개요

가나, 아메리칸사모아, 시에라리온의 국가코드 최상위 도메인(ccTLD)을 위탁 운영하는 제3자 운영사가 침해당한 뒤, 공격자가 권한 있는 DNS 레코드를 수정해 Google 산하 도메인을 하이재킹하고 해당 도메인에 승인되지 않은 HTTPS 인증서를 발급받았다고 BleepingComputer이 보도했다. 이 공격은 정상 브랜드를 사칭해 방문자에게 임의의 콘텐츠를 노출시킬 수 있었다. 이 사건의 핵심은, 도메인 해석을 맡는 DNS와 도메인의 신뢰를 표시하는 HTTPS 인증서라는 두 신뢰 계층이 레지스트리 운영권 침해 하나로 함께 흔들릴 수 있었다는 점이다.
배경·현황
보도에 따르면 이 사건의 출발점은 ccTLD를 위탁 운영하던 제3자 운영사가 침해된 것이었다. 공격자는 해당 운영사를 통해 권한 있는 DNS(authoritative DNS) 레코드를 직접 수정할 수 있는 수준의 통제를 확보한 것으로 보도됐다.
이 통제권을 바탕으로 공격자는 Google 관련 도메인의 조회 결과를 공격자 쪽으로 돌렸고, 여러 Google 도메인에 대해 승인되지 않은 HTTPS 인증서가 발급된 것이 확인됐다. 보도는 이 과정에서 공격자가 영향을 받은 도메인에서 정상 브랜드를 사칭하고 방문자에게 임의 콘텐츠를 노출시킬 수 있는 위치에 있었다고 설명했다.
이 두 가지 사실이 제공된 근거에서 연결되어 확인되는 부분인 점도 짚어둘 필요가 있다. DNS 레코드 변조와 무단 인증서 발급이 같은 공격의 일부로 제시되어 있다는 점은 보도에서 확인된다. 다만 무단 인증서가 정확히 어떤 경로·검증 과정을 거쳐 발급됐는지는 제공된 근거가 명시적으로 기술하지 않아, 이 부분은 추정 수준으로만 읽을 수 있다.
대응 측면에서, 보도에 따르면 Google은 자체 도메인에 발급된 무단 인증서를 Chrome에서 CRLSets를 이용해 즉시 차단하고, 발급 기관과 함께 폐지를 진행해 다른 클라이언트로까지 보호를 확장했다.
주요 사례·변화
이번 사건의 확인된 변화는 다음으로 정리할 수 있다.
- 도메인 하이재킹: 가나(.gh), 아메리칸사모아(.as), 시에라리온(.sl) 계열 ccTLD에서 관리되던 Google 도메인이 공격자 쪽으로 유도됐다.
- 무단 HTTPS 인증서 발급: 여러 Google 도메인에 대해 승인되지 않은 인증서가 발급됐다. 발급 건수나 발급 기관 목록은 제공된 근거에 명시되지 않아 확정할 수 없다.
- 브랜드 사칭과 콘텐츠 노출: 공격자는 영향을 받은 도메인에서 정상 브랜드를 사칭하고 방문자에게 임의의 콘텐츠를 노출시킬 수 있었다.
Google은 같은 공격의 영향을 받았다고 판단된, 널리 사용되는 다른 온라인 서비스들에 대해서도 인증서를 선제 차단했다고 BleepingComputer 보도가 인용한 Google의 설명에 나타난다. 다만 그 서비스의 구체 목록이나 각 서비스의 피해 범위는 제공된 근거에서 확인되지 않는다.
산업·기술 영향
이 사례가 가리키는 첫 번째 영향은, ccTLD 운영사가 침해되면 그 아래 도메인들의 DNS 해석 신뢰가 함께 흔들린다는 점이다. 특정 한 도메인의 문제가 아니라, 해당 ccTLD를 운용하는 운영사의 통제가 무너졌기 때문이다.
두 번째 영향은 인증서와 브라우저 신뢰 표시가 공격의 신뢰성을 높일 수 있다는 점이다. 브라우저 주소창의 자물쇠(HTTPS)는 사용자가 해당 도메인을 신뢰할 만하다고 믿는 근거인데, 이번처럼 도메인 해석을 다루는 레이어가 침해되면, 그 자물쇠가 오히려 공격으로 유도한 방문자에게 '안전해 보이는' 신호로 작용할 수 있다.
확인되지 않은 부분도 함께 짚어야 한다. 제공된 근거는 이 공격이 실제로 도메인 하이재킹과 무단 인증서 발급까지 진행된 실체 사건이었음을 뒷받침한다. 다만 공격자 신원, 운영사가 구체적으로 어떻게 침해됐는지, 공격 기간, 피해 규모, 무단 인증서의 발급 건수나 발급 기관, 그리고 레지스트리 수준의 보호 수단이 이 공격에서 실제로 유효했는지에 대해서는 확인된 자료가 부족하다. 따라서 이 사건의 완전한 메커니즘을 단정하기보다, 확인된 범위에서 신뢰 경계가 어떻게 흔들렸는지를 읽는 것이 적절하다.
전망·시사점
확인된 범위로만 좁혀 살펴보면, 이 사례가 가리키는 것은 도메인 해석(DNS)과 인증서 발급·유효성 표시라는 두 신뢰 계층을 함께 점검해야 한다는 점이다.
- 영향 범위 점검: 이번 사건의 확인된 영향 범위는 해당 ccTLD 계열(.gh, .as, .sl)에서 관리되던 일부 Google 도메인과, Google이 같은 공격의 영향을 받았다고 판단한 특정 온라인 서비스로 한정된다. 제공된 근거는 이 ccTLD 아래 일반 조직·개인 도메인이 사건의 영향 범위에 포함된다는 점을 뒷받침하지 않으므로, 해당 계열 도메인을 사용한다는 사실만으로 이 사건의 직접적 영향 범위로 연결 짓기는 어렵다.
- 무단 인증서 폐지·차단 확인: 이 사건의 핵심 대응이었던 Google의 CRLSets를 통한 즉시 차단과 발급 기관과 함께하는 폐지 조치가, 인증서 신뢰 경계를 다시 복구하는 통로가 되는지 확인하는 것이 중요하다.
- 사용자 안내: 피싱·사칭이 정상적인 HTTPS 표시와 함께 나타날 수 있으므로, 주소창의 자물쇠만으로 안전성을 판단하지 않도록 안내할 필요가 있다.
확인되지 않는 영역도 함께 남긴다. 운영사 침해의 구체적 수법, 공격자 정체, 무단 인증서 발급 기관, 피해 규모, 그리고 레지스트리 수준의 보호가 이 공격에서 실제로 유효했는지는 제공된 근거로 확인되지 않는다. 이 부분들은 추후 확인 자료가 나오는 대로 보완이 필요하다.
참고자료
함께 읽으면 좋은 글
- CVE-2023-22894: Strapi 관리 패널의 민감정보 평문 저장 취약점, CISA KEV 등재 이후 점검 필요
- CVE-2016-3081: Apache Struts 명령 주입 취약점의 KEV 등재와 레거시 애플리케이션 점검
- CVE-2015-3306: ProFTPD mod_copy 모듈의 무인증 파일 읽기·쓰기 취약점과 FTP 서버 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!