공격자들이 3개 국가 코드 도메인을 탈취해 위조 TLS 인증서를 획득
구글은 공격자들이 .gh, .sl, .as 도메인을 탈취해 여러 구글 도메인과 다른 대형 조직을 위한 무단 인증서를 획득했다고 밝혔다.
핵심 사실
- 구글에 따르면 공격자들은 .gh, .sl, .as 국가 코드 최상위 도메인을 탈취하고 선택된 도메인의 권한 있는 DNS 레코드를 수정했다.
- 구글은 공격자들이 자동화된 도메인 제어 검증 검사를 통과해 여러 구글 도메인과 여러 주요 글로벌 브랜드에 대한 무단 인증서를 획득했다고 밝혔다.
- 구글은 자사가 식별한 무단 인증서를 차단하도록 크롬을 업데이트했으며, 구글 자산에 대한 인증서를 폐기하기 위해 발급 인증 기관들과 협력했다고 밝혔다.
- 구글은 영향을 받은 구글 도메인을 밝히지 않았고, 도메인이 영향을 받은 다른 조직들의 이름도 공개하지 않았다.
- 구글은 이번 사건에 영향을 받은 어떤 도메인 소유자의 인프라 침해도 포함되지 않았으며, 인증 기관들이 모든 요건을 준수했다고 밝혔다.
구글은 10월 6일 화요일, 공격자들이 세 개의 국가 코드 최상위 도메인인 .gh, .sl, .as를 탈취하고 그 통제권을 이용해 구글과 다른 대형 조직을 위한 위조 TLS 인증서를 획득했다고 밝혔다. 구글은 공격자들이 해당 네임스페이스 내 선택된 도메인의 권한 있는 DNS 레코드를 수정했다고 말했다. 구글에 따르면 공격자들은 그 레코드를 통제함으로써 자동화된 도메인 제어 검증 검사를 통과했다.
구글은 “여러 구글 도메인”과 “여러 주요 글로벌 브랜드 및 널리 사용되는 온라인 서비스”를 위한 무단 인증서가 획득됐다고 밝혔다. 구글은 자사 도메인 중 어느 것이 영향을 받았는지 밝히지 않았고, 다른 조직들의 이름도 공개하지 않았다. 아스 테크니카는 무단 인증서가 몇 개 발급됐는지, 다른 영향을 받은 조직이 어디인지, 구글 도메인에 대한 것을 제외한 나머지가 모두 차단됐는지는 즉시 명확하지 않다고 보도했다.
아스 테크니카에 따르면 TLS 인증서는 google.com과 같은 도메인 이름을 공개 키에 묶고 웹사이트, 메일 서버 및 기타 인터넷 인프라의 인증과 암호화를 뒷받침하는 암호학적 자격 증명이다. 아스 테크니카에 따르면 무단 인증서를 보유하면 공격자들이 영향을 받은 인프라를 암호학적으로 사칭할 수 있다. 구글은 무단 인증서로 식별한 모든 인증서를 차단하도록 크롬을 업데이트했으며, 구글 자산에 대한 무단 인증서가 폐기되도록 발급 인증 기관들과 협력했다고 밝혔다.
구글은 크롬 사용자들은 보호받기 위해 아무런 조치를 취할 필요가 없다고 밝혔다. 구글은 “크롬은 이번 사건들 동안 영향을 받은 ccTLD 전반에서 의심되는 무단 인증서를 식별하고 차단하기 위한 조치를 취했지만, 여러분의 사용자를 보호하는 데 브라우저 측 개입에 의존해서는 안 됩니다”라고 말했다. 구글은 또한 DNS 탈취의 복잡성 때문에 자사 분석이 영향을 받은 모든 도메인을 식별했다고 보장할 수 없으며, 크롬의 개입이 크롬을 사용하지 않는 사용자를 안정적으로 보호하지는 못한다고 밝혔다.
구글은 도메인 소유자들에게 자사 도메인 전반에서 예상치 못한 인증서 발급이 있는지 인증서 투명성 로그를 모니터링하고, 제한적인 인증 기관 권한 부여(CAA) DNS 레코드를 게시할 것을 권고했다. 구글은 이것이 DNS 통제가 복원된 후 공격자들이 캐시된 검증 데이터를 재사용하는 것을 막는다고 밝혔다. 아스 테크니카는 인증서를 폐기하는 공식 절차가 느리고 번거로워 브라우저 제조사들이 브라우저 수준에서 특정 인증서를 차단하는 더 빠른 방법을 고안했다고 보도했다. 아스 테크니카는 알려진 모든 무단 인증서가 이제 차단되어 위험이 완화됐지만, 아직 발견되지 않은 인증서는 위협이 된다고 보도했다.
구글은 이번 사건에 영향을 받은 어떤 도메인 소유자의 인프라 침해도 포함되지 않았으며, 인증 기관들이 모든 요건을 준수했다고 밝혔다. 구글에 따르면 공격자들은 세 개의 ccTLD를 통제함으로써 선택된 웹사이트 목록의 IP 주소를 변경하고 선택된 도메인의 권한 있는 DNS 레코드와 네임서버 위임을 수정할 수 있었다.
배경
TLS 인증서를 통해 브라우저는 사이트가 주장하는 바로 그 사이트인지 확인할 수 있다. 구글에 따르면 최상위 도메인의 DNS 레코드를 통제하는 공격자들은 선택된 사이트의 트래픽을 다른 곳으로 돌리고, 인증 기관이 도메인 소유자가 도메인을 통제하는지 확인하기 위해 사용하는 자동 검사를 통과할 수 있다.
언론사별 헤드라인
이 기사는 이렇게 만들어졌습니다
AI 편집국이 1개의 독립 언론사를 바탕으로 작성하고, 별도의 AI 편집자가 출처와 대조해 검증했습니다. 출처에 있는 내용만 보도합니다. 오류를 발견했나요? 모든 출처는 아래에 링크되어 있습니다.
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions