해커들이 Google 및 기타 대규모 서비스용 위조 TLS 인증서 확보
요약
공격자들이 최상위 도메인을 탈취하고 DNS 레코드를 조작하여 Google 및 주요 글로벌 브랜드의 위조 TLS 인증서를 발행하는 사례가 발생했습니다. Google은 Chrome 업데이트를 통해 승인되지 않은 인증서를 차단하고, 피해 도메인의 무단 인증서 폐기에 협력했습니다.
핵심 포인트
- 공격자는 TLD 탈취와 DNS 조작으로 위조 인증서를 확보함.
- Google은 Chrome을 업데이트하여 미승인 인증서를 자동으로 차단함.
- 도메인 소유자는 투명성 로그 모니터링 및 CAA 레코드 게시가 필요함.
Google에 따르면, 공격자들이 세 개의 최상위 도메인(top-level domains)을 탈취하고 그 통제권을 이용해 Google과 다른 대형 조직들을 위한 위조 TLS 인증서를 발행했습니다.
공격자들은 .gh, .sl, 그리고 .as 국가 코드 최상위 도메인(ccTLDs)에 일련의 공격을 감행한 후, 해당 네임스페이스 내 선택된 도메인들의 권한 DNS 레코드(authoritative DNS records)를 수정했습니다. 이 DNS 레코드를 통제함으로써, 공격자들은 자동화된 도메인 제어 검증 절차(domain control validation checks)를 통과하고 “여러 Google 도메인” 및 “여러 선도적인 글로벌 브랜드와 광범위하게 사용되는 온라인 서비스”에 대한 무단 인증서를 확보할 수 있었습니다. Google은 Chrome을 업데이트하여 승인되지 않은 것으로 식별된 모든 인증서를 차단하도록 했으며, 해당 Google 자산의 무단 인증서가 폐기되도록 발급 인증 기관(issuing certification authorities)들과 협력했습니다.
인증서 발행: 사슬의 약한 고리
TLS 인증서는 웹사이트, 메일 서버 및 기타 인터넷 인프라를 위한 인증과 암호화 보호를 뒷받침하는 암호학적 자격 증명입니다. 이 x.509 인증서는 디지털 서명을 사용하여 google.com과 같은 도메인 이름을 공개 키(public key)에 바인딩합니다. 공개 키는 누구나 접근할 수 있지만, 개인 키(private key)는 웹사이트 운영자만이 보유합니다. 연결이 키가 일치함을 보여줄 때, 방문자는 자신이 사칭된 사이트가 아닌 실제 사이트에 연결되었음을 알게 됩니다. 무단 인증서를 소유하는 것은 공격자들이 영향을 받은 인프라를 암호학적으로 위장할 수 있게 합니다.
Google은 영향을 받은 자체 도메인 목록을 공개하지 않았으며, 다른 조직의 어떤 도메인이 영향을 받았는지도 명시하지 않았습니다. Chrome 사용자는 보호받기 위해 별도의 조치를 취할 필요가 없다고 언급했지만, Google은 도메인 소유자들에게 사용자 보호를 위해 브라우저 측 개입에만 의존해서는 안 된다고 경고했습니다. 이 회사는 도메인 소유자들이 예상치 못한 인증서 발급 여부를 확인하기 위해 인증서 투명성 로그(certificate transparency logs)를 모니터링하고, 공격자가 DNS 제어권을 복구한 후 캐시된 검증 데이터(cached validation data)를 재사용하는 것을 방지하기 위해 제한적인 인증 기관 승인 DNS 레코드(Certification Authority Authorization DNS records)를 게시할 것을 권고했습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 HN AI Posts의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기