해커들이 최근 국가 코드 최상위 도메인을 탈취해 구글 등 대형 인터넷 제공의 위조 전송 계층 보안 인증서를 발급받았다. 공격자는 .gh, .sl, .as 세 개의 국가 코드 최상위 도메인의 도메인 이름 시스템 레코드를 변경하여 권한을 위조했다. 이렇게 변경된 레코드는 인증기관이 수행하는 도메인 통제권 검증을 속이는 데 성공했다., 피해 도메인 소유자의 서버나 인증기관 자체에는 침해가 없었음에도 불구하고 위조 인증서가 발급되었다. 구글은 확인된 위조 인증서를 모두 차단하도록 크롬을 갱신하고, 발급 기관과 협력해 해당 인증서를 폐기했다. 이어서 글에서는 공격 경로, 인증서 발급 과정, 영향 및 이용자가 취할 수 있는 구체적인 방어 방법을 차례대로 살펴본다.
해커들 Google 위조 전송 계층 보안 인증서 확보 방법
1. 공격 경로와 국가 코드 최상위 도메인 장악
해커들은 먼저 .gh, .sl, .as 세 개의 국가 코드 최상위 도메인을 대상으로 한 침입을 시도했다. 이들 도메인의 등록 정보에 접근해 네임서버 위임 레코드를 변조했다. 변조된 레코드는 특정 도메인의 권한 도메인 이름 시스템 레코드를 공격자가 통제하는 서버로 지정하도록 만들었다. 이렇게 하면 해당 도메인에 대한 모든 쿼리가 공격자 서버로 향하게 된다. 공격자는 이어서 피해 도메인의 A 레코드와 CNAME 레코드를 원하는 인터넷 프로토콜 주소로 바꿨다., 사용자가 피해 도메인에 접속하려고 할 때 공격자가 지정한 서버로 연결된다. 이 과정에서 도메인 소유자의 실제 인프라는 건드리지 않았으며, 오직 도메인 이름 시스템 정보만 조작했다.
공격자는 국가 코드 최상위 도메인의 네임서버 위임을 변경해 도메인 이름 시스템 쿼리를 가로채고, 이를 이용해 인증기관 검증을 우회했다.
2. 인증서 발급 과정과 검증 우회
인증기관은 신청자가 도메인을 실제로 통제하고 있는지 확인하기 위해 도메인 이름 시스템 기반 검증을 수행한다. 공격자는 앞서 조작한 도메인 이름 시스템 레코드를 이용해 이 검증을 통과시켰다. 구체적으로, 인증기관이 발급을 위해 보낸 검증 요청이 공격자 통제 서버로 향했고, 해당 서버는 정당한 응답을 반환했다. 이로써 인증기관은 공격자가 도메인을 통제하고 있다고 오해하고 전송 계층 보안 인증서를 발급했다. 발급된 인증서는 구글 도메인과 여러 대형 인터넷 제공의 이름을 포함하고 있었다. 이 인증서는 X.509 형식이며, 공개 키와 도메인 이름을 연결하는 디지털 서명을 갖는다. 공격자는 이 인증서를 보유함으로써 피해 도메인을 위장해 암호학적 사칭이 가능하게 되었다.
공격자는 도메인 이름 시스템 조작을 통해 인증기관의 표준 검증 절차를 속여 위조 전송 계층 보안 인증서를 얻어냈다.
3. 구글과 다른 대상의 영향 및 구글 대응
공격이 성공한 후 구글은 자체 내부 모니터링을 통해 무단으로 발급된 전송 계층 보안 인증서를 탐지했다. 구글은 즉시 크롬 버전을 갱신해 해당 인증서 목록을 차단하도록 조치했다. 발급 기관과 협력해 해당 인증서에 대한 취소를 요청하고, 취소 절차를 진행했다. 구글은 피해 도메인의 이름을 공개하지 않았지만, 피해 규모가 특정 조직에 한정되지 않았음을 시사했다. 크롬 외 다른 브라우저를 이용하는 이용자는 해당 인증서에 대해 자동 차단이 적용되지 않을 수 있다. 따라서 구글은 이용자에게 크롬 최신 버전 사용을 권장하고, 보안 경고를 주의 깊게 살피도록 당부했다. 한편, 인증서 폐기는 일반적인 절차에 비해 느리기 때문에 브라우저 차단이 임시적인 보호 수단으로 활용된다.
구글은 크롬 갱신과 인증서 취소를 통해 알려진 위조 인증서의 위험을 줄였으나, 다른 브라우저 이용자는 추가 주의가 필요하다.
4. 이용자가 취해야 할 방어 조치
이용자는 먼저 자신이 자주 방문하는 사이트의 인증서 정보를 정기적으로 점검해야 한다. 크롬과 같은 브라우저는 주소창의 자물쇠 아이콘을 클릭해 인증서 세부 정보를 볼 수 있다. 여기서 발급일, 발급 기관, 만료일 등을 확인해 비정상적인 점이 있는지 살펴볼 수 있다. 다음으로 인증서 투명성 로그를 활용하는 것이 좋다. 이 로그는 공개적으로 모든 인증서 발급 내역을 기록하므로, 자신의 도메인에 대해 예상치 못한 인증서가 나타나는지 감시할 수 있다. 도메인 소유자는 도메인 이름 시스템에 CAA 레코드를 설정해 인증기관의 발급 권한을 제한해야 한다. CAA 레코드는 특정 인증기관만 인증서를 발급할 수 있도록 규정함으로써 무단 발급을 차단한다. 마지막으로, 보안 알림 메일에 주의를 기울이고, 비정상적인 인증서 경고가 나타날 경우 즉시 관련 부서에 보고해야 한다.
인증서 투명성 로그 확인과 CAA 레코드 설정은 위조 인증서 발행을 사전에 탐지하고 방지하는 핵심 방법이다.
5. 과거 유사 사례와 교훈
2011년 디지노타르 해킹 사건에서는 네덜란드 인증기관이 침해돼 구글닷컴과 수많은 도메인에 대한 위조 전송 계층 보안 인증서가 대량 발급됐다. 당시 이란 관련 이용자 약 30만 명이 위조 사이트에 접속해 피해를 입었다. 이후 여러 차례 유사 사고가 보고됐으며, 대부분 인증기관의 운영 미비에서 비롯됐지만, 간혹 도메인 소유자 측의 보안 소홀이 원인이 되기도 했다. 예를 들어, 특정 운영체제가 신뢰하지 않아야 할 인증서를 기본 신뢰 목록에 포함한 사례나, 인증기관이 내부 검증 절차를 소홀히 한 사례가 있다. 이러한 사건들은 인증기관뿐 아니라 도메인 소유자도 보안 점검에 지속적인 관심을 가져야 함을 보여준다. 교훈으로는 인증기관 선택 시 보안 기록을 검토하고, 도메인 수준에서 추가 검증 수단을 마련하는 것이 있다.
과거 사건은 인증기관과 도메인 소유자 양측의 보안 허점이 위조 인증서 사고로 이어질 수 있음을 재확인한다.
6. 전망과 독자 행동 권장
앞으로도 공격자는 도메인 이름 시스템을 노린 수법을 발전시킬 가능성이 높으며, 새로운 국가 코드 최상위 도메인이나 클라우드 기반 DNS 서비스를 목표로 할 수 있다. 따라서 이용자는 최신 보안 권고를 정기적으로 확인하고, 브라우저와 운영체제를 최신 상태로 유지해야 한다. 도메인 소유자는 정기적인 보안 감사를 통해 도메인 이름 시스템 설정을 검토하고, 불필요한 위임을 제거하는 습관을 들이는 것이 좋다. 보안 커뮤니티에서 공유하는 차단 목록과 경고 신호를 주시함으로써 신속히 대응할 수 있다. 개인 차원에서는 피싱 시도처럼 보이는 비정상적인 사이트 접속 시 인증서 정보를 먼저 확인하는 습관을 기르는 것이 유용하다. 종합적으로 볼 때, 기술적 방어와 이용자 인식 향상이 결합될 때 위조 인증서 위협을 가장 효과적으로 낮출 수 있다.
지속적인 보안 점검과 최신 정보 활용이 앞으로의 유사 공격을 막는 핵심이다.
자주 묻는 질문
🔗 함께 읽으면 좋은 글: 신용카드비교 선택, 소비 맞춤 혜택으로 연 50만원 아끼기