공격자들이 구글 시스템을 뚫은 것은 아닙니다. 이들은 .gh(가나), .sl(시에라리온), .as(아메리칸사모아) 국가 코드 최상위 도메인과 관련된 제3자 인프라를 침해한 뒤, 일부 도메인의 권한 DNS 정보를 바꿨습니다. 그 결과 구글 도메인 여러 개와 다른 조직의 도메인에 대한 무단 HTTPS 인증서를 발급받았습니다.
1
4
DNS 변경만으로 인증서를 받을 수 있었던 이유
인증기관(CA)은 HTTPS 인증서를 발급하기 전에 신청자가 해당 도메인을 통제하는지 확인합니다. 이번 사건에서는 공격자들이 관련 DNS 정보를 조작해 도메인 통제 확인 절차를 통과했습니다. 다만 공개된 보도만으로는 각 인증서에 어떤 구체적인 확인 방식이 적용됐는지 알 수 없습니다.
1
4
핵심은 TLS 암호화 자체가 깨진 것이 아니라, 도메인을 통제한다는 증거가 공격자 손에 넘어갔다는 점입니다. 인증기관의 확인은 도메인 통제 여부를 살피는 절차이므로, 관련 DNS를 바꿀 권한이 있으면 실제 서비스 웹사이트에 침입하지 않고도 인증서 발급 요건을 충족할 수 있습니다.
4
구글이 밝힌 사실과 공개되지 않은 내용
구글은 문제가 발생한 네임스페이스가 .gh, .sl, .as라고 밝혔습니다. 이들 도메인 인프라 침해로 구글 도메인 여러 개와 다른 조직의 도메인에 대한 무단 인증서가 발급됐으며, 구글 자체 시스템은 침해되지 않았다고 설명했습니다.
1
공격자가 처음에 도메인 인프라에 어떻게 접근했는지, 영향을 받은 조직과 인증서의 전체 목록이 무엇인지는 공개된 설명에 담기지 않았습니다. 인증서가 발급됐다는 사실만으로 공격자가 실제 이용자의 트래픽을 가로챘다고 단정할 수도 없습니다.
1
4
크롬 대응과 도메인 소유자가 할 일
구글은 확인한 무단 인증서를 크롬에서 차단하고 인증기관과 함께 인증서 폐기를 진행했다고 밝혔습니다. 다만 확인된 인증서를 차단했다는 사실만으로 모든 무단 인증서를 찾아냈거나 모든 이용자가 보호된다고 볼 수는 없습니다.
1
16
영향을 받을 수 있는 접미사 아래 도메인을 관리한다면 등록기관 계정 접근 권한, 네임서버 위임 설정, 권한 DNS 레코드가 정상인지 확인하는 것이 좋습니다. 인증서 투명성(Certificate Transparency) 로그에서 승인하지 않은 인증서가 발급됐는지도 살펴볼 수 있습니다. 예상하지 못한 인증서를 발견하면 조사에 나서고 관련 등록기관·레지스트리 및 인증기관에 연락해야 합니다.
16
DigiNotar·Sea Turtle과는 무엇이 다른가
2011년 DigiNotar 사건은 공격자가 인증기관 자체를 침해해 구글의 와일드카드 인증서를 부정 발급받은 사례입니다. 해당 인증서는 이란 이용자를 겨냥한 중간자 공격에 사용됐습니다. 이번 사건은 인증기관을 해킹한 것이 아니라 도메인 인프라를 조작해 인증기관의 도메인 확인 절차를 통과했다는 점에서 다릅니다.
21
2019년 공개된 Sea Turtle 캠페인은 DNS 측면에서 더 가까운 비교 사례입니다. 당시 공격자들은 도메인 관리 인프라를 침해해 DNS를 바꾸고 방문자를 다른 곳으로 보내는 수법을 썼습니다. DNS를 통제하면 웹사이트의 신원에 대한 이용자의 신뢰를 악용할 수 있다는 점을 보여줍니다.
28
한편 별도의 google.tg 사례는 이번 사건과 작동 방식이 어떻게 다른지 비교할 만큼 검증 가능한 세부 정보가 제공된 자료에서 확인되지 않습니다. 이번 사건이 보여주는 교훈은 분명합니다. 인증기관이 정상적으로 서명한 인증서라도, 도메인 소유권을 증명하는 절차를 공격자가 장악했다면 정당한 소유자의 승인 없이 발급될 수 있습니다.