해커, Google 등 위조 TLS 인증서 탈취

원제: Hackers obtain counterfeit TLS certificates for Google and other large services

왜 중요한가

ccTLD 레지스트리 침해를 통한 TLS 인증서 위조는 PKI 신뢰 체계 전반에 대한 심각한 위협 사례로, 도메인 기반 인증 모델의 구조적 취약점을 드러낸다.

2026년 10월 6일 Google이 공개한 바에 따르면, 공격자들이 .gh, .sl, .as 세 개의 국가코드 최상위 도메인(ccTLD)을 장악해 Google을 포함한 다수 글로벌 서비스의 무단 TLS 인증서를 발급받았다. Google은 Chrome에서 해당 인증서를 차단하고 인증 기관(CA)과 협력해 취소 조치를 완료했다고 밝혔다.

공격자들은 가나(.gh), 시에라리온(.sl), 아메리칸사모아(.as)의 ccTLD 레지스트리 세 곳을 침해한 뒤, 해당 네임스페이스 내 선택된 도메인의 권한 있는 DNS 레코드를 변조했다. DNS를 통제함으로써 자동화된 도메인 제어 검증(DCV) 절차를 통과해 'Google 도메인 여러 개'와 '다수의 글로벌 브랜드 및 널리 사용되는 온라인 서비스'에 대한 무단 인증서를 획득했다.

TLS 인증서는 웹사이트와 메일 서버 등 인터넷 인프라의 인증 및 암호화를 뒷받침하는 핵심 자격 증명이다. 무단 인증서를 보유한 공격자는 해당 인프라를 암호학적으로 사칭할 수 있어, 중간자 공격(MITM) 등에 악용될 수 있다.

Google은 Chrome을 업데이트해 식별된 무단 인증서를 모두 차단했으며, CA와 협력해 Google 소유 도메인 관련 인증서 취소를 완료했다. 현재 Chrome 사용자는 별도 조치 없이 보호된다고 밝혔다.

다만 Google은 DNS 하이재킹의 복잡성 탓에 모든 피해 도메인을 식별했다고 보장할 수 없으며, Chrome의 차단 조치가 비Chrome 사용자를 안정적으로 보호하지 못한다고 경고했다. 아울러 도메인 소유자들에게 인증서 투명성(Certificate Transparency) 로그 모니터링과 Certification Authority Authorization(CAA) DNS 레코드 설정을 권고했다. 피해를 입은 다른 조직의 명단, 발급된 무단 인증서의 총 수량, 미발견 인증서의 존재 여부는 아직 공개되지 않았다.

출처

arstechnica.com — 원문 읽기 →