2025년 12월 폴란드 전력망에 대한 사이버 공격이 발생했습니다.
https://xcoolcat7.tistory.com/92111
2025년 12월 말 폴란드 전력망에 대한 사이버 공격 - 러시아 Sandworm 의심
2025년 12월 말 폴란드 에너지에 대한 사이버공격이 알려졌습니다. Poland suffers major cyberattack on power grid, says Russia likely responsible (Notes from Poland, 2026.01.14)https://notesfrompoland.com/2026/01/14/poland-suffers-major
xcoolcat7.tistory.com
이 사건 외에 추가 사건이 있었습니다.
폴란드 전력망에 대한 추가 공격
2026년 8월 10일 추가 2025년 12월 발생한 다른 공격 정보를 공개했습니다.
Follow-Up Report of the December 2025 Energy Sector Incident
https://cert.pl/en/posts/2026/08/incident-follow-up-report-energy-sector-2025/
Follow-Up Report of the December 2025 Energy Sector Incident
During the attacks against Poland's energy sector in late 2025, a second combined heat and power plant was also affected. We are publishing a report detailing an investigation that lasted more than three months and led to the discovery of a previously unob
cert.pl
Poland uncovers second heat plant cyberattack that went hidden for months (2026.08.10)
https://therecord.media/poland-uncovers-critical-infrastructure-attack-hidden
Poland uncovers second heat plant cyberattack that went hidden for months
The incident occurred on the same day as coordinated cyberattacks struck more than 30 other renewable energy installations and a larger heat plant, as Poland publicly disclosed in January.
therecord.media
AI로 요약한 내용입니다.
사건 배경
2025년 12월 29일, 폴란드 에너지 인프라를 겨냥한 협조된 공격이 발생했습니다. 풍력·태양광 발전소 30곳과 대형 열병합발전소(CHP) 1곳이 타깃이 되었고, 당시 거의 50만 명에 대한 정전 직전까지 몰고 간 것으로 알려져 폴란드 정부가 2026년 1월 최초 보고서를 통해 공개한 바 있습니다. 이 최초 공격은 2026년 7월 영국·EU 공동 제재를 통해 러시아 연방보안국(FSB) 소행으로 공식 귀속되었습니다.
이번에 CERT Polska(NASK 산하)가 2026년 8월 8일 공개한 것은 이 공격과 같은 날 동시에 발생했으나 지금까지 공개되지 않았던 별개의 사건입니다 — 주민 5만 명에게 열을 공급하는 소규모 열병합발전소에 대한 공격입니다. CERT Polska 수장 Marcin Dudek가 라스베가스 DEF CON에서 직접 발표했습니다.
왜 처음엔 사이버공격인 줄도 몰랐나
이 사건이 특히 흥미로운 지점입니다. 공격은 성탄절 연휴 정기 정비 기간 중에 발생했고, 발전소 운영자들은 스팀 터빈·수처리 시스템 셧다운을 처음엔 협력업체(contractor)의 실수로 판단했습니다. 조기에 대응이 이뤄져 실제 열 공급 중단으로는 이어지지 않았고, 단순 정보 보고용으로만 기록됐습니다. 그러나 같은 날 발생한 다른 대규모 공격과의 시점 일치를 계기로 CERT Polska가 이 우선순위 낮은 신고 건을 3개월 이상 정밀 조사했고, 그 결과 실제로는 정교한 사이버공격이었음이 드러났습니다.
공격 경로 — "관계없는" 시설들을 잇는 사설 셀룰러망
이번 조사의 핵심 발견은 민간 전용 APN(Access Point Name, 사설 셀룰러 데이터망)을 통한 OT(운영기술) 네트워크 침투가 실제 공격에서 관측된 최초 사례라는 것입니다.
풍력발전소 등 분산 에너지 시설들은 계통운영자와의 통신에 전용 셀룰러망을 사용하며, 업계에서는 이를 "격리된 안전한 인프라"로 신뢰해 왔습니다. 공격자들은 다음 경로로 이동했습니다:
- 이미 침해되어 있던 풍력발전소 변전소의 방화벽 → 사설 셀룰러망에 연결된 셀룰러 라우터로 이동
- 이 라우터를 발판 삼아, 공장 출하 시 기본 로그인 자격증명을 그대로 쓰고 있던 열병합발전소의 컨트롤러로 도약
- 거기서부터 발전소의 산업제어시스템(ICS)으로 터널링해 진입
풍력발전소와 열병합발전소는 같은 사설망에 연결되어 있었다는 것 외에는 아무런 직접적 연관이 없는 시설이었다는 점이 특히 우려스러운 대목입니다.
공격 타임라인
- 침투 후 11일간 정찰: 산업 장비를 탐색하고, 발전소 방화벽에 대한 자격증명을 시험하며, 성탄절 당일 컨트롤러에 접속해 표적을 매핑
- 12월 29일 새벽: 스팀 터빈·수처리 시스템을 운용하는 지멘스(Siemens) 컨트롤러를 무력화하고, 새 비밀번호로 운영자의 접근을 차단
- 이어서 자동화 스크립트로 네트워크 장비 설정을 초기화하고, 기기 주소를 응답 불가 값으로 변경해 복구를 지연시킴
- 발전소 직원들은 공격자가 여전히 활동 중이던 약 2시간 후부터 복구 작업을 시작했고, 이 신속한 대응 덕에 피해는 단기 정전 수준에 그침
- 공격자들은 침투 경로 전체에 걸쳐 포렌식 증거를 파괴 — 진입 통로로 쓴 게이트웨이 기기를 복구 불가능한 수준까지 손상시키고, 뒤편 방화벽·라우터도 초기화
어떻게 재구성이 가능했나
수사팀이 전체 공격 체인을 재구성할 수 있었던 것은, 구형 소프트웨어를 쓰고 있던 라우터 한 대가 공장 초기화(factory reset) 이후에도 이벤트 로그를 보존하고 있었기 때문입니다. 최신 장비였다면 이마저도 사라져 재구성이 불가능했을 것이라는 점에서, 역설적으로 "구식 장비"가 결정적 단서를 남긴 사례입니다.
근본 원인 — 흔한 설정 오류
공격을 가능케 한 핵심 요인은 사설 셀룰러망 내 임의의 기기끼리 자유롭게 통신할 수 있도록 방치된 설정 오류였습니다. CERT Polska가 유사 솔루션을 사용하는 여러 조직을 대상으로 조사한 결과, 이 설정은 폴란드 내에서 흔하게 발견되었고, 전 세계적으로도 널리 쓰이고 있는 것으로 추정된다고 밝혔습니다.
CERT Polska의 권고
- 사설 셀룰러망을 더 이상 "신뢰된 인프라"로 취급하지 말고, 인터넷에 노출된 연결과 동일한 수준의 통제를 적용할 것
- 네트워크 설정에 대한 즉각적인 감사(audit) 실시
- 연결된 장비의 기본(default) 비밀번호 전면 제거
- 이런 사설망을 정기 보안 테스트 프로그램에 포함시킬 것
또한 이 사건은 "확정된 사고뿐 아니라 원인 불명의 장애·운영 중단도 신고해야 하는" 중요성을 보여주는 사례로 제시되었으며, 보고서는 이를 EU NIS2 지침의 제한적인 신고 요건과 대비해 언급하고 있습니다.
시사점
- 신규 공격 벡터로서의 사설 APN: 그동안 이론적으로만 논의되던 사설 셀룰러망 경유 OT 침투가 실전에서 처음 확인된 사례로, 유사 인프라(신재생에너지 원격 모니터링망 등)를 운용하는 국내외 사업자들도 동일 설정 오류 여부를 점검할 필요가 있습니다.
- "낮은 우선순위" 신고가 큰 사건으로 이어진 사례: 초기엔 협력업체 실수로 오인된 사건이 실제로는 정교한 국가배후급 침투였다는 점에서, 사고 대응 프로세스상 원인 불명 장애에 대한 재검토 기준을 상기시키는 사례로 다룰 만합니다.
- 귀속 미확정: 최초 공격(FSB)과 달리 이번 2차 사건은 CERT Polska가 귀속하지 않았다는 점을 명확히 구분해 서술하는 것이 정확합니다.
'보안위협 (악성코드, 취약점) > 보안위협 뉴스' 카테고리의 다른 글
| ENDLESSDOORS 중국 인터넷 공유기 Zbtlink 백도어 - 원격 유지 보수 ? 의도된 백도어 ? (0) | 2026.08.10 |
|---|---|
| 특정 TV박스, 스마트폰으로 위장해 광고 클릭 (0) | 2026.08.05 |
| 2026년 3월 말 액시오스 (Axios) 공급망 공격 (0) | 2026.07.28 |
| 일부 LG 모니터, 동의 없이 McAfee 구독 홍보 소프트웨어 설치 (0) | 2026.07.28 |
| 허깅 페이스 (Hugging Face) 침해 사건 - 공격자는 OpenAI 테스트 AI 그리고 파장 (0) | 2026.07.27 |
