
Contec SolarView Compact의 위협 모델 및 취약점 분석 (CVE-2022-29303)
SolarView Compact / Mirai 봇넷 사건에 대한 사이버-물리 위협 분석. 공격자들은 CVE-2022-29303을 악용하여 일본 태양광 발전 시설의 약 800대 모니터링 장비를 장악했습니다.
ECE 362 — 사이버-물리 시스템(Cyber-Physical Systems) 과정 프로젝트, 테네시 대학교 녹스빌 · 2026년 봄 팀: Matthew Ferrari, Camden Reed, Camden Goering
Contec SolarView Compact는 태양광 발전소의 인버터와 인터넷 사이에 위치하는 Linux 기반 데이터 로깅 장비입니다. Modbus/RS-485를 통해 인버터 원격 측정 데이터를 수집하여 벤더 클라우드와 운영자 대시보드로 전달합니다. 구조적으로 이 장비는 공용 인터넷과 발전 시설의 OT(운영 기술) 세그먼트 사이의 브리지 역할을 합니다.
CVE-2022-29303은 장비의 conf_mail.php 핸들러에서 발생하는 인증 없는 원격 명령 주입 취약점으로, 검증되지 않은 사용자 파라미터가 셸 호출에 전달됩니다. 단 한 번의 HTTP POST 요청으로 자격 증명 없이 코드 실행이 가능합니다.
| CVSS v3.1 | 9.8 치명적(Critical) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 공개 → 패치 | 2022년 5월 → 2023년 7월 18일 (약 14개월) |
| 영향받은 장비 | 약 800대 장악; 공개 시점에 600대 이상이 인터넷에 노출, 3분의 1 미만이 패치 적용 |
| 관찰된 용도 | Mirai 변종 봇넷; DDoS 대행 서비스 및 은행 사기 프록시 |
공격자들은 인터넷과 태양광 OT 네트워크를 연결하는 800대 장비에서 루트 권한을 확보했으며 — 이를 금융 사기에 사용했습니다. 발전을 교란하는 데 필요한 접근 권한은 이미 확보된 것과 동일한 권한이었습니다.
공격자 모델(Adversary model). 동일한 취약점에 대한 두 가지 프로파일: 공격자 A는 금전적 동기를 가진 기회주의적 공격자로, 해당 사이트를 우연히 장악된 IoT 호스트로 취급합니다 — 이것이 실제로 관찰된 사례입니다. 공격자 B는 국가와 연계된 인내심 있는 공격자로, 향후 비상사태에 대비해 인버터 제어 평면에 대한 지속적이고 은밀한 접근 권한을 중요시합니다. 위협 모델은 관찰된 캠페인이 아닌 역량 자체를 대상으로 합니다.
STRIDE 분해 — 장비의 세 가지 신뢰 영역(공용 인터넷, 현장 OT 네트워크, 벤더 클라우드)에 걸쳐 수행. 여기에는 운영자들이 외부 보고를 통해서만 장비 장악 사실을 알게 된 부인(repudiation) 발견이 포함됩니다. 가시성을 제공해야 할 장비가 바로 장악된 자산이었기 때문입니다.
MITRE ATT&CK for ICS 공격 체인: T0819 공개 애플리케이션 악용(Exploit Public-Facing Application) → T0871 API를 통한 실행(Execution through API) → T0889 프로그램 수정(Modify Program) → T0840/T0846 탐색(discovery) → T0866 측면 이동(lateral movement). 공격자 프로파일은 영향(Impact) 단계에서 갈라집니다: A는 T0814 서비스 거부(Denial of Service), B는 T0831 제어 조작(Manipulation of Control).
위험 평가 — CVSS v3.1 및 DREAD(재현성과 Shodan 색인 가능한 발견 용이성에 의해 총점 8~9)를 사용하고, 위협을 우상단 사분면에 배치하는 정성적 5×5 가능성 × 영향 매트릭스를 추가로 적용. 환경 재점수(Environmental rescoring)는 모니터링 장비 장악이 별도의 신뢰 영역에 대한 접근을 허용하므로 Scope를 Changed로 상향 조정합니다.
NIST 사이버보안 프레임워크의 5가지 기능 전체에 걸친 방어 대책 매핑. 가장 효과가 큰 통제 수단: 장비를 공용 인터넷에서 분리하고, 벤더 패치 SLA를 계약으로 강제 — 14개월의 패치 공백이 핵심 실패 요인이었습니다.
여기서의 주요 위험 요인은 특별하지 않습니다: 인증 없는 인터넷 노출, 느린 벤더 패치, 평면적 OT 네트워크. 완화 방안 역시 마찬가지입니다. 문제는 분산 에너지 자원(DER) 모니터링 장비가 구조적으로 공용 인터넷과 물리적 전력망 사이에 위치함에도 불구하고 역사적으로 중요 인프라로 취급되지 않았다는 점입니다.
3인 팀 프로젝트. 수업 발표에서 취약점 및 공격 경로 부분을 발표했으며, CVE-2022-29303 명령 주입, Shodan 노출 데이터, Arsenal Depository 귀속 분석을 다뤘습니다. 최종 보고서 수정과 논문의 기반이 되는 프레임워크 분석에 기여했습니다.
Palo Alto Unit 42 (Mirai 캠페인 분석) · VulnCheck (SolarView 악용) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018