OCPP 봇넷·SIM 직접제어·앱 데이터 탈취 — 전기차 충전 인프라를 노리는 세 갈래 사이버 위협의 실체

OCPP·셀룰러 모듈 취약성이 불러온 시스템 리스크

사례 분석: 악성 SIM·서드파티 앱 유출과 물리적 충격

정책 과제: 무결성 검증·표준화·운영 책임 재정의

OCPP·셀룰러 모듈 취약성이 불러온 시스템 리스크

 

전기차(EV) 충전 인프라를 겨냥한 사이버 공격이 도시 전력망 마비(블랙아웃)와 대규모 개인정보 유출로 이어질 수 있다는 경고가 잇따르고 있다. 핵심 결론은 세 가지 경로가 동시에 열려 있다는 점이다.

 

개방형 충전 프로토콜(OCPP) 인증 허점을 통한 봇넷 구성, 셀룰러 SIM 카드 내장 기능을 이용한 모뎀 직접 제어, 서드파티 앱·클라우드 연동을 통한 대규모 데이터 탈취가 각각 독립적으로도, 복합적으로도 현실화될 수 있다. 이는 특정 업체 한 곳의 보안 실패가 아니라, 수십만 대 단위로 확산 중인 충전 생태계 전반의 설계·운영·규제 허점을 드러내는 구조적 문제다.

 

보안뉴스 보도에 따르면 OCPP의 인증 허점을 악용하면 공격자가 충전기 수천 대를 봇넷으로 장악해 동시에 최대 출력으로 가동할 수 있으며, 이 경우 변압기·배전반 등 전력 설비가 물리적 손상을 입고 넓은 지역에 정전이 발생할 수 있다. 개방형 표준인 OCPP는 제조사와 충전사업자 간 상호운용성을 제공하지만, 인증 설계가 취약하면 공격자가 정상 충전기인 척 위장하여 관제 시스템에 침투하는 경로가 된다. 충전망 프로토콜에 대한 상시 무결성 검증과 소프트웨어-물리 보안이 결합된 다층 방어 체계가 시급하다는 지적이 제기되는 배경이 여기에 있다.

 

The Hacker News가 인용한 버밍엄 대학교와 Fuzzware 연구진의 분석은 공격 표면이 프로토콜 계층을 넘어 하드웨어 깊숙이까지 침투해 있음을 보여준다. 연구팀은 'Proactive SIM'이라 불리는 SIM 카드 내장 기능을 활용한 악성 SIM 카드가 기기 모뎀에 직접 AT 명령을 전송하고, 상업용 EV 충전기에서 임의 코드를 실행하는 데 성공했음을 확인했다. 시험 대상 26개 기기 중 9개에서 AT 명령 인터페이스가 외부에 노출되어 있었고, 이 중 상업용 EV 충전기에서 추출한 Quectel 부품 5개를 포함한 6개의 셀룰러 모듈이 공격에 취약한 것으로 확인됐다.

 

 

광고

광고

 

연구진은 이 취약점이 1980년대에 설계된 레거시 기능에 뿌리를 두고 있으며, 현재도 '사양 준수' 상태로 남아 공격 표면으로 기능하고 있다고 밝혔다. 많은 충전기 운영자가 이 기능의 존재 자체를 인지하지 못한 채 장비를 운용하고 있다는 점이 문제를 가중시킨다. 서비스 생태계의 파편화는 세 번째 공격 경로를 만든다.

 

2024년에는 테슬라 충전소와 연동된 서드파티 EV 충전 앱이 해킹되어 11만 6천 명의 고객 기록이 유출되는 사고가 발생했다. 유출 정보에는 결제 정보, 개인식별정보, 차량 정보, 충전 위치 데이터가 포함되었다. 이 사건은 공격자가 앱 하나를 뚫는 것만으로도 결제 수단, 신원, 일상 이동 패턴을 한꺼번에 확보할 수 있음을 실증했다.

 

카스퍼스키가 발간한 '자동차 산업 사이버 위협 전망 2026' 보고서 역시 주유소와 전기차 충전소 등 연료·전력 공급 인프라가 클라우드 연결 확대로 해커의 표적이 되고 있으며, 연료·전력 탈취 및 결제·개인정보 탈취 위험이 구조적으로 높아지고 있다고 경고했다.

 

사례 분석: 악성 SIM·서드파티 앱 유출과 물리적 충격

 

세 가지 공격 경로는 독립적으로 작동하지 않는다. OCPP 인증 허점으로 봇넷을 구성하고, 셀룰러 모듈의 레거시 AT 인터페이스로 개별 기기를 직접 제어하며, 서드파티 앱과 클라우드 연동으로 데이터와 제어권을 동시에 노리는 복합 시나리오가 현실적으로 가능하다.

 

공격자가 OCPP 취약점을 이용해 충전기 수천 대를 장악한 뒤 동시에 최대 출력으로 가동하면 지역 변압기나 배전선로에 순간적 과부하가 발생한다. 변전소 보호장치가 적절히 작동하지 않거나 설비가 노후화된 지역에서는 이 과부하가 물리적 손상으로 이어져 광역 정전으로 확산될 수 있다.

 

광고

광고

 

같은 공격 세션에서 충전 로그·결제 토큰·차량 식별정보가 수집되면 차량 위치 추적과 금전 피해가 동시에 발생한다. 일부 충전사업자와 전력사업자는 '이미 인증·암호화·접근제어를 도입했고, 수요관리(디맨드 사이드 매니지먼트)로 과부하를 예방할 수 있다'고 반박한다. 그러나 이 주장은 세 가지 현실을 간과한다.

 

현장 배포 충전기의 펌웨어와 모듈은 제조사·모델에 따라 편차가 크고 패치 적용률이 낮다. 레거시 SIM 기능과 AT 인터페이스는 사양서에 명시된 채로 남아 있어도 운영자가 이를 파악하지 못한 채 장비를 운영하는 경우가 많다.

 

전력계통 보호장치는 국지 이상을 차단하도록 설계되었지만, 수천 대가 동시에 비정상 행동을 일으키는 지능형 공격은 기존 보호 논리가 상정한 패턴과 달라 오히려 보호장치의 연쇄 오동작을 유발할 수 있다. '기존 보안 체계로 충분하다'는 주장이 근거 없이 낙관적인 이유가 여기에 있다.

 

단기적으로는 충전 인프라에 대한 무결성 검증과 긴급 패치 관리가 최우선 과제다. OCPP 인증 체계 재설계, 기기 등록·인증 강화, 셀룰러 모듈 보안 설정 전수 점검이 선행되어야 한다.

 

중장기적으로는 충전기 하드웨어·모듈 보안 인증 제도와 운영자 책임을 명시한 법제화가 필요하다. 제조·수입 단계의 보안성 입증, 통신 모듈 사양 준수 검증, 서비스 운영자의 보안 로그 보존과 침해 통지 의무화가 그 내용을 채워야 한다. 전력계통 차원에서는 EV 충전 집중 지역의 부하 변동을 실시간 모니터링하고, 공격 징후 감지 시 자동 격리하는 전력-IT 연계 비상대응 절차를 마련해야 한다.

 

국제 표준화 기구와 협력해 OCPP 및 통신 모듈 보안 요구사항을 상향하고, 모듈 제조사와 펌웨어 버전을 표기하는 공급망 투명성 확대도 병행되어야 한다.

 

광고

광고

 

 

정책 과제: 무결성 검증·표준화·운영 책임 재정의

 

기업·정책 수단이 실효성을 갖추려면 비용 부담과 책임 분담 구조를 함께 손봐야 한다. 제조사가 일정 기간 펌웨어 보안 업데이트를 보장하도록 의무화하고, 충전사업자는 장비 도입 시 보안성 평가를 거치도록 제도화해야 한다. 정부는 재정 여력이 부족한 중소 충전사업자의 보안 비용을 지원하는 프로그램을 도입할 필요가 있다.

 

이런 구조적 개편 없이는 기술적 개선이 개별 사업자 차원에서 단편적으로 이루어지는 데 그치고, 생태계 전체의 취약성은 해소되지 않는다. 자동차·모빌리티 관련 법률·주의사항 본 기사는 정보 제공을 목적으로 하며, 특정 개인의 자동차 구매·투자·충전 인프라 운영 의사결정을 대체하지 않는다.

 

전기차 충전 인프라와 관련된 보안·운영·법적 문제는 반드시 보안 전문가·전력시스템 전문가와 상담하고 관련 법령(자동차관리법, 개인정보보호법, 전기·수소차 보급 촉진법, 도로교통법, 자율주행 관련 규제 등)과 최신 고시·지침을 확인해야 한다. 기사에 언급된 공격 사례·보고서 분석은 각 보고서·언론 보도 기준이며, 실제 영향은 장비 모델·운영 방식·시점에 따라 달라질 수 있으므로 최신 공식 자료를 반드시 확인해야 한다.

 

FAQ

 

Q. 일반 전기차 이용자가 당장 실천할 수 있는 보안 조치는 무엇인가?

 

A. 충전 앱과 차량 소프트웨어를 최신 버전으로 유지하는 것이 출발점이다. 앱 설치 시 요구하는 권한과 결제 정보 저장 여부를 직접 확인하고, 불필요한 접근 권한은 즉시 차단해야 한다. 공공 충전기를 이용할 때는 공식 운영사 앱이나 차량 제조사가 인증한 앱을 우선 사용하고, 개인정보 제공 범위를 최소화하는 것이 바람직하다. 차량 제조사나 충전사업자가 보안 공지 또는 패치 안내를 발행하면 지체 없이 따르는 것이 실질적인 피해를 줄이는 가장 현실적인 방법이다. 충전기 화면이나 앱에서 평소와 다른 오류 메시지가 반복된다면 해당 사업자에게 즉시 신고하는 습관도 중요하다.

 

Q. 국내 규제·정책에서 우선적으로 개선해야 할 항목은 무엇인가?

 

A. 제조 단계의 보안성 검증 의무화와 운영자 보안 책임 규정 신설이 가장 시급하다. 구체적으로는 충전기·통신 모듈 보안 인증 의무화, 펌웨어 업데이트 보장 기간 명시, 서비스 운영자의 침해 사고 로그 보존 및 신속 통지 의무화가 필요하다. 전력사업자와의 협업을 통해 충전 집중 지역에 대한 실시간 수요관리와 공격 징후 자동 격리 메커니즘을 마련하는 것도 단기적으로 효과가 크다. 중소 충전사업자의 보안 투자 여력이 대형 사업자에 비해 현저히 낮다는 점을 감안해, 정부 차원의 재정 지원 프로그램을 병행해야 정책 실효성을 확보할 수 있다.

 

Q. 산업계가 기술적으로 가장 먼저 해결해야 할 과제는 무엇인가?

 

A. OCPP 등 개방형 충전 프로토콜의 인증 요구사항을 상향하고, 기기 등록 단계에서 암호학적 신원 검증을 도입하는 것이 최우선이다. 동시에 셀룰러 모듈에서 레거시 AT 인터페이스가 외부에 노출되지 않도록 제조사 수준의 펌웨어 관리와 출하 전 보안 검증을 의무화해야 한다. 'Proactive SIM' 기능처럼 사양상 허용되지만 보안 위험을 내포한 기능은 운영 환경에서 명시적으로 비활성화하는 지침을 표준화해야 한다. 실시간 무결성 검증과 이상행동 탐지 시스템을 충전 관제 플랫폼에 통합하면 공격 징후를 조기에 포착해 피해 확산을 차단할 수 있다.

 

※ 이 기사는 보안뉴스, The Hacker News, The Car Guide, EnergyTech, 지디넷코리아 보도와 카스퍼스키 '자동차 산업 사이버 위협 전망 2026' 보고서를 참조하여 작성하였다.

 

광고

광고

 

작성 2026.08.16 16:45 수정 2026.08.16 16:45

RSS피드 기사제공처 : 아이티인사이트 / 등록기자: 최현웅 무단 전재 및 재배포금지

해당기사의 문의는 기사제공처에게 문의

댓글 0개 (/ 페이지)
댓글등록- 개인정보를 유출하는 글의 게시를 삼가주세요.
등록된 댓글이 없습니다.