DEEP DIVE REPORT

폐기된 CDN 도메인 재등록 위험: 하드코딩된 외부 자산 참조를 점검하는 방법

SecurityDesk
2026.09.21 조회 2

개요

개요 인포그래픽
폐기된 CDN 도메인이 새 소유자에게 재등록되면서, 여전히 수천 개의 웹사이트와 코드 저장소가 그 도메인을 호출하고 있는 사실이 드러났다. 이 사례가 중요한 이유는 도메인 하나 자체가 아니라, 수많은 조직의 서비스와 사이트에 심어진 '외부 자산'이 조직의 인식 없이 알 수 없는 제3자의 통제를 받게 될 수 있다는 점이다. 기존에 하드코딩된 참조가 그대로 남아 있으면, 그 도메인이 새 소유자 인프라로 해석될 수 있고, 스크립트 등 실행 가능한 자산이 그렇게 참조되는 경우 브라우저 실행 위험이 생길 수 있다. 점검의 관점에서 이는 하드코딩된 외부 자산 참조가 접근 통제 못지않게 관리해야 할 신뢰 경계라는 점을 보여주는 사례다.

배경·현황

수년 전에 철수한 CDN이 있었다. 자산을 서빙하던 도메인은 철수 이후 만료되어 방치됐다. 2025년 7월, 누군가 그 도메인을 등록했다(The Hacker News). 변하지 않은 것은 호출자들이다. 수천 개의 웹사이트와 코드 저장소가 여전히 같은 도메인과 같은 경로를 참조하고 있다.

새 소유자는 도메인 전체에 대한 와일드카드 DNS를 보유하고 있어, 도메인 아래 어떤 호스트네임도 그 사람의 인프라를 가리키도록 해석된다. 현재 최상위 도메인에는 광고가 많은 미디어 다운로더 페이지가 서빙되고 있다.

주요 사례·변화

이 사례의 경로는 CDN 철수 → 도메인 방치 → 재등록 → 와일드카드 DNS 설정 → 기존 하드코딩 참조가 새 소유자 인프라로 해석되도록 바뀌었다는 요약이 가능하다. 기존 사이트들은 아무 변경 없이 같은 도메인과 경로를 호출하기 때문에, 새 소유자가 서빙하는 콘텐츠가 해당 사이트 사용자의 브라우저에서 실행될 수 있다. 여기서 핵심은 지금 서빙되는 콘텐츠의 성질이 아니라, 앞으로 어떤 콘텐츠를 서빙할지 결정 권한이 누구에게 있는가의 문제다.

산업·기술 영향

이 구조가 조직에 주는 영향을 조건부로 해석하면 다음과 같다.

  • 와일드카드 DNS 해석 범위: 새 소유자는 도메인 전체에 와일드카드 DNS를 보유하고 있어, 도메인 내 모든 호스트네임이 새 소유자 인프라를 가리키도록 해석된다. 따라서 기존에 그 도메인을 하드코딩해 호출하던 요청도 새 소유자의 인프라로 해석될 수 있다.
  • 보이지 않는 의존 이전: 해당 재등록 도메인을 계속 참조하는 웹사이트와 코드 저장소의 요청은 새 소유자가 제어하는 인프라로 해석될 수 있다. 이 참조가 조직의 인식 없이 남아 있는지를 확인하려면 능동적인 점검이 필요하다.
  • 경보 귀인: 브라우저 기반 모니터링은 특정 조건에서 실행된 페이로드의 경보까지, 이를 실행한 실제 사용자의 실제 기기에서 전송된 이벤트로 보고한다. 예를 들어 특정 국가의 로그인 사용자에게만 발동한 페이로드도, 그 페이로드를 실행한 브라우저가 경보를 보내므로 보고된다.

공통 지점은 이 모든 것이 상대적으로 비용이 낮은 측정 절차, 즉 브라우저에서 실제로 무엇이 실행되는지 확인하는 단계를 통해 드러날 수 있다는 점이다.

전망·시사점

이 사례는 조직이 지금부터 시작할 수 있는 대응을 보여준다.

안전한 측정. Content-Security-Policy-Report-Only 헤더를 추가하면 된다. 이 헤더는 아무것도 강제하지 않고, 아무것도 차단하지 않으며, 사이트 동작을 바꾸지 않는다. 정책이 차단했을 항목만 보고할 뿐이다. 그래서 최초 배포는 운영에 영향을 주지 않는 안전한 측정 운동이 되며, 사이트에 실제로 어떤 코드가 실행 중인지 알기 필요한 데이터를 수집할 수 있다. 첫 단계는 HTTP 응답 헤더를 추가한 뒤 48시간 동안 돌아오는 데이터를 읽는 것이다. 사용자 브라우저에서 코드를 실행 중인 것들의 목록은 거의 항상 예상과 다르다고 보고된다.

한계. 이 분석은 단일 출처(The Hacker News 기사)에 기반하며, 독립적인 교차 검증 자료는 부재하다. 정확한 도메인 이름과 원래 CDN 제공자, 정확한 규모('수천 개'), 새 소유자의 정체와 의도, 악성 전환의 실제 여부는 확인되지 않았다. 추가 확인이 이루어질 때까지 이 상황은 확정된 공격이 아닌 잠재적 위협으로 볼 수 있다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9