해커들, Google과 다른 대형 서비스의 위조 TLS 인증서 확보

1 hour ago 3

공격자들이 국가 코드 최상위 도메인(ccTLD) 3개를 장악하고 DNS 레코드를 조작해 Google과 여러 대형 온라인 서비스의 TLS 인증서를 무단 발급받음 권한 DNS 레코드와 네임서버 위임을 변경해 자동화된 도메인 통제권 검증을 통과했으며, 피해 도메인 소유자의 인프라 침해나 인증기관의 규정 위반은 없었음 Google은 확인한 무단 인증서를 모두 차단하도록 Chrome을 업데이트했으며, 발급 인증기관과 협력해 Google 도메인용 인증서를 폐기함 피해 도메인과 다른 피해 조직의 이름, 무단 발급 규모는 공개되지 않았으며, 미발견 인증서와 Chrome 외 브라우저 사용자의 보호에는 한계가 있음 도메인 소유자는 브라우저 차단에만 의존하지 말고 인증서 투명성 로그를 감시하며, 인증서 발급 권한을 제한하는 CAA DNS 레코드를 게시해야 함 DNS 장악을 통한 인증서 무단 발급 공격자들이 .gh, .sl, .as 국가 코드 최상위 도메인에 일련의 공격을 가한 뒤, 해당 영역에 속한 일부 도메인의 권한 DNS 레코드를 변경함 선택한 웹사이트의 IP 주소를 바꾸고 트래픽을 송수신할 수 있게 됨 네임서버 위임과 DNS 레코드를 조작해 신청자의 도메인 통제권을 확인하는 업계 표준 검증을 통과함 무단 인증서 발급 대상에는 여러 Google 도메인, 주요 글로벌 브랜드와 널리 쓰이는 온라인 서비스가 포함됨 Google은 자사 피해 도메인이나 다른 피해 조직의 이름을 공개하지 않음 이번 사건에서 도메인 소유자의 인프라는 침해되지 않았으며, 인증기관도 모든 요구사항을 준수함 TLS 인증서가 제공하는 신원 보증 TLS 인증서는 웹사이트, 메일 서버 등 인터넷 인프라의 인증과 암호화 보호를 뒷받침하는 암호학적 자격 증명임 X.509 인증서는 디지털 서명으로 google.com 같은 도메인 이름과 공개키를 연결함 공개키는 누구나 볼 수 있지만, 개인키는 웹사이트 운영자만 보유함 연결 과정에서 키의 대응 관계를 확인하면 방문자는 사칭 사이트가 아닌 실제 사이트에 접속했음을 알 수 있음 공격자가 무단 발급 인증서를 보유하면 피해 인프라를 암호학적으로 사칭할 수 있음 Chrome 차단과 남아 있는 불확실성 Google은 확인된 무단 인증서 전부를 차단하도록 Chrome을 업데이트하고, 발급 인증기관과 협력해 Google 서비스용 인증서를 폐기함 Chrome 사용자는 보호를 위해 별도 조치를 취할 필요가 없음 공식적인 인증서 폐기 절차는 ...

Read Entire Article