최근 해커들이 가나(.gh), 시에라리온(.sl), 미국령 사모아(.as) 등 3개 국가 코드 최상위 도메인(ccTLD)을 장악하여 구글(Google)을 비롯한 여러 대형 온라인 서비스의 위조 TLS(전송 계층 보안) 인증서를 무단으로 발급받는 사건이 발생했습니다. 이 공격은 도메인 소유자의 인프라를 직접 침해하거나 인증기관의 규정을 위반하지 않고, 권한 DNS(도메인 이름 시스템) 레코드와 네임서버 위임을 조작하여 자동화된 도메인 통제권 검증을 통과하는 방식으로 이루어졌습니다.
공격자들은 해당 ccTLD에 속한 일부 도메인의 권한 DNS 레코드를 변경하여 선택한 웹사이트의 IP 주소를 바꾸고 트래픽을 가로챌 수 있게 되었습니다. 이렇게 무단 발급된 인증서에는 여러 구글 도메인과 주요 글로벌 브랜드, 널리 사용되는 온라인 서비스가 포함되었으나, 구글은 자사 피해 도메인이나 다른 피해 조직의 이름을 공개하지 않았습니다. 구글은 확인된 무단 인증서를 모두 차단하도록 크롬(Chrome) 브라우저를 업데이트했으며, 발급 인증기관과 협력하여 구글 도메인용 인증서를 폐기하는 조치를 취했습니다. 하지만 발견되지 않은 인증서나 크롬 외 브라우저 사용자 보호에는 한계가 있어, 도메인 소유자들에게 인증서 투명성 로그 감시와 CAA(인증기관 권한 부여) DNS 레코드 게시를 권고했습니다.
이번 사건은 웹사이트의 신뢰성을 보장하는 TLS 인증서 시스템의 취약점을 다시 한번 드러냈습니다. TLS 인증서는 웹사이트와 사용자 간의 통신을 암호화하고 웹사이트의 신원을 보증하는 중요한 보안 요소입니다. 공격자가 위조 인증서를 확보하면 합법적인 사이트를 사칭하여 사용자 트래픽을 가로채거나 민감한 정보를 탈취할 수 있습니다. 과거 2011년 디지노타르(DigiNotar) 해킹 사건처럼 인증기관 침해 사례도 있었지만, 이번에는 DNS 시스템 자체의 취약점을 악용했다는 점에서 주목할 만합니다. 이는 도메인 소유자들이 브라우저의 차단 기능에만 의존하지 않고, 자체적인 보안 강화 노력이 필수적임을 시사합니다. 특히, 인증서 투명성 로그를 주기적으로 확인하고, 특정 인증기관만 인증서를 발급할 수 있도록 CAA 레코드를 설정하는 것이 중요합니다. 이러한 조치들은 잠재적인 위협으로부터 사용자들을 보호하고 웹 생태계의 신뢰를 유지하는 데 기여할 것입니다.