
공격자들이 3개의 최상위 도메인을 장악하고 이를 이용해 Google 및 기타 대형 조직의 위조 TLS 인증서를 발행했다고 Google이 화요일 밝혔다.
공격자들은 .gh, .sl, .as 국가 코드 최상위 도메인(ccTLD)에 대한 일련의 공격을 감행한 후 해당 네임스페이스 내 선택된 도메인의 권한 있는 DNS 기록을 수정했다. 이 DNS 기록을 제어함으로써 공격자들은 자동화된 도메인 제어 유효성 검사(DCV)를 통과하고 “여러 Google 도메인” 및 “여러 주요 글로벌 브랜드와 널리 사용되는 온라인 서비스”에 대한 무단 인증서를 획득했다. Google은 Chrome을 업데이트하여 무단으로 식별된 모든 인증서를 차단했으며, 발행 인증 기관과 협력하여 Google 자산에 대한 무단 인증서가 취소되도록 조치했다.
TLS 인증서는 웹사이트, 메일 서버 및 기타 인터넷 인프라의 인증 및 암호화 보호를 뒷받침하는 암호화 자격 증명이다. 이러한 x.509 인증서는 google.com과 같은 도메인 이름을 공개 키에 바인딩하기 위해 디지털 서명을 사용한다. 공개 키는 공개적으로 사용 가능하며, 개인 키는 웹사이트 운영자만 보유한다. 연결 시 키가 일치하면 방문자는 위조 사이트가 아닌 실제 사이트에 연결되었음을 알 수 있다. 무단 인증서를 소유하면 공격자는 영향을 받는 인프라를 암호화 방식으로 사칭할 수 있다.
Google은 자사가 소유한 영향을 받은 도메인이나 영향을 받은 다른 조직의 도메인 이름을 밝히지 않았다. Google은 Chrome 사용자가 보호를 위해 별도의 조치를 취할 필요가 없다고 언급하면서도, 도메인 소유자들에게 사용자 보호를 위해 브라우저 측 개입에만 의존하지 말 것을 경고했다. 회사는 도메인 소유자들에게 도메인 전반에 걸쳐 예상치 못한 인증서 발급에 대해 인증서 투명성 로그를 모니터링하고, DNS 제어가 복원된 후 공격자가 캐시된 유효성 검사 데이터를 재사용하는 것을 방지하기 위해 제한적인 CA(Certification Authority Authorization) DNS 기록을 게시할 것을 권고했다.
Google은 “Chrome이 이러한 사건 동안 영향을 받은 ccTLD 전반에 걸쳐 의심되는 무단 인증서를 식별하고 차단하기 위한 조치를 취했지만, 브라우저 측 개입에만 사용자 보호를 의존해서는 안 된다”고 밝혔다. “DNS 하이재킹의 복잡성으로 인해, 우리의 분석이 영향을 받은 모든 도메인을 식별했다고 보장할 수 없으며, Chrome의 개입이 비 Chrome 사용자를 안정적으로 보호하지 못한다.”
영향을 받은 다른 조직이 무엇인지, 얼마나 많은 무단 인증서가 발급되었는지, 그리고 Google 도메인을 제외한 모든 인증서가 차단되었는지는 즉시 명확하지 않다. 인증서를 공식적으로 취소하는 과정은 느리고 번거롭기 때문에, 브라우저 제작자들은 브라우저 수준에서 특정 인증서를 더 빠르게 차단하는 방법을 고안했다. 현재 알려진 모든 무단 인증서가 차단되어 위험은 완화되었지만, Google이 언급했듯이 발견되지 않은 인증서는 여전히 위협이 된다.
Google은 이번 사건이 영향을 받은 도메인 소유자의 인프라 침해와 관련이 없으며, 인증 기관이 모든 요구 사항을 준수했다고 언급했다. 공격자들은 3개의 ccTLD를 제어하여 선택된 웹사이트 목록의 IP 주소를 변경할 수 있었다. 해당 사이트에서 트래픽을 송수신할 수 있는 능력을 통해 공격자들은 선택된 도메인에 대한 권한 있는 DNS 기록과 네임서버 위임을 수정하여, 신청자가 도메인 제어를 증명해야 하는 산업 유효성 검사를 통과할 수 있었다.
위협 행위자가 무단 인증서를 획득한 것은 이번이 처음이 아니다. 2011년 네덜란드 기반 인증 기관 DigiNotar에 대한 해킹으로 공격자들은 Google.com 및 200개 이상의 다른 고트래픽 도메인에 대한 위조 인증서를 발행할 수 있었다. 이 인증서는 위조된 사이트를 탐색하는 이란과 관련된 최소 30만 명의 사람들에게 사용되었다. 이후 인증 기관의 실패로 인해 많은 유사한 사건이 발생했으며, 도메인 소유자의 실패로 인한 경우도 있었다.
출처: Ars Technica
원문: https://arstechnica.com/security/2026/10/hackers-obtain-counterfeit-tls-certificates-for-google-and-other-large-services/




병
설