yozm.tech
피드로 돌아가기
news.hada.ioHOTAI 재작성

구글 등 대형 서비스, 위조 TLS 인증서로 해킹 위험

최근 해커들이 3개 국가 코드 최상위 도메인(ccTLD)을 장악해 구글을 포함한 여러 대형 온라인 서비스의 위조 TLS(전송 계층 보안) 인증서를 무단 발급받았습니다. 이는 DNS 레코드 조작을 통해 도메인 통제권 검증을 우회한 것으로, 구글은 크롬(Chrome) 업데이트로 해당 인증서를 차단하고 사용자들에게 추가적인 보안 조치를 권고했습니다.

3시간 전·2026.10.07·읽기 2분·neo https://news.hada.io/user/neo

최근 해커들이 가나(.gh), 시에라리온(.sl), 미국령 사모아(.as) 등 3개 국가 코드 최상위 도메인(ccTLD)을 장악하여 구글(Google)을 비롯한 여러 대형 온라인 서비스의 위조 TLS(전송 계층 보안) 인증서를 무단으로 발급받는 사건이 발생했습니다. 이 공격은 도메인 소유자의 인프라를 직접 침해하거나 인증기관의 규정을 위반하지 않고, 권한 DNS(도메인 이름 시스템) 레코드와 네임서버 위임을 조작하여 자동화된 도메인 통제권 검증을 통과하는 방식으로 이루어졌습니다.

공격자들은 해당 ccTLD에 속한 일부 도메인의 권한 DNS 레코드를 변경하여 선택한 웹사이트의 IP 주소를 바꾸고 트래픽을 가로챌 수 있게 되었습니다. 이렇게 무단 발급된 인증서에는 여러 구글 도메인과 주요 글로벌 브랜드, 널리 사용되는 온라인 서비스가 포함되었으나, 구글은 자사 피해 도메인이나 다른 피해 조직의 이름을 공개하지 않았습니다. 구글은 확인된 무단 인증서를 모두 차단하도록 크롬(Chrome) 브라우저를 업데이트했으며, 발급 인증기관과 협력하여 구글 도메인용 인증서를 폐기하는 조치를 취했습니다. 하지만 발견되지 않은 인증서나 크롬 외 브라우저 사용자 보호에는 한계가 있어, 도메인 소유자들에게 인증서 투명성 로그 감시와 CAA(인증기관 권한 부여) DNS 레코드 게시를 권고했습니다.

이번 사건은 웹사이트의 신뢰성을 보장하는 TLS 인증서 시스템의 취약점을 다시 한번 드러냈습니다. TLS 인증서는 웹사이트와 사용자 간의 통신을 암호화하고 웹사이트의 신원을 보증하는 중요한 보안 요소입니다. 공격자가 위조 인증서를 확보하면 합법적인 사이트를 사칭하여 사용자 트래픽을 가로채거나 민감한 정보를 탈취할 수 있습니다. 과거 2011년 디지노타르(DigiNotar) 해킹 사건처럼 인증기관 침해 사례도 있었지만, 이번에는 DNS 시스템 자체의 취약점을 악용했다는 점에서 주목할 만합니다. 이는 도메인 소유자들이 브라우저의 차단 기능에만 의존하지 않고, 자체적인 보안 강화 노력이 필수적임을 시사합니다. 특히, 인증서 투명성 로그를 주기적으로 확인하고, 특정 인증기관만 인증서를 발급할 수 있도록 CAA 레코드를 설정하는 것이 중요합니다. 이러한 조치들은 잠재적인 위협으로부터 사용자들을 보호하고 웹 생태계의 신뢰를 유지하는 데 기여할 것입니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
왜 3점인가

일반적인 보안 이슈로, 1인 창업자가 해결하기에는 시장 진입 장벽이 높고 경쟁이 치열할 수 있습니다. 특정 틈새시장을 공략해야 합니다.

문제 / 미충족 수요

도메인 소유자들이 자신의 도메인에 대한 무단 TLS 인증서 발급 여부를 실시간으로 파악하고 대응하기 어렵습니다.

한국 시장
국내 불명한국 도메인(.kr)을 사용하는 기업이나 개인도 유사한 위협에 노출될 수 있으므로, 관련 모니터링 서비스에 대한 수요가 있을 수 있습니다.
수익 모델

B2B SaaS 구독 · 돈 내는 주체: 중소기업, 웹 호스팅 서비스 제공자, 개인 도메인 소유자

1인 실현 가능성
3/5

인증서 투명성 로그 데이터는 공개되어 있으나, 이를 분석하고 알림을 제공하는 시스템 구축에는 기술적 이해와 개발 노력이 필요합니다.

진입 지점 (Wedge)

특정 ccTLD(.kr 등)에 특화된 인증서 투명성 로그 모니터링 및 알림 서비스

이번 주 첫 실험

한국 도메인(.kr)에 대한 인증서 투명성 로그 데이터를 수집하고 이상 징후를 탐지하는 PoC(개념 증명) 시스템 개발

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기