剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 ⏱️ 읽는 데 8분

3월 2일 보안 브리핑: NIS2 시행을 앞두고 의료기관을 노리는 랜섬웨어

NIS2 규정 준수 기한을 4일 앞둔 상황에서, 랜섬웨어 조직은 규제 압박을 공격 수단으로 삼고 있습니다. 유럽의 대형 병원 세 곳이 이번 주 공격을 받았고, 의료기기를 노리는 새로운 익스플로잇 체인 때문에 FDA와 EMA가 긴급 경고를 발표했습니다.


🚨 이번 주의 치명적 취약점

CVE-2026-22014 — GE Healthcare PACS 치명적 RCE(CVSS 10.0)

GE Healthcare의 Centricity PACS(의료영상 저장·전송 시스템)에는 DICOM 영상 처리 과정에서 인증 없이 원격 코드를 실행할 수 있는 취약점이 있습니다. 공격자는 악성 의료영상을 보내 SYSTEM 권한으로 임의 코드를 실행할 수 있습니다. 실제 악용이 확인됐으며 병원을 겨냥한 랜섬웨어 캠페인에 쓰이고 있습니다.

영향받는 버전: Centricity PACS 5.0~6.2

조치: 긴급 패치 6.2.1을 즉시 적용하고 PACS 시스템의 인터넷 노출을 차단하십시오.

그 밖의 치명적 CVE

CVE 제품 CVSS 영향
CVE-2026-22015 Philips IntelliSpace 9.8 SQL 인젝션 → 환자 데이터 유출
CVE-2026-22016 Siemens Teamplay 9.4 방사선 플랫폼 인증 우회
CVE-2026-22017 Medtronic CareLink 9.1 인슐린 펌프 원격 제어 취약점
CVE-2026-22018 Epic Systems EHR 8.6 다른 환자의 기록에 접근할 수 있는 IDOR

🏥 의료기관 랜섬웨어 급증

이번 주 유럽 대형 병원 세 곳이 조직적인 랜섬웨어 공격으로 마비됐습니다. 시점은 3월 6일 NIS2 기한과겹칩니다. 위협 행위자들은 몸값 지급을 극대화하려 규정 준수 압박을 노골적으로 이용하고 있습니다.

이번 주 공격받은 병원

📊 의료기관 공격 통계

⚠️ 의료기기 익스플로잇 체인

미국 FDA와 유럽 EMA는 의료기기를 겨냥한 연쇄 익스플로잇에관한 공동 긴급 경고를 발표했습니다. 공격자는 여러 CVE를 결합해 병원 IT망에서 생명 유지 장비를 제어하는 운영기술망으로 이동하고 있습니다.

관찰된 공격 체인

  1. 초기 침투: 가짜 NIS2 규정 준수 감사 이메일로 병원 IT 직원을 표적 스피어피싱(관찰된 열람률 95%)
  2. 횡적 이동: CVE-2026-22015(Philips IntelliSpace SQL 인젝션)를 악용해 방사선망 자격 증명 확보
  3. 권한 상승: 탈취한 PACS 관리자 자격 증명으로 GE Centricity 시스템 접근
  4. 지속성: CVE-2026-22014 익스플로잇을 배포해 의료영상 서버에서 RCE 달성
  5. 영향: 환자 데이터 암호화, DICOM 메타데이터 변경, 진단영상 조작 가능성(환자 안전 위험)

🚑 치명적 위험: 환자 안전

FDA와 EMA는 침해된 의료영상 시스템에서 공격자가 방사선 영상을 바꾸면 오진이 발생할 수 있다고 경고합니다. 2025년 4분기에는 변조된 CT 스캔 메타데이터 때문에 암 병기가 잘못 판단된 사건이 있었습니다.

병원이 시행해야 할 조치:

🇪🇺 NIS2 기한: 4일 남음

독일 BSI 등록 기한은 2026년 3월 6일 23:59 CET입니다. 의료기관은 NIS2에서 규제가 가장 엄격하고 제재 수위도 가장 높은 "필수 기관"으로 분류됩니다.

의료기관별 NIS2 요건

요건 의료기관에 미치는 영향 미준수 시 제재
24시간 내 침해 신고 랜섬웨어 탐지 후 24시간 안에 BSI에 신고 1,000만 유로 또는 전 세계 매출의 2%
공급망 보안 의료기기 소프트웨어 취약점에 대한 책임 1,000만 유로 또는 전 세계 매출의 2%
취약점 관리 치명적 CVE를 14일 안에 패치 1,000만 유로 또는 전 세계 매출의 2%
개인 책임 병원 CISO/CTO가 과실에 대해 형사책임 부담 형사 기소 가능

랜섬웨어 조직의 NIS2 무기화

랜섬웨어 조직은 NIS2 규정 준수 압박을 악용하도록 전술을 바꾸고 있습니다.

🔍 위협 행위자 분석

독일 의료기관을 노리는 BlackCat(ALPHV)

BlackCat 서비스형 랜섬웨어 제휴자는 NIS2 규정 준수 기간에 독일 병원을 명시적으로 겨냥합니다. 이들의 유출 사이트에는 이제 "NIS2 미준수 보고서 생성기"가있으며, 몸값을 내지 않는 피해자를 상대로 BSI 규제 민원을 자동 생성하겠다고 위협합니다.

관찰된 TTP:

국가 지원 정찰

독일 연방헌법수호청(BfV)은 APT29(Cozy Bear, 러시아 SVR)가 독일 의료 인프라를 상대로 정찰 작전을 수행한다고 보고했습니다. 랜섬웨어 조직과 달리 APT29는 랜섬웨어를 배포하지 않고 향후 파괴 작전에 대비해 병원망을 파악하고 있습니다.

✅ 의료기관의 즉시 조치

  1. 의료기기를 즉시 패치: 위에 열거한 모든 CVE(GE PACS, Philips IntelliSpace, Siemens, Medtronic, Epic)를 패치하고 인터넷 노출 시스템을 우선 처리하십시오.
  2. 네트워크 분할: 의료기기망을 IT망과 분리하고 PACS/EHR 시스템의 직접 인터넷 접근을 차단하십시오.
  3. NIS2 등록: 아직 BSI에 등록하지 않았다면 오늘 처리하십시오. 4일 남았습니다. 미완성 등록이 미등록보다 낫습니다.
  4. 사고 대응 훈련: 24시간 안에 침해를 탐지할 수 있는지 시험하십시오. NIS2는 문서화된 사고 탐지 역량을 요구합니다.
  5. 백업 검증: 오프라인 백업을 시험하십시오. 의료기관 랜섬웨어 피해자의 73%가 복구 과정에서 백업 손상을 발견합니다.
  6. DICOM 무결성 모니터링: 의료영상에 암호학적 검증을 적용하십시오. 환자 안전은 진단 정확성에 달려 있습니다.
  7. 공급업체 보안 감사: NIS2에서는 의료기기 제조사의 취약점에 대해서도 책임이 있습니다. GE, Philips, Siemens, Medtronic에 취약점 공개 일정을 요구하십시오.

5분 만에 수행하는 의료 보안 감사

KENSAI의 의료기관 전용 스캐너는 치명적 의료기기 CVE 5건뿐 아니라 노출된 PACS, EHR 구성 오류, NIS2 규정 준수 공백까지 탐지합니다. BSI 제출용 감사 보고서를 즉시 받아보십시오.

무료 의료 보안 스캔 시작 →

📚 추가 자료


항상 경계하십시오. 생명이 달려 있습니다.
KENSAI 보안 연구팀
2026년 3월 2일 — 07:00 CET

KENSAI의 다른 글

의료기관 랜섬웨어 전환율이 높아짐에 따라 이 페이지는 독자를 관련 보안 브리핑과 장기 복구 콘텐츠로 안내합니다.