미국 주유소 탱크 리더의 취약점

핵심 인프라의 보안은 침해가 발생할 때까지 종종 간과됩니다. 최근 보고서에 따르면, 이란과 연계된 것으로 추정되는 해커들이 미국 주유소의 자동 탱크 게이지(ATG) 시스템을 침해했다고 합니다. 이번 침해는 연료 수준을 모니터링하고 연료 공급을 관리하는 인프라에 중대한 취약점이 있음을 보여주며, 기본적인 사이버 보안 위생이 체계적으로 실패하고 있음을 드러냅니다.

침해의 성격

보고서에 따르면, 공격자들은 온라인 상태로 남아 있었고 비밀번호 보호가 전혀 없는 ATG를 악용했습니다. 이는 새로운 취약점이 아니라, 사이버 보안 연구원들이 10년 전부터 인터넷에 노출된 ATG에 대해 경고해 온 문제입니다. 2015년, 보안 업체 Trend Micro는 모의 ATG 시스템을 온라인에 배치해 허니팟을 만들었고, 이는 즉시 친이란 그룹들의 관심을 끌었습니다.

또한, 2021년 Sky News가 이란 혁명수비대(IRGC)의 내부 문서를 인용하면서 ATG를 주유소에 대한 파괴적 사이버 공격의 잠재적 표적으로 명시했습니다. 이러한 경고에도 불구하고, 많은 시스템이 여전히 동일한 기본 결함—인증 및 비밀번호 보호 부재—에 노출되어 있습니다.

ATG 조작의 잠재적 영향

이러한 ATG와 관련된 위험은 이론적인 것이 아닙니다. 시스템을 조작하면 여러 중대한 실패가 발생할 수 있습니다:

  • 잘못된 용량 표시: 해커가 보고된 연료 수준을 조작하면 보유 자원의 평가가 잘못되어 연료 공급에 물류적 실패를 초래할 수 있습니다.
  • 탱크 누출: 시스템 조작이 물리적 탱크 누출을 일으킬 가능성이 있어 환경 위험과 안전 위험을 초래할 수 있습니다.

반론 및 지정학적 맥락

보안 침해가 중대한 위협으로 보고되는 반면, 일부 관찰자들은 그 영향이 제한적이라고 주장합니다. 트럭 운전사들이 탱크를 측정하기 위해 사용하는 물리적 측정 막대와 같은 아날로그 수단이 디지털 침해와 무관하게 연료 수준을 정확히 유지할 수 있는 견고한 대체 메커니즘을 제공한다는 의견도 있습니다.

하지만 이러한 공격을 둘러싼 지정학적 긴장은 정치적 분위기에 의해 더욱 복잡해집니다. 일부 비평가들은 이러한 보고가 정부에 의해 확대되어 추가 적대 행위를 정당화하거나 외국의 침략이라는 서사를 만들기 위한 것이라고 주장합니다.

"미국인들은 차가 줄을 서서 주유하려는 모습을 보는 것을 가장 좋아하고, 정부는 이를 이란을 침공할 이유로 사용할 것이다."

정치적 프레이밍과 무관하게 기술적 현실은 남아 있습니다: 산업 제어 시스템(ICS) 및 ATG와 같은 핵심 인프라 구성 요소는 종종 같은 같은 기본 보안 결함에 노출되어 있어 국가 지원 공격자가 쉽게 악용할 수 있다. 미국 주유소 탱크 리더의 침해는 같은 같은 기본 보안 관행—예를 들어 인터넷에 노출된 시스템을 같은 같은 공용 웹에서 제거하고 강력한 인증을 구현하는 것—이 국가 안보에 필수적이라는 것을 상기시켜준다.

Sources