2026년 06월 09일 2m read

Modbus PLC를 노리는 글로벌 캠페인 발견 및 중국 위치 정보가 포함된 인프라 관측

Dr. Guy Waizel
Dr. Guy Waizel

요약

2025년 9월부터 11월까지 Cato Networks 위협 연구원들은 인터넷에 노출된 PLC(프로그래머블 로직 컨트롤러)에 대한 의심스러운 Modbus/TCP(전송 제어 프로토콜) 활동이 포함된 글로벌 캠페인을 관측했습니다. 표적이 된 대상은 70개국, 14,426개의 고유 IP에 달했으며, 그중 활동의 가장 큰 비중은 미국에서 발생했습니다. 이러한 활동은 대규모 자동 탐색과 더불어, PLC가 공용 인터넷에 연결되었을 때 더 심층적인 기기 핑거프린팅, 서비스 방해 시도 및 잠재적인 조작 경로를 시사하는 선별적인 패턴이 혼합된 형태를 보였습니다.

3개월 동안 Cato는 광범위하고 평판이 낮은 인프라에서 발생한 수천 건의 요청과 함께, 중국에 지리적으로 위치한 소스를 포함하여 의도가 뚜렷한 소수 인프라의 관심 세트를 관측했습니다. 위협 행위자가 누구인지 명확하지 않지만, 이번 발견으로 얻을 수 있는 교훈은 간단합니다. Modbus를 인터넷에 노출하는 것은 운영상의 위험과 후속 공격 활동의 가능성을 실질적으로 증가시킨다는 것입니다.

기술적 개요

Modbus 쓰기 작업이 현실 세계에 미치는 영향

Modbus는 공용 인터넷이 아닌 신뢰할 수 있는 산업용 네트워크를 위해 구축되었습니다. Modbus 지원 PLC가 외부에 노출되면, 원격 위협 행위자는 기기를 핑거프린팅하고, 컨트롤러 데이터를 읽어 들이며, 쓰기 접근이 가능할 경우 물리적 프로세스에 영향을 미치는 레지스터 값을 변경하는 등 탐지에서 실행으로 빠르게 이동할 수 있습니다.

노출된 Modbus 액세스가 얼마나 빨리 실제 세계의 피해로 이어질 수 있는지 입증하기 위해, Cato는 MITRE의 와일드캣 댐 시뮬레이션을 기반으로 개념 증명(PoC)을 구축했습니다. 아래 동영상에서 위협 행위자는 먼저 PLC를 핑거프린팅하여 해당 기기가 댐을 제어하는지 확인한 다음, 제어 로직에 사용되는 수위 임곗값을 조작하는 Modbus 쓰기 요청을 전송합니다. 그 결과 수위가 비정상적으로 빠르게 상승하여 세 번째 임곗값인 255%에 도달하며, 동시에 위협 행위자는 댐 수문 상태를 강제로 변경(정상적인 운영자의 예상을 벗어나는 방식으로 수문을 열고 닫음)합니다. Cato는 Cato SASE 플랫폼을 통해 이러한 동일한 기술에 대응하여 쓰기 시도를 핑거프린팅하고 차단하는 방법을 보여줍니다.

Modbus 레지스터 기초 및 0x03과 0x10이 중요한 이유

Modbus 관점에서 PLC 메모리는 코일과 레지스터를 통해 액세스됩니다. 레지스터는 일반적으로 16비트 값을 나타내며 입력 레지스터(읽기 전용)와 홀딩 레지스터(읽기/쓰기)로 나뉩니다. Modbus PDU(프로토콜 데이터 단위) 사양은 이러한 기능을 자세히 설명합니다.

이 보고서에서 다루는 핵심 기능은 다음과 같습니다.

  • 0x03 홀딩 레지스터 읽기: 읽기/쓰기 레지스터 공간에서 값을 읽어오며, 주로 구성 또는 컨트롤러 데이터입니다.
  • 0x2B/0x0E 기기 식별 정보 읽기: 자산 관리에 유용하고 공격자의 표적 설정에 가치 있는 벤더, 제품 및 버전 메타데이터를 반환합니다.
  • 0x10 다중 레지스터 쓰기: 홀딩 레지스터에 데이터를 씁니다. 외부에 노출될 경우 기기 동작을 직접적으로 변경할 수 있습니다.

조사 방법

우리는 3개월 동안 관측된 인바운드 Modbus/TCP 텔레메트리를 검토했으며, 다음 사항에 중점을 두었습니다.

  • 기능 코드 빈도 및 순서.
  • PDU 인수의 일관성 대 변동성, 정적 패턴이 자동화를 강하게 나타냅니다.
  • 프로토콜 한계치에 근접한 대량 읽기 길이 및 반복적인 고속 요청 패턴.
  • 단일 소스, 단일 타겟 행동.
  • AbuseIPDB, VirusTotal 및 소스당 다중 IPS 트리거와 같은 내부 상관관계를 사용한 데이터 보강.

결과 및 분석

3개월간의 인바운드 Modbus/TCP 텔레메트리 전반에 걸쳐, Cato는 광범위한 자동화 정찰에서부터 가용성을 저하시키거나 기기 상태를 조작할 수 있는 고위험 동작에 이르기까지 의심스러운 활동 패턴의 진행 과정을 관측했습니다. 표 1은 핵심 동작, 관측 내용, 그리고 각 패턴 이면에 의심되는 기술을 요약한 것입니다.

관측된 동작 관측 내용 동작 분석 및 의심되는 기술 위험도
1. 대량의 레지스터 읽기 (0x03) 3개월 동안 233개 IP에서 약 23만 5,500건의 인바운드 요청 발생. 0x03이 트래픽의 대다수를 차지 노출된 PLC에 대한 자동화된 스캐닝으로 홀딩 레지스터에서 데이터 추출 시도 중간 ~ 높음
2. 핑거프린트 후 표적화된 읽기 플레이북 핑거프린트(벤더/제품/버전) 확인 후 고정된 레지스터 읽기 (0xB414, 8개 레지스터) 스크립트 기반 핑거프린팅 후 알려진 레지스터 범위에 대한 벤더 또는 모델별 특정 데이터 액세스 높음
3. DoS와 유사한 대량 읽기 플러딩 최대치에 가까운 읽기 시도, 주로 124개 레지스터. 하나의 소스가 단일 타겟에 대해 약 15만 8,100건의 읽기 요청을 빠르게 생성 PLC CPU, 대기열 또는 연결 처리를 노린 리소스 고갈 시도와 일치하는 고속 대량 읽기 높음
4. 드물게 나타나는 확장된 기기 식별 (0200) 6개 IP에서 175건의 요청. 대부분의 소스가 중국에 위치해 있으며 강력한 평판 신호를 가짐 확장된 기기 메타데이터 수집을 이용한 의도가 뚜렷한 정찰 높음
5. 체계적인 다중 레지스터 쓰기 (0x10) 하나의 IP에서 3,240건의 쓰기 요청 발생. 항상 0x0BB8에서 시작하여 27~122개의 레지스터에 쓰기 작업 수행 쓰기 가능한 홀딩 레지스터 영역에 대한 자동화된 쓰기 탐지/조작 시도 매우 높음

특히, 이 활동 배후에 있는 인프라의 상당 부분은 관측 당시 공개 평판 서비스에서 “알 수 없음”으로 나타났으며, 많은 소스 IP가 AbuseIPDB 점수가 낮거나 아예 0점이었고 VirusTotal 벤더 플래그도 제한적이었습니다. 이는 평판 신호가 활성 탐지 속도를 따라가지 못하는 새롭거나 교체되는 인프라에 의존하는 스캐닝 작업과 일치합니다.

Cato는 프로토콜 패턴과 반복성을 기반으로 동작 분석 열을 해석합니다. 위협 행위자가 프록시, 가상 사설 서버(VPS) 제공업체 또는 손상된 호스트를 통해 라우팅할 수 있으므로 인프라의 위치 및 지리적 위치가 곧 공격자의 신원을 증명하는 것은 아닙니다.

아래에서는 우리가 실제 환경에서 관측한 의심스러운 Modbus 트래픽에 대한 더 자세한 기술적 분석을 다룹니다.

  1. 대규모 정찰: 홀딩 레지스터 읽기 우세: 홀딩 레지스터 읽기(0x03)는 233개 소스 IP에서 약 23만 5,500건의 요청을 기록하며 인바운드 Modbus 트래픽의 대부분을 차지했습니다. 이번 발견은 노출된 PLC의 홀딩 레지스터 공간을 읽으려는 활발한 시도를 반영합니다. 우리의 텔레메트리에서 이러한 소스의 거의 절반이 여러 IPS 탐지와 연관성이 있는 것으로 나타났으며, 이는 많은 스캐너가 단순한 정상적인 측정이 아니라 더 광범위한 의심스러운 활동의 일부임을 의미합니다.
  2. 핑거프린트 후 표적화된 읽기: 스크립트 기반 PLC 식별 및 데이터 추출: 우리는 기본 기기 식별(0x2B/0x0E, 페이로드 0100)과 고정된 0x03 레지스터 읽기(예: 시작 0xB414, 수량 8)가 결합된 일관된 2단계 시퀀스를 관측했습니다. 자동화의 특징답게 매개변수는 고정되어 있었습니다. 이 패턴은 PLC 유형을 확인한 다음 해당 벤더나 모델에 의미 있을 가능성이 높은 특정 레지스터 범위를 검색하는 실용적인 워크플로와 일치합니다.
단계 목적 기능 PDU 데이터 의미
1 지문 인식핑거프린트 0x2B/0x0E 01 00 기본 벤더, 제품, 리비전
2 표적화된 읽기 0x03 b4 14 00 08 0xB414, 8개 레지스터 읽기
  1. 한계치에 근접한 대량 읽기: 서비스 방해와 일치하는 동작: 요청의 상당 부분은 최대치에 가까운 대량 읽기(주로 125개 중 124개 레지스터)를 시도했습니다. 한 소스는 단일 타겟에 대해 빠르게 연속해서 약 15만 8,100건의 읽기 결과를 낳는 고속 시퀀스를 실행했습니다. PLC에 대한 액세스 권한이 없어 기기 측의 실질적인 영향을 검증할 수는 없지만, 요청 크기와 속도는 응답성이나 가용성을 저하시키려는 목적의 리소스 고갈 시도와 일치합니다.
  2. 확장된 기기 식별 – 소규모 세트, 뚜렷한 의도: 기본 기기 식별(0100)은 일반적이었지만, 확장된 식별 페이로드(0200)는 드물고 집중적으로 나타났습니다. 6개 IP에서 175건의 요청 발생. 이러한 소스의 대부분은 중국에 위치해 있었고 강력한 평판 신호를 가지고 있었습니다. Cato는 이를 의도가 뚜렷한 관심 대상의 정찰 인프라로 간주하지만, 다시 한번 지리적 위치가 운영자의 신원을 확정 짓는 것은 아님을 유의해야 합니다.
  3. 다중 레지스터 쓰기: 체계적인 쓰기 시도: 모든 인바운드 쓰기 활동은 단일 소스 IP에서 발생했으며 총 3,240건의 요청이 있었습니다. 쓰기 작업은 항상 0x0BB8에서 시작하여 27~122개의 레지스터에 기록하는 일관된 구조를 따랐습니다. 이러한 규칙성은 자동화와 매우 강력하게 일치하며, 쓰기 액세스는 PLC 상태와 물리적 결과에 직접적인 영향을 미칠 수 있으므로 우리가 관측한 것 중 가장 위험한 범주에 해당합니다.

관측된 타겟의 산업 분야별 분포

‘그림 1’은 인터넷에 노출된 Modbus 엔드포인트가 의심스러운 인바운드 활동의 표적이 된 조직의 유형을 요약합니다. 분포는 광범위하며 기회주의적인 성격을 띱니다. 제조업(18%)이 가장 많이 표적이 된 분야였으며, 의료, 건설, 기술, 운송, 금융 분야가 그 뒤를 이었고, 기타(27%)로 그룹화된 추가 산업들이 이어졌습니다. 제조업에 집중된 것은 Modbus 지원 PLC가 가장 많이 배포되는 곳, 특히 OT 의존도가 높은 환경이며, 이는 노출 및 후속 탐지 가능성을 높입니다. 우리는 주로 지방자치단체와 같은 소수의 정부 기관도 표적이 된 것을 확인했습니다.

분야별_분포

그림 1. 의심스러운 Modbus 탐지와 연관된 관측 타겟의 산업 분야별 분포

관측된 타겟의 지리적 분포

지리적으로 의심스러운 인바운드 Modbus 활동은 70개국의 14,426개 고유 타겟 IP에 걸쳐 있지만 그 분포는 매우 집중되어 있습니다. ‘그림 2’를 보면 상위 10개국이 전체 타겟 IP의 86%를 차지하며, 상위 3개국(미국, 프랑스, 일본)만 합쳐도 전체 타겟 IP의 61%인 것을 확인할 수 있습니다.

지역(그림 3)으로는 미주 지역이 48%로 가장 많았고, 유럽(28%)과 아시아(23%)가 그 뒤를 이었습니다.

표적이된상위_10개국

그림 2. 표적이 된 상위 10개국 관측 결과

표적이된지역_관측결과

그림 3. 표적이 된 지역 관측 결과

3개월간의 관측을 통한 주요 발견 (2025년 9월~11월)

  • 대규모 정찰: 233개 소스 IP가 약 23만 5,500건의 인바운드 요청을 생성했으며, 홀딩 레지스터 읽기(0x03)가 지배적이었습니다.
  • 새롭고 평판이 낮은 인프라: 많은 소스 IP가 낮거나 0점의 공개 평판 점수를 가졌으며, 이는 새롭거나 교체되는 스캐닝 호스트와 일치합니다.
  • 식별 후 탐지: 기기 식별 정보 읽기(0x2B/0x0E) 후 고정된 레지스터 읽기가 이어졌으며, 이는 스크립트 기반 타겟팅과 일치합니다.
  • 방해 및 영향 시도: 최대 요청 크기에 근접한 DoS와 유사한 대량 읽기, 그리고 단일 소스에서 발생한 3,240건의 다중 레지스터 쓰기(0x10) 요청이 포함됩니다.
  • 뚜렷한 의도를 갖고있는 인프라의 관심: 단 6개의 IP만이 드물게 확장된 기기 식별(0200) 기술을 사용했습니다.
  • 지리적 분포: 미국(36%)을 필두로 70개국이 표적이 되었습니다.

결론

Cato의 조사 결과에 따르면, 인터넷에 노출된 Modbus 기기는 광범위한 탐지 및 기기 프로파일링부터 서비스 방해 및 직접적인 조작 시도에 이르기까지 지속적이고 적대적인 위협에 직면해 있습니다. 위협 행위자가 누구인지 명확하지 않지만, 이러한 활동이 여러 산업(제조업이 가장 높은 비율을 차지)에 걸쳐 있으며 수십 개국에 지리적으로 널리 퍼져 있다는 것은 분명합니다.

가장 핵심적인 권장 사항은 변함없습니다. Modbus를 공용 인터넷에 노출하지 마세요. 노출된 환경의 경우, OT를 IT 및 공용 인터넷으로부터 격리하여 망 분리를 강제하고, Modbus 접근성을 제한하는 엄격한 액세스 제어를 구현하며, 초기 단계의 탐지와 심각한 영향을 미치는 작업을 모두 차단할 수 있는 위협 방지 기능을 결합해야 합니다.

보호 조치

앞서 소개한 와일드캣 댐 데모에서 Cato 위협 방지 솔루션은 위협 행위자의 Modbus 핑거프린팅 및 쓰기 시도를 차단하여 PLC 제어 로직에 대한 액세스를 방지할 수 있음을 보여줍니다.

또한 Cato 위협 방지는 이 보고서에서 관측된 다음과 같은 특정 행동으로 인한 위험을 줄이는 데 도움을 줍니다.

  • 기기 식별 정보 읽기(0x2B/0x0E)를 사용한 기기 핑거프린팅.
  • 기본 식별 후 고정된 레지스터를 읽는 것과 같은 스크립트 기반 핑거프린트 후 읽기 시퀀스.
  • 최대치에 가까운 레지스터 범위를 빠른 속도로 요청하는 DoS와 유사한 대량 읽기.
  • 지속적으로 모니터링되는 인바운드 쓰기 활동 (0x10). 이는 인터넷에서 승인되지 않은 레지스터 쓰기를 방지하기 위해 정책을 통해 차단할 수 있습니다.

원치 않는 인바운드 Modbus 쓰기를 기본적으로 차단하고, 명시적으로 신뢰할 수 있는 소스에서만 Modbus 액세스를 허용할 것을 권장합니다.

리소스

  • Cato 위협 방지 솔루션이 실제 환경에서 OT 중심 위협을 탐지하고 차단하는 방법에 대해 자세히 알아보려면 이 블로그를 읽어보세요.
  • 이 연구와 관련된 침해 지표(IoC) 전체 목록과 추가적인 컨텍스트가 필요하시다면 Cato MDR 팀에 문의하세요.

Related Topics

Dr. Guy Waizel

Dr. Guy Waizel

Tech Evangelist

Guy Waizel은 Cato Networks의 기술 전도사이며 Cato CTRL의 멤버입니다. 그가 맡은 일은 Cato의 연구원, 개발자 및 기술 팀과 긴밀히 협력하여 핵심 인사이트, 혁신 및 솔루션을 연구, 집필, 발표하여 기술간 가교 역할 및 전도 활동을 통해 더 많은 기술 및 사이버 보안 커뮤니티에 전파하는 것입니다. 2025년 Cato에 합류하기 전, Commvault에서 보안 활동을 담당하고 전도하며, CISO 및 CIO에게 회사 전체 보안 포트폴리오에 대한 자문을 제공했습니다. Guy는 TrapX Security(Commvault에 인수됨)에서 지원, 사건 대응, 포렌식 조사 및 제품 개발 등 다양한 실무 및 리더십 역할을 수행했습니다. Guy는 사이버 보안, IT 및 AI 분야에서 25년 이상의 경력을 보유하고 있으며, Philips, Stanley Healthcare 및 Verint에 인수된 기술 스타트업에서 요직을 맡았습니다. Guy는 Alexandru Ioan Cuza 대학교에서 우등으로 박사 학위를 받았으며, 그의 연구 논문 주제는 마케팅 전략, 클라우드 도입, 사이버 보안 및 AI의 교차점이었습니다. Netanya Academic College에서 MBA를, Holon 공과대학에서 기술 경영학 학사 학위를 받았습니다. 또한 다수의 사이버 보안 자격증도 보유하고 있습니다.

Read More