Google 도메인 하이재킹 사건, ccTLD 레지스트리 침해가 불러온 결과는?

가나(.gh), 아메리칸사모아(.as), 시에라리온(.sl)의 국가코드 최상위 도메인(ccTLD)을 위탁 운영하던 제3자 운영사가 침해를 당하면서, 공격자가 권한 있는 DNS 레코드를 직접 수정해 Google 산하 도메인의 제어권을 탈취하는 하이재킹 사건이 벌어졌습니다.

ccTLD 레지스트리 침해 및 Google 도메인 하이재킹 개요

도메인 네임 시스템(DNS)의 신뢰 체계는 최상위 루트부터 하위 도메인으로 이어지는 계층 구조로 이루어져 있습니다. 이번 사건의 핵심은 특정 국가의 도메인 관리를 위탁받은 제3자 운영사가 공격을 당했다는 점입니다.

침해 대상이 된 ccTLD는 다음과 같습니다.

구분 대상 국가 및 도메인 침해 지점
ccTLD 레지스트리 가나(.gh), 아메리칸사모아(.as), 시에라리온(.sl) ccTLD 위탁 운영 제3자 운영사

이처럼 레지스트리 단계의 운영사가 침해되면, 해당 TLD 하위에 있는 모든 도메인의 설정값이 공격자 의도대로 바뀔 수 있는 심각한 보안 취약점이 생겨납니다.

DNS 레코드 변조를 통한 공격 메커니즘

공격자는 침해된 위탁 운영사의 시스템을 통해 권한 있는 DNS(authoritative DNS) 레코드를 직접 수정할 수 있는 통제권을 확보했습니다. DNS 체계에서 가장 높은 수준의 권한을 손에 넣은 셈이며, 공격은 다음과 같은 단계로 진행되었습니다.

  1. 운영사 권한 탈취: 가나, 아메리칸사모아, 시에라리온의 ccTLD 위탁 운영사 시스템 침해.
  2. DNS 레코드 직접 수정: 권한 있는 DNS(authoritative DNS) 레코드를 고칠 수 있는 통제권 확보.
  3. 트래픽 경로 변경: Google 관련 도메인의 조회 결과를 공격자가 제어하는 서버 쪽으로 리다이렉션해 도메인 하이재킹 수행.

사용자가 정상적인 Google 관련 도메인에 접속하려 해도 DNS 레코드가 변조된 탓에 공격자가 설정한 가짜 서버로 연결되는 구조가 만들어졌습니다.

무단 HTTPS 인증서 발급과 브랜드 사칭 위험

DNS 하이재킹에서 한 걸음 더 나아가, 공격자는 탈취한 도메인 제어권을 이용해 보안 신뢰의 핵심인 HTTPS 인증서까지 무단으로 발급받았습니다.

1. 승인되지 않은 인증서 발급

공격자는 하이재킹한 Google 산하 도메인에 승인되지 않은 HTTPS 인증서를 발급받았습니다.

2. 브랜드 사칭 및 콘텐츠 노출

무단으로 발급된 인증서는 브라우저에서 ‘자물쇠 아이콘’과 같은 보안 연결 표시를 만들어 냅니다. 공격자는 이 표시를 앞세워 다음과 같은 위험 행위를 벌일 수 있었습니다.

  • 정상 브랜드 사칭: 인증서를 적용한 가짜 사이트를 세워 사용자가 Google의 공식 서비스라고 믿게 함.
  • 임의 콘텐츠 노출: 방문자에게 공격자가 의도한 악성 콘텐츠나 피싱 페이지를 노출.

Google의 대응 조치: CRLSets 및 인증서 폐지

Google은 무단 인증서 발급 사실을 인지한 뒤 사용자 피해를 최소화하고자 기술적 대응 조치를 즉각 시행했습니다.

CRLSets를 통한 즉시 차단

Google은 자체 도메인에 무단으로 발급된 인증서를 Chrome 브라우저에서 즉시 차단하려 CRLSets를 활용했습니다. CRLSets는 인증서 폐지 목록(CRL)의 업데이트 속도를 끌어올려, 유효기간이 남았더라도 보안상 문제가 있는 인증서를 브라우저 수준에서 빠르게 거부하는 메커니즘입니다.

인증서 폐지 및 보호 확장

브라우저 차단에 그치지 않고 Google은 해당 인증서를 발급한 기관과 협력해 인증서 폐지(Revocation) 절차를 진행했습니다. Chrome 외의 다른 클라이언트 환경에서도 해당 무단 인증서가 신뢰되지 않도록 보호 범위를 넓힌 것입니다.

시사점: DNS와 인증서 신뢰 계층의 통합 점검 필요성

이번 사건은 기업이 자체적으로 보안 설정을 철저히 하더라도, 상위 계층인 ccTLD 레지스트리나 위탁 운영사의 보안 수준에 따라 전체 신뢰 체계가 무너질 수 있음을 보여줍니다.

DNS 관리자와 보안 담당자가 짚어둘 관점은 다음과 같습니다.

  1. 공급망 신뢰 경계의 확장: 도메인 관리 주체가 외부 위탁 운영사에 있을 경우, 해당 운영사의 보안 거버넌스가 그대로 기업의 보안 경계에 들어옵니다.
  2. DNS-인증서 연계 공격 대비: DNS 제어권 탈취가 곧바로 무단 인증서 발급으로 이어질 수 있다는 점을 고려해, 인증서 발급 및 갱신 과정 모니터링을 강화해야 합니다.
  3. 신속한 폐지 메커니즘 확보: 무단 인증서 발급 시 CRLSets와 같은 빠른 차단 수단과 발급 기관과의 긴밀한 협조 체계가 피해 확산을 막는 핵심 요소임을 확인했습니다.

댓글 남기기