<img height="1" width="1" style="display:none" src="https://www.facebook.com/tr?id=1390824249408914&amp;ev=PageView&amp;noscript=1"> 해커, Google 등 대형 서비스 위조 TLS 인증서 획득 : 다나와 DPG는 내맘을 디피지

비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기
PC

해커, Google 등 대형 서비스 위조 TLS 인증서 획득

IP
2026.10.08. 16:02:32
조회 수
117
2
댓글 수
2

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기
해외 주요 IT 기사를 번역한 내용입니다. 일부 표현이 원문과 다를 수 있으니 참고해주세요.

해커, Google 등 대형 서비스 위조 TLS 인증서 획득

공격자들이 3개의 최상위 도메인을 장악하고 이를 이용해 Google 및 기타 대형 조직의 위조 TLS 인증서를 발행했다고 Google이 화요일 밝혔다.

공격자들은 .gh, .sl, .as 국가 코드 최상위 도메인(ccTLD)에 대한 일련의 공격을 감행한 후 해당 네임스페이스 내 선택된 도메인의 권한 있는 DNS 기록을 수정했다. 이 DNS 기록을 제어함으로써 공격자들은 자동화된 도메인 제어 유효성 검사(DCV)를 통과하고 “여러 Google 도메인” 및 “여러 주요 글로벌 브랜드와 널리 사용되는 온라인 서비스”에 대한 무단 인증서를 획득했다. Google은 Chrome을 업데이트하여 무단으로 식별된 모든 인증서를 차단했으며, 발행 인증 기관과 협력하여 Google 자산에 대한 무단 인증서가 취소되도록 조치했다.

TLS 인증서는 웹사이트, 메일 서버 및 기타 인터넷 인프라의 인증 및 암호화 보호를 뒷받침하는 암호화 자격 증명이다. 이러한 x.509 인증서는 google.com과 같은 도메인 이름을 공개 키에 바인딩하기 위해 디지털 서명을 사용한다. 공개 키는 공개적으로 사용 가능하며, 개인 키는 웹사이트 운영자만 보유한다. 연결 시 키가 일치하면 방문자는 위조 사이트가 아닌 실제 사이트에 연결되었음을 알 수 있다. 무단 인증서를 소유하면 공격자는 영향을 받는 인프라를 암호화 방식으로 사칭할 수 있다.

Google은 자사가 소유한 영향을 받은 도메인이나 영향을 받은 다른 조직의 도메인 이름을 밝히지 않았다. Google은 Chrome 사용자가 보호를 위해 별도의 조치를 취할 필요가 없다고 언급하면서도, 도메인 소유자들에게 사용자 보호를 위해 브라우저 측 개입에만 의존하지 말 것을 경고했다. 회사는 도메인 소유자들에게 도메인 전반에 걸쳐 예상치 못한 인증서 발급에 대해 인증서 투명성 로그를 모니터링하고, DNS 제어가 복원된 후 공격자가 캐시된 유효성 검사 데이터를 재사용하는 것을 방지하기 위해 제한적인 CA(Certification Authority Authorization) DNS 기록을 게시할 것을 권고했다.

Google은 “Chrome이 이러한 사건 동안 영향을 받은 ccTLD 전반에 걸쳐 의심되는 무단 인증서를 식별하고 차단하기 위한 조치를 취했지만, 브라우저 측 개입에만 사용자 보호를 의존해서는 안 된다”고 밝혔다. “DNS 하이재킹의 복잡성으로 인해, 우리의 분석이 영향을 받은 모든 도메인을 식별했다고 보장할 수 없으며, Chrome의 개입이 비 Chrome 사용자를 안정적으로 보호하지 못한다.”

영향을 받은 다른 조직이 무엇인지, 얼마나 많은 무단 인증서가 발급되었는지, 그리고 Google 도메인을 제외한 모든 인증서가 차단되었는지는 즉시 명확하지 않다. 인증서를 공식적으로 취소하는 과정은 느리고 번거롭기 때문에, 브라우저 제작자들은 브라우저 수준에서 특정 인증서를 더 빠르게 차단하는 방법을 고안했다. 현재 알려진 모든 무단 인증서가 차단되어 위험은 완화되었지만, Google이 언급했듯이 발견되지 않은 인증서는 여전히 위협이 된다.

Google은 이번 사건이 영향을 받은 도메인 소유자의 인프라 침해와 관련이 없으며, 인증 기관이 모든 요구 사항을 준수했다고 언급했다. 공격자들은 3개의 ccTLD를 제어하여 선택된 웹사이트 목록의 IP 주소를 변경할 수 있었다. 해당 사이트에서 트래픽을 송수신할 수 있는 능력을 통해 공격자들은 선택된 도메인에 대한 권한 있는 DNS 기록과 네임서버 위임을 수정하여, 신청자가 도메인 제어를 증명해야 하는 산업 유효성 검사를 통과할 수 있었다.

위협 행위자가 무단 인증서를 획득한 것은 이번이 처음이 아니다. 2011년 네덜란드 기반 인증 기관 DigiNotar에 대한 해킹으로 공격자들은 Google.com 및 200개 이상의 다른 고트래픽 도메인에 대한 위조 인증서를 발행할 수 있었다. 이 인증서는 위조된 사이트를 탐색하는 이란과 관련된 최소 30만 명의 사람들에게 사용되었다. 이후 인증 기관의 실패로 인해 많은 유사한 사건이 발생했으며, 도메인 소유자의 실패로 인한 경우도 있었다.

출처: Ars Technica
원문: https://arstechnica.com/security/2026/10/hackers-obtain-counterfeit-tls-certificates-for-google-and-other-large-services/

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

PC_Weekly 님의 다른 글 보기

1/8
컴퓨터 상품포럼 인기 글
1/1
컴퓨터 상품포럼 최신 글 전체 둘러보기
1/1
PC 해커, Google 등 대형 서비스 위조 TLS 인증서 획득 (2)
PC NVIDIA DGX Station, 윈도우 버전 출시 (2)
PC Jacob Coxon, \"中, OpenAI·Anthropic에 스파이 침투 90% 확신\" (2)
PC [에이원아이엔티] 러빙쿨(LOVINGCOOL) ARGB 슬리빙 케이블 2차 입고 기념 특가 이벤트 진행 (1)
주변기기 [리뷰/이벤트] AONE 시그니처 750W 80PLUS 골드 풀모듈러 ATX 3.1, 쿨엔조이 공식 리뷰 + 이벤트 안내 (1)
PC 오리지널 DOOM, DLSS 5 뉴럴 렌더링 적용 (2)
PC MCP, 에이전트 간 통신에서 가장 위험한 프로토콜로 지목 (2)
주변기기 잇섭님의 이젠 진짜 컴퓨터보다 더 빠르다고요??? 아이폰 18 프로 성능 심층 분석편 영상
주변기기 Snapdragon Summit 2026 3일 차: 엘리트 경험 | 에이전트 시대를 위한 Snapdragon 영상
주변기기 Snapdragon Summit 2026 Day 1: CEO Vision and Mobile Keynotes | Snapdragon for the Agentic Age 영상
주변기기 도레님의 같은 게임 맞아? 스냅드래곤 AI가 여기까지 왔습니다 영상
PC Reflection, 501B 오픈웨이트 모델 Beam 공개 (2)
PC Garry Newman, s&box 비판에 장문의 유튜브 댓글로 응답 (1)
PC 모더, Windows XP 32비트에 Nvidia 파스칼 GPU 지원 구현 (2)
주변기기 잇섭님의 삼성 최초의 클립형 무선 이어폰? 갤럭시 버즈 온&탭S12&스마트태그3 그리고 가격 상승? 영상
주변기기 UNDERkg 채널의 바타입도 늘려버린 중국폰 영상 (2)
PC AI 칩 설계, 특허 침해 문제 직면 가능성 (2)
PC Nvidia, AI 에이전트 안전 플랫폼 공개 (2)
PC OpenAI Dots, AMD EPYC 9V74 VM 기반으로 구동 (2)
PC 신성조님의 케이스 비교 고급편 (다나와 인기순위 케이스를 한눈에!) 영상
이 시간 HOT 댓글!
1/4