Kruczek과 Szczurowski는 이러한 위험을 가능하게 한 세 가지 상호 연관된 실패 요인을 지적했습니다:
수명이 종료된 지원되지 않는 소프트웨어 사용 — Pad CMS와 기타 패치되지 않은 플랫폼이 공급업체 지원이 종료된 후에도 핵심 공공 서비스 전반에서 계속 운영되고 있었습니다 .
버그 바운티(Bug Bounty) 프로그램 및 체계적인 신고 채널 부재 — 공식적인 버그 바운티 프로그램과 보안 결함을 보고할 수 있는 안전한 경로가 없어 연구원과 윤리적 해커들이 취약점을 공개할 명확한 방법이 없었습니다 .
무시당한 버그 신고 — 연구원들이 발견한 취약점을 해당 공급업체에 직접 신고해도, 심각한 보안 위험이 아닌 사소한 불편으로 치부되며 자주 묵살되었습니다 .
이 연구는 폴란드의 주요 기반 시설을 겨냥한 러시아 정부의 후원을 받는 것으로 의심되는 사이버 공격이 고조되는 상황에서 발표되었습니다. Kruczek과 Szczurowski가 공공 웹 인프라에서 발견한 패턴은 현재 실제로 무기화되고 있는 바로 그 취약점들과 동일합니다.
2025년 12월, 30개의 풍력 및 태양광 발전 시설과 대규모 열병합 발전소(CHP)를 포함한 폴란드 에너지 인프라를 겨냥한 조직적인 공격이 발생했습니다. 이는 러시아 정부의 지원을 받는 Sandworm APT 그룹의 소행으로, 와이퍼(Wiper) 악성코드가 사용되었습니다. 이는 폴란드 에너지 부문에 대한 첫 번째 순수 파괴 목적의 사이버 공격이었습니다 .
또 다른 병행 공격에서는 5만 명의 주민에게 전력을 공급하는 소규모 열병합 발전소가 표적이 되었습니다. 공격자들은 새로운 사설 APN(Private APN) 피벗 기법(실제 공격에서 이 경로가 사용된 첫 번째 사례)을 사용하여 기본 관리자 비밀번호만으로 보호되던 WAGO PLC에 접근한 뒤, 증기 터빈과 수처리 시스템을 가동 중단시켰습니다. 이후 그들은 네트워크 장치를 파괴하고 로그를 삭제하여 복구를 방해했습니다 .
2025년, 해커들은 폴란드 내 최소 5곳의 정수장을 침해하여 펌프, 필터, 약품 투입을 제어하는 산업 제어 시스템(ICS)에 접근했습니다. 공격자들은 운영 파라미터를 변경하고 그 과정을 녹화하여 소셜 미디어에 유포하기도 했습니다 .
모든 경우의 공격 경로는 기본 비밀번호와 인터넷에 직접 연결된 제어 시스템이라는 평범한 허점이었습니다 . 폴란드 국내정보원(ABW)은 주요 기반 시설을 겨냥한 17건의 사이버 공격(7곳의 상하수도 처리장 포함) 혐의로 러시아 국적자 2명을 공식 기소했습니다
.
Kruczek과 Szczurowski의 연구 결과는 폴란드의 공공 웹 인프라를 위험에 빠뜨린 취약한 보안 패턴 — 수명이 다한 소프트웨어, 신고 메커니즘 부재, 묵살된 버그 신고 — 이 정확히 러시아의 소행으로 의심되는 에너지 및 수도 부문 공격에서 악용된 취약점과 동일함을 보여줍니다. 기본 자격 증명, 패치되지 않은 시스템, 분리되지 않은 네트워크는 웹 인프라 결함과 발전소 및 정수장에 대한 파괴적인 OT(Operational Technology) 수준의 공격 모두에서 직접적인 경로로 활용되었습니다.