본문으로 건너뛰기
ittechwire

출처가 분명한 기술 뉴스

  1. 홈
  2. 보안

보안

Google, 공격자들이 .gh·.sl·.as 도메인을 악용해 자사 사이트 인증서를 발급받았다고 밝혀

Google에 따르면 가나, 시에라리온, 미국령 사모아의 국가 코드 도메인 아래 DNS 레코드를 변경한 공격자들이 여러 Google 도메인의 TLS 인증서를 발급받았다. Chrome은 현재 이를 차단하고 있으며, Google은 배후가 누구인지, 도메인이 어떻게 침해됐는지는 밝히지 않았다.

ittechwire 편집부5분 분량출처: 3AI 번역 · 원문: English

핵심 내용

  1. 1Google에 따르면 공격자들은 .gh, .sl, .as 국가 코드 도메인 아래 DNS 레코드를 변경해 여러 Google 도메인의 인증서를 발급받았다.
  2. 2Chrome은 CRLSets로 해당 인증서를 차단했다. Google은 자사 시스템이 침해되지 않았으며, 발급 CA가 부적절하게 행동했다고 볼 이유가 없다고 밝혔다.
  3. 3The Hacker News는 Google 및 YouTube 이름에 대한 인증서를 최소 12개 집계했으며, 이들은 9월 22일부터 27일 사이 로그에 기록됐고 10월 7일까지 모두 폐기됐다.
  4. 4Google은 다른 대형 브랜드와 온라인 서비스도 피해를 입은 것으로 보고 있지만, 어느 곳도 이름을 밝히지 않았다.
  5. 5미확인 사항: 공격자가 누구인지, 도메인이 어떻게 침해됐는지, 인증서가 사용자를 상대로 사용됐는지 여부.

기사 전문

Google은 10월 6일 공격자들이 세 개의 국가 코드 최상위 도메인인 .gh(가나), .sl(시에라리온), .as(미국령 사모아)를 노려 그 아래 일부 도메인의 권한 있는 DNS 레코드를 변경했다고 밝혔다. 이 레코드를 장악한 공격자들은 인증 기관(CA)이 인증서 발급 전에 실행하는 자동 소유권 확인을 통과할 수 있었고, 여러 Google 도메인의 HTTPS 인증서를 발급받았다. 이 기사는 Google의 게시물을 다룬 Ars Technica, BleepingComputer, The Hacker News의 보도를 바탕으로 하며, ittechwire는 게시물 자체를 직접 검토하지 않았다.

이들 보도에 따르면 Google은 자사 시스템이 침해되지 않았으며, 인증서를 발급한 CA들이 부적절하게 행동했다고 의심할 이유도 없다고 밝혔다. Chrome은 특정 인증서에 대한 신뢰를 신속히 철회하는 긴급 메커니즘인 CRLSets를 통해 Google 도메인용 인증서를 차단했고, Google은 다른 브라우저와 앱도 보호되도록 CA들과 협력해 인증서를 폐기했다. Google에 따르면 이후 인증서 투명성(Certificate Transparency, CT) 로그를 통해, Google이 보기에 같은 캠페인의 공격을 받은 조직이 더 드러났으며, 여기에는 “여러 세계 유수 브랜드와 널리 쓰이는 온라인 서비스”가 포함된다. Google은 이 인증서들도 Chrome에서 차단하고 가능한 경우 소유자에게 알렸지만, 해당 조직들의 이름도, 영향을 받은 자사 도메인도 공개하지 않았다.

The Hacker News는 10월 7일 CT 로그를 검색한 결과, 9월 22일부터 27일 사이에 발급되어 세 도메인의 Google 및 YouTube 이름을 대상으로 하는 인증서를 최소 12개 찾았다고 밝혔다. 여기에는 google.com.gh, google.sl, google.as가 포함된다. 이 매체의 집계에 따르면 이 인증서들은 일곱 개 도메인에 걸쳐 있으며, Let's Encrypt가 11개, ZeroSSL이 한 개를 발급했다. 인증서는 국가 도메인별로 차례로 로그에 기록됐는데, .gh는 9월 22일, .sl은 9월 25일, .as는 9월 27일이었다. 이 매체는 12개 모두 10월 7일까지 폐기됐다고 전했다. .gh 인증서 두 개와 ZeroSSL 인증서는 9월 26일에, 나머지 아홉 개는 10월 1일에 폐기됐다. 이 매체는 일부 이름만 조사했기 때문에 실제 수는 더 많을 수 있다. 또한 이 매체는 Let's Encrypt 직원이 해당 CA의 커뮤니티 포럼에서 Google과 YouTube용 인증서가 발급됐다가 이후 폐기됐다고 확인한 내용을 인용했다.

아직 확인되지 않은 부분이 많다. The Hacker News에 따르면 Google의 게시물은 공격자를 특정하지 않았고, 국가 코드 도메인이 어떻게 침해됐는지나 현재 안전한지도 설명하지 않았으며, 실제로 어떤 인증서가 사이트 사칭이나 사용자 데이터 탈취에 사용됐는지 여부도 밝히지 않았다. 이 대목에서 보도들은 엇갈린다. BleepingComputer는 Google의 발언으로 인용하지 않은 채, 변경된 레코드를 통해 공격자가 도메인을 자신의 인프라로 연결하고 정상 브랜드를 사칭하며 방문자에게 원하는 콘텐츠를 보여줄 수 있었다고 썼다. 반면 The Hacker News는 Google의 게시물이 실제 악용에 대해서는 아무 언급도 하지 않는다고 지적했다. Ars Technica는 무단 인증서가 몇 개나 존재하는지, 다른 조직용 인증서가 모두 차단됐는지는 분명하지 않다고 전했다. 침투 경로에 대한 표현도 매체마다 다르다. BleepingComputer는 서드파티 운영업체가 침해됐다고 했고, Ars Technica는 세 도메인 레지스트리의 침해라고 표현했다. Google도 “우리의 분석이 영향을 받은 모든 도메인을 찾아냈다고 보장할 수는 없다”고 경고했다.

Google은 Chrome 사용자는 별도 조치를 취할 필요가 없다면서도, 도메인 소유자에게는 브라우저 측 차단에 의존하지 말라고 당부했다. 보유한 모든 도메인(파킹 도메인 포함)에 대해 CT 로그를 모니터링하고, 제한적인 Certification Authority Authorization(CAA) 레코드를 게시할 것을 권고했다. Google은 이러한 레코드가 DNS 하이재킹이 진행 중일 때는 인증서 발급을 막을 수 없지만, 소유자가 통제권을 되찾은 뒤 공격자가 이전에 성공한 도메인 확인을 재사용해 추가 인증서를 받는 것은 막을 수 있다고 설명했다. The Hacker News는 현재 CA 규정상 이러한 재사용이 최대 200일까지 허용되며, 이 기간은 2027년 3월부터 100일, 2029년 3월부터 10일로 줄어들 예정이라고 덧붙였다. 또한 요청하지 않은 인증서는 누구나 이를 발급한 CA에 신고할 수 있다고 전했다.

왜 중요한가

유효한 인증서가 있으면 공격자는 암호화된 연결에서 실제 사이트로 위장할 수 있다. Google에 따르면 자사 시스템은 침해되지 않았고 CA들이 잘못했다고 볼 이유도 없다. 국가 코드 도메인 아래 DNS 레코드를 장악하는 것만으로 표준 소유권 확인을 통과하기에 충분했다는 것이다. Chrome의 차단은 다른 브라우저 사용자를 확실하게 보호하지 못하며, Google은 분석에서 누락된 도메인이 있을 수 있다고 밝혔기 때문에 CT 모니터링과 엄격한 CAA 레코드 설정은 도메인 소유자의 몫이 된다. Ars Technica는 2011년 DigiNotar 침해 사건을 상기시켰다. 당시 Google 등 여러 사이트의 위조 인증서가 이란과 연관된 최소 300,000명을 상대로 악용됐다.

타임라인

  1. · 게시

주제#Google#TLS 인증서#DNS 하이재킹#Chrome#Certificate Transparency#ccTLD

출처

이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.

  1. 1Ars Technica · 보도Hackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · 보도Hackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · 보도Attackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com