"수돗물 공급을 끊고 제어 시스템을 마비시키는 데 필요했던 것은 고도의 악성코드가 아니었습니다. 단지 인터넷에 노출되어 있던 제어기(PLC)와 초기 설정 비밀번호 몇 줄이었습니다."
2026년 7월 말, 미국 미네소타주 30여 개 정수장이 동시다발 공격을 받아 제어 설비가 마비되었습니다. 이어 CISA는 7월 한 달간 인터넷에 노출된 전역 100여 개 상수도 시설이 동일한 위협 세력의 정찰 및 공격 표적이 되었음을 확인했습니다. 그러나 이 사건을 접한 OT 보안 전문가들의 반응은 놀라움이 아닌 서늘한 허탈함이었습니다. 수년간 연방 정부가 외친 경고를 현장이 어떻게 방치해 왔는지 똑똑히 보여준 예견된 참사였기 때문입니다.
전조를 보여준 연쇄 경고의 시그널
이 참사의 복선은 이미 3년 전부터 아주 명확하게 깔려 있었습니다.
그리고 연방 정부가 제조사 목록까지 찍어주며 경고를 업데이트한 지 불과 나흘 뒤인 7월 26일, 미네소타의 30여 개 정수장이 동시에 마비되는 대참사가 터졌습니다. 경고는 단 한 번도 틀리지 않았고, 현장은 단 한 번도 제대로 작동하지 않았던 셈입니다.
타임라인으로 보는 미네소타 정수장 사건의 전말
연방 정부의 경고가 무색하게 터진 미네소타 사고는 한 지역의 단순 해킹으로 끝나지 않았습니다. 불과 한 달 사이에 미국 전역 100여 개 시설이 무차별 표적이 되며 국가적 위기로 번져간 전체 사건의 전말을 시점별로 짚어봅니다.
30여 곳의 실제 피해에서 시작된 위협은 불과 한 달 만에 100여 곳을 겨냥한 전방위적 공격으로 불어났습니다. 그리고 이 사건은 여전히 진행형입니다.
이번 사고가 허탈하면서도 충격적인 이유
이번 미네소타 정수장 사건에서 보안 전문가들이 가장 경악한 대목은 공격자의 화려한 해킹 기술이 아닙니다. 제어 시스템을 마비시키는 데 사용된 것은 고도의 제로데이(Zero-day) 악성코드가 아니라, 인터넷에 그대로 노출된 제어장치(PLC), 공장 출하 시 설정된 기본 비밀번호, 그리고 방치된 원격 접속 경로라는 지극히 기초적인 취약점들이었습니다.
진짜 충격적인 사실은 연방 정부와 CISA의 명확한 경고가 수차례 이어졌음에도 불구하고, 최말단 현장의 노출 문제가 수년째 그대로 방치되어 왔다는 점입니다.
공격자들은 복잡한 익스플로잇을 개발할 필요조차 없었습니다. 단지 인터넷에 열려 있는 PLC를 검색해 찾아내고, 변경되지 않은 기본 계정으로 로그인해 IP 주소와 비밀번호, 래더 로직 프로젝트 파일을 바꿔버리는 단순한 조작만으로 시설 전체의 관제권을 빼앗아버렸습니다.
상위 기관의 경고 문구와 최말단 제어 현장 사이의 이 참담한 격차가 바로, 이번 사고가 단순한 사이버 침해를 넘어 '예견된 인재(人災)'로 불리는 이유입니다.
미국만의 일도, 특정 해커 그룹만의 문제도 아닌 게 팩트
이번 사고를 보며 "미국의 지정학적 상황 때문에 발생한 일"이라거나 "특정 이란계 해킹 그룹만 조심하면 된다"고 치부하는 것은 매우 위험한 착각입니다. 인터넷에 노출된 제어장치를 노리는 공격은 국경과 지역을 가리지 않기 때문입니다.
실제로 에너지망과 제조 설비를 노리는 러시아 연계 조직들의 행보가 전 세계 곳곳에서 관측되고 있으며, 한국 역시 북한 정찰총국을 비롯한 다양한 위협 주체들의 주요 표적이 되어 왔습니다.
공격자의 국적이나 타깃 국가가 어디든, 침투하는 지점은 동일합니다. 인터넷에 노출된 제어장치, 공장 출하 시 설정 그대로인 기본 계정, 그리고 IT망과 어설프게 연결된 OT(운영기술)망입니다. 동일한 구조적 취약점을 안고 있다면, 전 세계 그 어떤 인프라도 예외 없이 다음 타깃이 될 수 있습니다.
원론적인 경계 방어를 넘어 '실행 전 통제'로의 전환
"인터넷 연결을 끊고 비밀번호를 바꾸라"는 일차원적 지침만으로는 현대 OT 환경을 지킬 수 없습니다. 원격 유지보수와 클라우드 연동이 보편화된 상황에서 무작정 네트워크를 격리하는 것은 불가능에 가깝기 때문입니다.
더 큰 문제는 기존 OT 보안이 네트워크 트래픽이나 패킷 패턴을 감시하는 '탐지(Detection) 중심'에 맴돌고 있다는 점입니다. 패킷만 감시해서는 오탐으로 인한 공정 중단 리스크 때문에 공격을 실시간으로 자동 차단하기 어렵습니다.
결국 OT 보안의 승부처는 침해 후 알람을 울리는 '탐지'가 아니라, 인가되지 않은 주체가 제어기에 접근하기 '이전' 단계에서 위험을 차단하는 '실행 전 통제(Pre-execution Control)'에 있습니다.
이를 완성하기 위해서는 다음 3가지 엔드포인트 접근 통제 요건이 전제되어야 합니다.
경고문이 발표되었다는 사실을 인지하는 것만으로는 아무것도 바꿀 수 없습니다. 네트워크 경계 성벽을 높이는 데 그치지 않고, 최말단 제어기 앞단에 신원 기반의 자물쇠를 채우는 '실행 전 통제'를 실천하는 것만이 우리 시설이 '다음 타깃'이 되는 비극을 막는 가장 확실한 길입니다.