컴퓨터와 스마트 가전제품에 이어, 이번에는 병원에서 혈액 검체와 의약품을 운송하는 데 사용되는 공기압 튜브 시스템(PTS)이 심각한 사이버 공격에 취약한 것으로 드러났습니다. 9가지 취약점으로 구성된 이 보안 결함은 'PwnedPiper'로 명명되었으며, 악용될 경우 병원 시스템 전체를 장악할 수도 있는 것으로 알려졌습니다.
이 취약점은 미국 사이버보안 기업 아미스(Armis)가 공개했습니다. Armis는 스위스로그 헬스케어(Swisslog Healthcare)가 설치한 트랜스로직(Translogic) PTS 시스템이 공격에 취약하다고 밝혔습니다. 세계 최고 수준으로 평가받는 이 시스템은 미국 주요 병원의 약 80%, 그리고 전 세계 약 3,000개 병원에 설치되어 있습니다.
이 취약점들은 얼마나 심각할까?

Armis 연구팀의 벤 세리(Ben Seri)와 바라크 하다드(Barak Hadad) 전문가에 따르면, 공격자는 트랜스로직 PTS 스테이션에 해킹을 시도해 대상 병원의 PTS 네트워크 전체를 장악할 수 있습니다. 나아가 공격자는 병원 데이터를 유출하거나 랜섬웨어 공격을 개시할 수도 있습니다.
PTS는 혈액, 조직 등 각종 검체를 진단 실험실로 운송하기 위한 병원 내부 물류·운송 시스템으로 설계되었습니다. 이 시스템이 성공적으로 악용될 경우 중요 데이터 유출, 정보 변조, 랜섬웨어 배포는 물론, 중간자(MitM, Man-in-the-Middle) 공격까지 수행되어 병원 운영 전반이 마비될 수 있습니다.
PwnedPiper에 대한 전체 보고서는 여기에서 확인할 수 있습니다.

스위스로그 헬스케어의 대응은 어떠했나?
Swisslog Healthcare는 악의적인 행위자가 병원의 IT(정보기술) 네트워크에 접근할 수 있는 경우에 한해서만 공기압 튜브 스테이션이 침해될 수 있다고 밝혔습니다. 펌웨어는 PTS 노드에 배포되기 때문에, 해커가 이러한 익스플로잇을 활용하지 못한다면 추가 피해는 발생하지 않는다는 것입니다.
또한 동사는 모든 고객에게 최신 펌웨어인 넥서스(Nexus) 제어판 버전 7.2.5.7로 업데이트할 것을 권장했습니다. 이를 통해 실제 환경에서 발생할 수 있는 잠재적 위험을 사전에 차단할 수 있습니다.
Armis와 Swisslog는 어떻게 협력했나?
Armis는 2021년 5월 1일 Swisslog에 연락해 취약점 보고서를 제출했으며, 이후 양사는 펌웨어 업데이트만으로 전 세계 PTS를 보호할 수 있는 패치 개발을 위해 긴밀히 협력해 왔습니다. 두 팀은 밤낮없이 취약점을 수정하고 시스템을 공격자로부터 보호하기 위해 노력했습니다.
추가 조사 과정에서 흥미로운 사실도 밝혀졌습니다. 취약점은 특정 하드웨어에만 한정되어 있었습니다. HMI-3 회로 기판은 넥서스(Nexus™) 패널 내부에 장착되어 이더넷(Ethernet)과 연결되는데, 이러한 유형의 장비는 주로 북미 지역의 병원에 배치되어 있습니다.
Swisslog Healthcare의 최고 프라이버시 책임자(CPO)인 제니 맥퀘이드(Jennie McQuade)는 이러한 취약점은 특정 변수 조합이 존재할 때만 발생하며, 모든 장치에서 나타나는 것은 아니라고 지적했습니다. 그녀는 잠재적 침해가 가능한 공기압 튜브 스테이션은 오직 악의적인 행위자가 병원 IT 네트워크에 쉽게 접근할 수 있는 경우에만 해당하며, 이는 시설 측의 관리 소홀에 기인한 것이라고 설명했습니다.
그녀는 "당사는 HMI3 패널이 포함된 하드웨어를 사용하고 이더넷을 통해 연결된 의료 시설에 영향을 미칠 수 있는 잠재적 취약점을 연구, 검토 및 확인했습니다"라고 말했습니다. 이어 "Swisslog Healthcare는 보안 프로그램과 업계 동향을 지속적으로 모니터링하여 고객에게 사전 예방적 보호를 제공하기 위해 최선을 다하고 있습니다. 전 세계 의료 기관의 신뢰받는 파트너가 될 수 있음에 감사드립니다"라고 덧붙였습니다.
취약점은 펌웨어를 업데이트하는 소프트웨어 출시를 통해 제거되었으며, 나머지 취약점에 대한 완화 방안은 고객이 쉽게 열람할 수 있는 회사의 네트워크 통신 및 배포 가이드(Network Communications and Deployment Guide)에 상세히 문서화되었습니다.
Swisslog 고객 관리팀은 기존 고객의 문의에 대해 연중무휴 24시간 대응하고 있으며, 800-396-9666으로 전화하면 도움을 받을 수 있습니다.
병원 PTS 스테이션 보안 위협, 마무리하며
병원들은 그동안 최고의 기술과 의약품을 활용한 환자 치료에 집중해 왔습니다. 하지만 안전한 의료 환경을 구축하기 위해서는 운영 체계와 인프라 보안에도 각별한 주의가 필요합니다. 환자와 더불어 환자와 관련된 모든 데이터 역시 병원이 책임져야 할 자산입니다. 이러한 프라이버시와 기밀성을 지키기 위해 병원은 시스템을 항상 최신 상태로 유지해야 합니다. 최신 소식은 Facebook, Instagram, YouTube에서 확인하세요.