Pulse 게시 ·

.gh·.sl·.as 레지스트리 탈취로 Google 도메인 인증서 무단 발급

The Hacker News에 따르면 공격자가 .gh·.sl·.as 레지스트리를 탈취해 Google·YouTube 도메인의 HTTPS 인증서를 무단 발급받았다. Google 자체 시스템은 침해되지 않았다. 매체가 확인한 인증서 12개는 모두 폐기됐으며, Google은 Chrome에서 해당 인증서를 차단했다고 밝혔다.

Google은 10월 6일 사건을 공개했으며, 매체는 인증서 투명성 로그에서 9월 22~27일 발급된 7개 도메인의 인증서 12개를 확인했다.

확인된 인증서는 Let's Encrypt 11개·ZeroSSL 1개이며, 10월 7일 조회 기록에서는 모두 폐기된 상태였다.

공격자는 권한 있는 DNS 레코드를 변경했다. Google은 인증기관의 잘못을 의심할 이유가 없다고 밝혔다.

Google은 다른 조직의 인증서도 Chrome에서 차단했지만 모든 피해 도메인을 찾아냈다고 보장하지 않았으며, 다른 브라우저에는 같은 보호가 적용되지 않는다.

도메인 소유자는 지역·미사용 도메인까지 인증서 투명성 로그를 감시하고, 무단 인증서를 발급한 인증기관에 신고할 수 있다.

엄격한 CAA 설정은 DNS 탈취 중에는 우회될 수 있지만, 복구 뒤 공격자가 기존 도메인 검증을 재사용해 인증서를 추가 발급받는 경로를 막는다.

원문