미 수자원 시설 30여곳 동시다발 해킹… 이란발 사이버전 미 본토 안보 위협하나

Editorial news illustration of a cyberattack on America’s municipal water infrastructure: a dimly lit water treatment facility control room with PLC panels, pumping valves, pressure gauges, and industrial monitors showing error states and frozen system diagrams, while a large transparent digital overlay of red hacking traces, warning symbols, and network intrusion lines spreads across a map of the United States with multiple Midwest and nationwide water nodes highlighted. Convey tense geopolitical cyber warfare and critical infrastructure vulnerability, with a subtle sense of emergency response and manual fallback operations. Modern photorealistic style, cinematic lighting, cool blue-gray palette with sharp red alert accents, highly detailed industrial environment, dramatic composition, no text, no logos.

미국 미네소타주를 비롯한 전역의 수자원 시설들이 동시다발적인 사이버 공격을 받아 제어 시스템이 마비되는 사태가 발생했다. 미국 정보기관과 수사당국은 이번 공격의 배후로 이란 혁명수비대(IRGC) 연계 해킹 조직을 유력하게 지목하고 조사를 진행 중이다. 전문가들은 중동 지역의 군사적 긴장이 미국 본토의 핵심 기반시설을 겨냥한 비대칭 사이버전으로 분출되고 있다고 분석했다.

미네소타 포함 7개 주 수자원 시설 타깃… 산업용 제어장치 집중 공격

미 중서부 미네소타주 정보기술서비스(MNIT)는 주 내 30여 개 지자체 상수도 시설이 동시다발적인 사이버 침투 공격을 받아 긴급 대응 체계를 가동했다고 뉴욕타임스(NYT) 등 미국 유력 언론들이 앞다퉈 전하고 있다. 미네소타주 정보기술서비스는 주 정부 및 각 지자체의 IT 인프라와 사이버 보안을 총괄하는 전담 행정 기관이다. 이번 침투로 미네소타주 브레이엄시 등 일부 지역에서는 정수장 가동이 일시 중단되고 제어 시스템이 먹통이 돼 정수 처리를 수동 가동 방식으로 전환해야 했다.

해커들은 수자원 시설의 밸브, 펌프, 수위 모니터링을 담당하는 프로그래머블 로직 컨트롤러(PLC·지정된 프로그램에 따라 기계나 설비의 동작을 자동 제어하는 산업용 소형 컴퓨터)를 집중적으로 노렸다. 타임(TIME)도 8월 3일 미네소타 외에도 미시간 등 최소 7개 주 수자원 제어망에서 관리자 암호 변경과 운영 방해 등 유사한 침해 정황이 포착됐다고 전했다.

이번 해킹 공격은 금전 요구 목적의 랜섬웨어(Ransomware·컴퓨터 시스템을 인질로 잡고 돈을 요구하는 악성 프로그램)가 아닌 것으로 알려지고 있다. 시설 가동 차단과 사회적 혼란 유발에 초점이 맞춰졌다는 것이다. 미 연방수사국(FBI)과 사이버안보·인프라보안청(CISA)은 외부 인터넷에 노출된 기본 설정 상태의 PLC 장비를 주요 타깃으로 보고 긴급 보안 권고를 발령했다.

이란의 보복 사이버전?… 본토 안보 비상

미 정보당국은 이번 사태의 배후로 이란 혁명수비대 산하 사이버전자사령부(NC3)를 강력한 후보로 의심하고 있다. 지난 2월 28일 미국과 이란의 군사 충돌이 시작된 이후 이란 측 해킹 그룹은 미국 내 기반시설에 대한 사이버 공세를 지속해서 강화해 왔다. 보안 전문가들은 이란이 미국 대도시 대신 보안이 취약한 소규모 지자체 수자원망을 겨냥해 심리적 공포를 확산시키는 전략을 쓰고 있다고 진단한다.

수자원 시설은 전력망이나 금융망과 달리 지자체별로 분산 관리되어 사이버 안보 투자가 턱없이 부족하다. 미 전역에는 15만2000여 개의 식수 시스템과 1만6000여 개의 하수 처리장이 운영되고 있지만, 대다수 중소 규모 시설은 보안 업데이트조차 제대로 이뤄지지 않고 있다.

정치권 갈등도 증폭되고 있다. 도널드 트럼프 미 대통령은 7월 31일 국무회의에서 이란 배후설을 일축하며 미네소타 주정부의 관리 부실을 지적했다. 이에 힘입어 지출효율성부(DOGE·정부 지출 절감과 조직 효율화를 위해 설립된 신설 행정 기구)의 대대적인 예산 감축으로 CISA 인력이 3분의 1가량 감축된 점이 국가 기반시설의 안보 공백을 초래했다는 야당의 비판도 거세지고 있다.

[Q&A] 미 수자원 시설 사이버 공격 사태 5문 5답

Q1. 이번 사이버 공격으로 미국의 수돗물 공급이나 식수 안전에 문제가 생겼나? A1. 현재까지 식수 오염이나 치명적인 공급 중단 사태는 발생하지 않았다. 일부 지자체에서 정수장 가동이 일시 중단되거나 수동 조작으로 전환되었으나, 정수 타워 축적 용수 등을 활용해 실제 수질 피해로 이어지는 것은 막았다.

Q2. 해커들이 집중 공격한 ‘PLC’란 무엇인가? A2. 프로그래머블 로직 컨트롤러(Programmable Logic Controller)의 약자로, 정수장의 펌프, 밸브, 수압 제어 등을 자동으로 조작하는 산업용 제어 장치다. 인터넷에 연결된 초기 설정 상태의 PLC가 주요 해킹 타깃이 됐다.

Q3. 미 정부가 이란을 배후로 의심하는 이유는 무엇인가? A3. 공격자들이 금전을 요구하지 않고 시스템 파괴 및 교란에만 집중했다는 점, 2023년 펜실베이니아 수자원 시설을 공격했던 이란 혁명수비대 연계 해킹 그룹 ‘사이버어벤저스(CyberAv3ngers)’의 수법과 유사하다는 점 때문이다.

Q4. 미국의 수자원 시설이 사이버 공격에 특히 취약한 이유는? A4. 미국 내 수자원 시설은 15만 개 이상으로 분산되어 있다. 각 지자체 예산과 인력 부족으로 보안 시스템이 노후화되어 있고 기본 비밀번호 변경조차 안 된 인터넷 연결 장비가 많아 공격에 노출되기 쉽다.

Q5. 미국 정부와 사이버 안보 당국의 대응책은 무엇인가? A5. CISA와 FBI는 전국 수자원 시설에 기술 경보를 발령하고, 산업 제어 시스템(PLC)의 인터넷 접속을 차단하며 다중 인증(MFA) 도입 및 초기 비밀번호 변경을 권고하고 있다.

RELATED ARTICLES