TL;DR

  • .gh, .sl, .as ccTLD 도메인 탈취로 여러 Google 도메인과 다른 기관의 도메인을 대상으로 무단 HTTPS 인증서가 발급됐으며, Chrome은 CRLSets로 해당 인증서를 차단함.
  • 공격자는 Google 시스템이 아닌 제3자 국가 코드 최상위 도메인(ccTLD)을 침해하고 권한 DNS 레코드를 변경했으며, 영향을 받은 인증서를 발급한 인증 기관(CA)의 잘못이 있다고 볼 근거는 없음.
  • 인증서 투명성(CT) 로그에서 추가 피해 조직이 확인돼 Chrome이 해당 인증서도 선제 차단했으며, Chrome 사용자는 별도 조치를 취할 필요가 없음.
  • 도메인 소유자는 전체 도메인을 대상으로 CT 로그를 지속 모니터링하고, ACME 계정 바인딩을 포함한 제한적 CAA 레코드를 게시해야 함.
  • Chrome은 Chrome Root Program과 새로운 Chrome Quantum-resistant Root Program을 통해 인증서 유효기간과 도메인 제어 검증(DCV) 재사용을 줄이는 등 HTTPS 생태계 개선을 이어갈 계획임.

최근 ccTLD 도메인 탈취에 대한 Chrome의 대응

  • Chrome 보안 및 네트워킹 팀은 지난주 가나의 .gh, 시에라리온의 .sl, 아메리칸사모아의 .as 국가 코드 최상위 도메인(ccTLD) 네임스페이스에서 발생한 일련의 도메인 탈취를 파악함.
  • 이번 사건은 Google 시스템 침해가 아니라 제3자 ccTLD 침해로 발생했으며, 이에 따라 .gh, .sl, .as로 끝나는 모든 도메인이 위험에 노출됨.
  • 공격자는 권한 DNS 레코드를 변경하고 여러 Google 도메인과 다른 조직의 도메인을 대상으로 무단 HTTPS 인증서를 발급받음.
  • 공격의 특성상 영향을 받은 인증서를 발급한 인증 기관(CA)이 잘못을 저질렀다고 볼 근거는 없음.
  • 통상적인 사고 대응 절차에 따라 Chrome은 CRLSets를 통해 Google 서비스에 사용되는 무단 인증서를 즉시 차단함. Chrome 이외의 클라이언트 사용자도 보호되도록 발급 CA와 협력해 인증서 폐기를 진행함.
  • 초기 대응 뒤 인증서 투명성(CT) 로그를 확인한 결과, 여러 글로벌 주요 브랜드와 널리 이용되는 온라인 서비스를 포함한 추가 조직도 같은 공격의 영향을 받은 것으로 파악됨. Chrome은 해당 사이트 사용자 보호를 위해 관련 인증서를 선제 차단하고, 가능한 경우 영향을 받은 조직에 조사 결과와 조치를 알림.
  • Chrome 사용자는 보호를 위해 별도 조치를 취할 필요가 없음.

도메인 소유자가 자신과 사용자를 보호하기 위해 해야 할 일

  • Chrome은 사건 중 영향을 받은 ccTLD 전반에서 의심스러운 무단 인증서를 식별하고 차단했지만, 사용자 보호를 브라우저 측 대응에만 의존해서는 안 됨.
  • DNS 탈취는 복잡하므로 Chrome 분석이 영향을 받은 도메인을 전부 식별했다고 보장할 수 없으며, Chrome의 개입이 Chrome 이외의 사용자까지 안정적으로 보호하지도 않음.
  • 도메인 소유자는 자신의 네임스페이스에서 어떤 인증서와 CA를 허가했는지 가장 잘 파악할 수 있으므로 다음 조치를 권장함.
  • 모든 도메인의 CT 로그를 지속적으로 모니터링함. Chrome이 기본적으로 신뢰하는 모든 인증서는 공개 CT 로그에 기록돼야 하므로, 로그 모니터링은 도메인 인증서 발급 시 거의 실시간으로 알림을 제공함. 파킹된 도메인과 지역 ccTLD를 포함해 전체 도메인 포트폴리오를 모니터링해야 하며, .gh, .sl, .as 도메인 운영자는 최근 CT 로그에서 예상하지 못한 인증서 발급을 검토해야 함.
  • ACME 계정 바인딩을 포함해 제한적인 CAA 레코드를 게시함. 인증 기관 권한 부여(CAA) DNS 레코드는 도메인 소유자가 인증서 발급을 허용하는 CA를 지정하도록 함. CAA는 DNS 탈취가 진행 중일 때 인증서 발급을 막지는 못하지만, DNS 제어권 복구 뒤 중요한 보호책이 되며 일부 라우팅 기반 및 HTTP 공격을 완전히 방지할 수 있음.
  • CA는 완료된 도메인 제어 검증(DCV)을 캐시하고 이후 발급에 재사용할 수 있음. 특히 허가된 계정과 검증 방식으로 발급을 제한하는 엄격한 CAA 정책을 복구하면, 탈취가 끝난 뒤 공격자가 캐시된 검증 상태로 새 인증서를 발급하는 일을 막을 수 있음.

웹 보안 개선을 위한 지속적인 노력

  • 도메인 소유자 측 방어와 함께 일시적인 라우팅 및 DNS 침해가 웹 안전에 미치는 영향을 줄이기 위해 더 넓은 커뮤니티와 계속 협력할 예정임.
  • 사용자 보호를 위해 Chrome Root Program과 새로운 Chrome Quantum-resistant Root Program을 통해 인증서 유효기간 단축과 DCV 재사용 축소 등 장기적인 HTTPS 생태계 개선을 추진할 계획임.