보안APT에너지
러시아 APT Midnight Blizzard, 유럽 에너지 부문 공격 — 전력회사 47곳 침해
2026-03-03 · 읽는 시간 10분
Microsoft와 KENSAI 위협 인텔리전스는 Midnight Blizzard(APT29)가 SCADA 공급업체의 업데이트 체계를 악용한 새로운 공급망 공격으로 유럽 에너지 기업 47곳을 침해했음을 확인했습니다. NIS2상 중대 사고에 해당합니다.
유럽 에너지 부문을 겨냥한 조직적 공격
러시아 정부 지원 위협 행위자 Midnight Blizzard(APT29, Cozy Bear, Nobelium으로도 추적)가 독일, 프랑스, 네덜란드, 오스트리아, 폴란드의 에너지 기업을 최소 47곳 침해했습니다. 2026년 1월 중순부터 이어진 이 캠페인은 2022년 긴장이 고조된 이후 유럽 핵심 인프라를 겨냥한 가장 중대한 공격 중 하나입니다.
공격 경로: SCADA 공급업체 공급망
공격자는 Schneider Electric의 EcoStruxure SCADA 관리 플랫폼 업데이트 서버를 침해하고 'VoltDrop'이라는 정교한 백도어를 넣은 변조 펌웨어 업데이트 패키지를 주입했습니다. 탈취한 코드 서명 인증서로 트로이목마화된 업데이트에 디지털 서명을 적용해 무결성 검사를 우회했으며, 2026년 1월 18일부터 2월 12일 사이 업데이트를 배포한 전력회사 47곳이 영향을 받았습니다.
VoltDrop 백도어의 기능
VoltDrop 임플란트는 Schneider Electric Modicon PLC의 펌웨어 계층에서 작동하며 공격자에게 다음 기능을 제공합니다.
- 발전 및 배전 원격측정 데이터를 실시간으로 감시
- 산업 제어 시스템의 운영 매개변수를 변경
- 숨겨진 부트로더 변조를 통해 펌웨어를 다시 설치한 뒤에도 지속 접근
- 502/TCP 포트의 정상 SCADA 폴링 트래픽으로 위장한 은밀한 C2 통신
- 엔지니어링 워크스테이션을 거쳐 연결된 IT 네트워크로 횡적 이동
DACH 지역에서 확인된 영향
독일에서는 대형 지역 에너지 공급업체 3곳을 포함해 19건의 침해가 확인되어 피해가 가장 큽니다. 오스트리아는 전력회사 7곳의 침해를 보고했습니다. 스위스는 EcoStruxure를 통한 직접 피해는 없지만 전력망 운영자를 겨냥한 정찰 활동을 확인했습니다. BSI(독일 연방정보보안청)는 RED 경보를 발령하고 피해 운영사와 사고 대응을 조율하고 있습니다.
NIS2에 미치는 영향
이번 사고로 피해 기관 모두에 NIS2 의무 보고가 적용됩니다. NIS2 제23조에 따라 필수 기관은 24시간 이내에 국가 CSIRT에 조기 경보를 제출하고 72시간 이내에 정식 사고 통지를 해야 합니다. KENSAI 분석에 따르면 피해 전력회사 중 최소 12곳은 NIS2 공급망 보안 요건을 아직 완전히 구현하지 못했으며, 이는 규정 준수가 시급함을 보여 줍니다.
탐지 및 침해 지표
KENSAI는 다음 항목을 포함한 종합 IoC 패키지를 공개했습니다.
- 트로이목마화된 EcoStruxure 업데이트 패키지의 SHA-256 해시
- C2 서버 IP 대역(주로 몰도바와 카자흐스탄의 불릿프루프 인프라에서 호스팅)
- 펌웨어 이미지에서 VoltDrop 임플란트를 탐지하는 YARA 규칙
- Modbus TCP에서 은밀한 C2 트래픽을 식별하는 Snort/Suricata 시그니처
EcoStruxure 3.4~3.6.2 버전을 운영하는 조직은 업데이트 이력을 즉시 감사하고 공개된 IoCs를 기준으로 검사해야 합니다.
권장 조치
- 2026년 1월 18일~2월 12일 사이 업데이트를 받은 Schneider Electric Modicon PLC를 즉시 격리합니다.
- KENSAI의 ICS 전용 스캔 모듈을 배포해 VoltDrop 지표를 탐지합니다.
- 모든 SCADA 시스템 자격 증명을 폐기하고 교체합니다.
- 아직 적용하지 않았다면 OT와 IT 환경 사이에 네트워크 분할을 구현합니다.
- 의무 기한 안에 국가 CSIRT에 NIS2 사고 보고서를 제출합니다.
- 검증된 정상 펌웨어 이미지를 받기 위해 Schneider Electric PSIRT에 연락합니다.
🗡️ 인프라를 보호하십시오
60초 만에 시스템 무료 보안 스캔을 실행하십시오
무료 보안 스캔 →