AI 생성 스크립트가 산업제어장치를 노린다…OT 외부 노출 점검 필요
미국 보안기관들은 인터넷에 노출되거나 망 분리가 미흡한 Siemens S7 산업제어장치를 AI 지원 스크립트로 노리는 활동이 진행 중이라고 경고했다. 국내 제조·에너지·시설 운영사와 관련 서비스 사업자는 자산 식별과 외부 노출 차단을 우선해야 한다.
오늘의 핵심
미국 보안기관들은 인터넷에 노출되거나 망 분리가 미흡한 Siemens S7 산업제어장치를 AI 지원 스크립트로 노리는 활동이 진행 중이라고 경고했다. 국내 제조·에너지·시설 운영사와 관련 서비스 사업자는 자산 식별과 외부 노출 차단을 우선해야 한다.
확인된 사실
- 미국 5개 기관은 Siemens S7 계열 PLC를 겨냥한 활동을 진행 중인 위협으로 규정하고 공동 경고를 발표했다. 근거 [1] [2]
- 공격자는 인터넷에 노출된 장치를 찾고 AI 지원으로 만든 Python 스크립트와 공개 산업자동화 라이브러리를 결합하는 것으로 파악됐다. 근거 [1] [2]
- 해당 도구는 정상적인 OT 모니터링 소프트웨어처럼 위장할 수 있으며 PLC의 메모리·설정·제어 로직에 대한 읽기 또는 쓰기를 시도할 수 있다. 근거 [1] [2]
- 권고된 우선 조치는 S7 자산 목록화, 최신 보안 업데이트 적용, 직접적인 인터넷 접근 차단, 접근통제 강화와 비정상 산업통신 감시다. 근거 [1] [2]
왜 중요한가
- AI가 취약점 탐색과 스크립트 제작에 필요한 시간과 전문성의 문턱을 낮추면서, 외부에 노출된 OT 자산의 위험이 더 빠르게 현실화될 수 있다.
- PLC 장애는 일반 웹서비스 침해와 달리 생산 중단, 시설 운영 차질과 안전 문제로 이어질 수 있다.
- 웹 기반 설비 모니터링·원격 유지보수 서비스를 운영하는 사업자도 IT와 OT 사이의 접점, 협력사 계정과 원격접속 경로를 함께 점검해야 한다.
inxight의 관점
- 핵심은 새로운 AI 탐지 제품 도입보다 먼저 PLC가 인터넷에서 직접 접근 가능한지 확인하고 불필요한 경로를 제거하는 것이다.
- OT 자산은 일반적인 IT 자산관리 목록에서 빠지기 쉽다. 모델·펌웨어·관리 주체·외부 연결·유지보수 계정을 한 번에 확인할 수 있는 운영대장이 필요하다.
- 원격 관제 편의성을 위해 만든 웹 대시보드와 중계 서버가 OT 진입 경로가 되지 않도록 인증, 권한, 망 경계와 로그 책임을 서비스 설계 단계에서 분리해야 한다.
실무 체크리스트
- Siemens S7-200·300·400·1200·1500을 포함한 PLC와 엔지니어링 워크스테이션을 식별하고 모델, 펌웨어, 담당자, 네트워크 연결을 기록한다.
- PLC 및 산업통신 포트의 직접적인 인터넷 노출 여부를 점검하고 발견 즉시 방화벽·VPN·접근제어 게이트웨이 뒤로 이동한다.
- 기본·공유 계정을 제거하고 원격 유지보수 계정에 최소권한, 다중인증, 접속 허용시간과 승인 절차를 적용한다.
- 비인가 워크스테이션의 산업통신 접속, 승인되지 않은 시간대의 쓰기 작업, 반복적인 연결 시도와 비정상 데이터 접근을 탐지하도록 로그와 경보를 설정한다.
- 패치 적용 전 운영 영향과 복구 절차를 검증하고, 변경 후에는 PLC 설정과 제어 로직의 무결성을 기준본과 비교한다.
확인한 출처
- [1]US warns of AI-powered attacks on Siemens PLCs in critical infrastructure
BleepingComputer · 2026년 8월 19일
- [2]Feds Confirm AI Is Writing Exploits for Siemens PLCs Used in Water and Energy
Tech Times · 2026년 8월 20일
이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.
관련 포스트
N-central 인증 우회 취약점 악용 확산, 원격관리 도구 긴급 점검 필요
원격 모니터링·관리 도구 N-able N-central의 인증 우회 취약점 CVE-2026-18577이 실제 공격에 악용되고 있다. 관리 서버 하나의 침해가 여러 고객사 단말로 확산될 수 있어, 국내 운영 조직도 패치 여부와 원격제어 기록을 즉시 확인해야 한다.
Rails Active Storage 취약점, 패치와 비밀값 교체를 함께 점검해야
libvips로 신뢰할 수 없는 사용자의 이미지를 처리하는 Rails Active Storage 환경은 서버 파일과 비밀값이 노출될 수 있다. 운영자는 수정 버전과 libvips 8.13 이상을 적용하고, 영향 기간 조사와 비밀값 교체에 따른 세션 만료까지 준비해야 한다.
미국·캐나다 관세전쟁 재점화, 북미 거래 비용 점검할 때
미국이 캐나다산 일부 상품에 50% 관세를 발효하자 캐나다는 9월 8일부터 같은 규모의 보복관세를 예고했다. 북미 고객을 상대하거나 현지 공급망을 이용하는 한국 기업은 가격·배송·계약 조건의 연쇄 변화를 점검해야 한다.