해커들, Google과 다른 대형 서비스의 위조 TLS 인증서 확보
요약
최근 일부 국가 코드 최상위 도메인(ccTLD)이 해킹당하면서 공격자들이 Google과 같은 대형 서비스의 위조 TLS 인증서를 발급받는 사례가 발생했습니다. 이는 DNS 레코드와 CAA 항목의 취약점을 이용한 것으로, CA 시스템 자체의 침해보다는 최상위 도메인 등록 관리 시스템 전체가 위험에 노출된 사건입니다.
핵심 포인트
- DNS 탈취를 통해 승인되지 않은 HTTPS 인증서 발급이 가능함.
- CAA 레코드를 적용하여 ACME 계정 바인딩을 통해 취약점을 막을 수 있음.
- Google Chrome은 자체적으로 핀 목록을 탑재하여 위변조에 대응하고 있음.
- 이번 사건은 CA 기관 자체가 침해된 것이 아닌, ccTLD 등록 관리 시스템의 문제임.
이전에 해당 사이트를 방문한 적이 있어야만 효과가 있음. 게다가 위험성이 너무 커서 보호하는 사이트보다 망가뜨리는 사이트가 훨씬 많을 것임.
이번 인증서 발급은 인증서 투명성(CT) 덕분에 거의 즉시 탐지됐고, 인증서 유효기간이 짧아지면서 피해 영향도 계속 줄어들고 있음. 다만 DNS의 CAA 레코드는 취약한 고리임.
ACME 계정 바인딩을 적용한 CAA 레코드라면 이를 막을 수 있음. HPKP는 실제 서비스에 배포하기에 너무 위험해서 폐기됨.
문제는 다른 기기와 달리 별도 경로로 갱신할 수단이 없다는 데 있음. 모바일 앱의 CA 인증서에 문제가 생기면 기기의 앱 스토어를 통해 별도 업데이트를 배포할 수 있음.
반면 브라우저로 접속하는 웹사이트의 CA 인증서에 문제가 생기면 갱신 수단도 결국 브라우저임. 애초에 신뢰하고 싶지 않았던 TLS 연결을 사용하지 않고는 새 인증서를 받을 수 없음.
Google Chrome에는 Google 웹사이트용 핀 목록이 정적으로 사전 탑재되어 있음. 이번 소규모 ccTLD들은 그 목록에 포함되지 않았던 듯함.
정황상 국가 코드 최상위 도메인의 DNS 항목이 해킹되고, CAA 항목이 삭제된 뒤, 이를 이용해 Let's Encrypt 같은 주요 CA의 인증서 발급 검증을 통과한 것으로 보임. 예를 들어 DNS 검증용 CNAME 레코드를 새로 만들 수 있음. Google이 원래 CAA를 설정했으리라 추정하며, 현재는 CAA 0 issue "pki.goog"가 설정되어 있음.
google.as를 확인하면 2026년 9월 27일 Let's Encrypt가 인증서를 발급한 내역이 보임. https://ctlogs.dev/search?q=google.as.
Google은 보통 모든 브라우저가 신뢰하는 자체 CA로 보이는 Google Trust Services를 통해 인증서를 발급하지만, 발급 주체를 Google로 제한하는 수단은 CAA 레코드뿐임. DNS를 탈취하면 인증서 발급도 탈취할 수 있음. 신청자의 실체를 확인할 거래 관계 없이 발급하는 CA가 여럿이므로 익명으로도 가능함. CA가 신원 확인을 요구하더라도 해당 CA 이용자의 인증 정보를 훔쳐 결합하면 되므로 큰 장애물은 아닐 것임.
기사는 DigiNotar 사건과 뒤섞어 CA 침해를 암시하지만, 내가 파악한 바로는 이번 사건은 인증 기관 자체가 침해된 것이 아님.
영향을 받은 국가 코드 최상위 도메인(ccTLD) 은 AS가 미국령 사모아, GH가 그린란드, SL이 시에라리온임.
도메인 인증서 발급은 컴퓨터에 맡겨두기엔 너무 중요한 일이라는 생각이 갈수록 듦. 대체 수단이 없다는 게 아쉬움.
Google 블로그의 「Chrome's Response to Recent ccTLD Registry Hijacks」에 따르면 Google 시스템이 침해된 것은 아니며, 공격자가 제3자 ccTLD를 침해해 .gh, .sl, .as로 끝나는 모든 도메인이 위험에 노출됨. 공격자는 권한 있는 DNS 레코드를 수정하고, 여러 Google 도메인과 다른 조직의 도메인에 대해 승인되지 않은 HTTPS 인증서를 발급받았다고 함.
결국 최상위 도메인 등록 관리 시스템 전체가 침해된 것임. 심상치 않은 상황인데, 정말 이 사건의 1차 자료가 더 없는 건가?
AI 자동 생성 콘텐츠
본 콘텐츠는 GeekNews의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기