剣 KENSAI
← 블로그로 돌아가기
보안APT에너지

러시아 APT Midnight Blizzard, 유럽 에너지 부문 공격 — 전력회사 47곳 침해

2026-03-03 · 읽는 시간 10분
Microsoft와 KENSAI 위협 인텔리전스는 Midnight Blizzard(APT29)가 SCADA 공급업체의 업데이트 체계를 악용한 새로운 공급망 공격으로 유럽 에너지 기업 47곳을 침해했음을 확인했습니다. NIS2상 중대 사고에 해당합니다.

유럽 에너지 부문을 겨냥한 조직적 공격

러시아 정부 지원 위협 행위자 Midnight Blizzard(APT29, Cozy Bear, Nobelium으로도 추적)가 독일, 프랑스, 네덜란드, 오스트리아, 폴란드의 에너지 기업을 최소 47곳 침해했습니다. 2026년 1월 중순부터 이어진 이 캠페인은 2022년 긴장이 고조된 이후 유럽 핵심 인프라를 겨냥한 가장 중대한 공격 중 하나입니다.

공격 경로: SCADA 공급업체 공급망

공격자는 Schneider Electric의 EcoStruxure SCADA 관리 플랫폼 업데이트 서버를 침해하고 'VoltDrop'이라는 정교한 백도어를 넣은 변조 펌웨어 업데이트 패키지를 주입했습니다. 탈취한 코드 서명 인증서로 트로이목마화된 업데이트에 디지털 서명을 적용해 무결성 검사를 우회했으며, 2026년 1월 18일부터 2월 12일 사이 업데이트를 배포한 전력회사 47곳이 영향을 받았습니다.

VoltDrop 백도어의 기능

VoltDrop 임플란트는 Schneider Electric Modicon PLC의 펌웨어 계층에서 작동하며 공격자에게 다음 기능을 제공합니다.

DACH 지역에서 확인된 영향

독일에서는 대형 지역 에너지 공급업체 3곳을 포함해 19건의 침해가 확인되어 피해가 가장 큽니다. 오스트리아는 전력회사 7곳의 침해를 보고했습니다. 스위스는 EcoStruxure를 통한 직접 피해는 없지만 전력망 운영자를 겨냥한 정찰 활동을 확인했습니다. BSI(독일 연방정보보안청)는 RED 경보를 발령하고 피해 운영사와 사고 대응을 조율하고 있습니다.

NIS2에 미치는 영향

이번 사고로 피해 기관 모두에 NIS2 의무 보고가 적용됩니다. NIS2 제23조에 따라 필수 기관은 24시간 이내에 국가 CSIRT에 조기 경보를 제출하고 72시간 이내에 정식 사고 통지를 해야 합니다. KENSAI 분석에 따르면 피해 전력회사 중 최소 12곳은 NIS2 공급망 보안 요건을 아직 완전히 구현하지 못했으며, 이는 규정 준수가 시급함을 보여 줍니다.

탐지 및 침해 지표

KENSAI는 다음 항목을 포함한 종합 IoC 패키지를 공개했습니다.

EcoStruxure 3.4~3.6.2 버전을 운영하는 조직은 업데이트 이력을 즉시 감사하고 공개된 IoCs를 기준으로 검사해야 합니다.

권장 조치

  1. 2026년 1월 18일~2월 12일 사이 업데이트를 받은 Schneider Electric Modicon PLC를 즉시 격리합니다.
  2. KENSAI의 ICS 전용 스캔 모듈을 배포해 VoltDrop 지표를 탐지합니다.
  3. 모든 SCADA 시스템 자격 증명을 폐기하고 교체합니다.
  4. 아직 적용하지 않았다면 OT와 IT 환경 사이에 네트워크 분할을 구현합니다.
  5. 의무 기한 안에 국가 CSIRT에 NIS2 사고 보고서를 제출합니다.
  6. 검증된 정상 펌웨어 이미지를 받기 위해 Schneider Electric PSIRT에 연락합니다.

🗡️ 인프라를 보호하십시오

60초 만에 시스템 무료 보안 스캔을 실행하십시오

무료 보안 스캔 →

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →