는 자료는 IT 팀이 자신의 원격 액세스 설정이 제 역할을 하고 있는지 평가하는 데 유용한 출발점이다. 여전히 관련성이 있는 L2TP/IPSec 같은 옵션은 터널링과 암호화를 결합하는 방식이 산업용 또는 기타 중요 시스템에 대한 원격 연결을 보호하는 기본 구성 요소로 오랫동안 사용되어 왔음을 보여준다.

이 소식이 당신에게 중요한 이유

당신이 상수도 시설 운영자가 아니더라도 이 이야기는 현대 인프라가 어떻게 실패하는지에 대한 보다 넓은 진실을 반영한다. 노출된 Rockwell PLC는 위협이 되기 위해 침해 사고나 유출된 자격 증명 목록이 필요하지 않았다. 단지 접근 가능하기만 하면 되었다. 이와 동일한 논리가 가정용 네트워크, 소규모 비즈니스 시스템, 적절한 인증 없이 열려 있는 모든 기기 관리 패널에 적용된다. 교훈은 산업 시스템이 유독 취약하다는 것이 아니라, 분할, 강력한 인증, 암호화된 액세스 없이 노출된 모든 시스템은 결국 표적이 된다는 것이다.

일반 소비자에게 이번 사건의 시사점은 상수도 시설 자체에 대한 것이라기보다 원격 액세스가 어떻게 작동해야 하는지 이해하는 가치에 있다. 만약 여러분의 홈 라우터, 스마트 기기 또는 재택근무 환경이 암호화되고 인증된 연결 대신 직접적인 인터넷 노출에 의존한다면, 이는 이들 노출된 PLC와 동일한 위험한 패턴을 따르는 것이다.

핵심 요약

  • Rockwell PLC 4,400대 이상이 공용 인터넷에 직접 노출된 상태로 발견되었으며, 그중 최소 22대는 이미 상수도 시스템 공격을 경험한 도시에 있었다.
  • 연방 기관은 공격자들이 이 노출을 직접 악용하고 있으며, 때로는 소프트웨어 취약점 없이도 가능하다고 경고했다.
  • 핵심 문제는 정교한 해킹 기술이 아니라 노출과 취약한 분할이다.
  • 산업용이든 개인용이든 민감한 시스템에 대한 원격 액세스를 관리하는 누구라도 직접적인 인터넷 노출보다 암호화되고 인증된 연결을 우선시해야 한다.
  • VPN 프로토콜 및 암호화 표준과 같은 기본 도구를 이해하면 적절한 원격 액세스 보안이 실제로 어떤 모습이어야 하는지 파악하는 데 도움이 된다.