.gh, .sl, .as 국가도메인 탈취당해 구글 등 대형 서비스에 위조 TLS 인증서 발급
- 공격자가 .gh(가나), .sl(시에라리온), .as(아메리칸사모아) 국가도메인 레지스트리를 탈취해 권한 DNS 레코드와 네임서버 위임을 조작, 도메인 제어 검증을 통과해 구글 도메인 여러 개와 다른 대형 브랜드의 위조 TLS 인증서를 발급받음
- 구글은 크롬을 업데이트해 무단 인증서를 차단하고 발급 CA와 협력해 구글 도메인 인증서를 폐기했으며, 이번 사건은 CA 침해가 아니고 CA들은 요구사항을 지켰다고 밝힘
- 구글은 피해 도메인 목록과 발급된 인증서 개수를 공개하지 않았고, DNS 탈취가 복잡해 모든 피해 도메인을 찾아냈다고 보장할 수 없다고 밝힘
- 도메인 소유자는 인증서 투명성 로그에서 예상치 못한 발급을 감시하고 CAA 레코드를 게시해 DNS 통제가 복구된 뒤 캐시된 검증 데이터가 재사용되는 것을 막으라고 구글이 권고함
- 2011년 DigiNotar 해킹으로 구글닷컴 등 200개 넘는 도메인의 위조 인증서가 발급돼 이란 관련 30만 명 이상이 표적이 된 전례가 있고, 공식 폐기 절차가 느려 브라우저가 자체 차단 목록을 운영함
Hacker News opinions
구글 블로그를 보면 .gh, .sl, .as로 끝나는 도메인 전부가 위험해진 거라고 하는데, TLD 레지스트리가 통째로 털린 거임. 이 사건 1차 출처가 이것밖에 없다는 게 좀 그렇다.
다른 제출글에도 구글 블로그 링크밖에 없더라. 결국 원출처는 구글 보안 블로그 하나임.
새로운 일도 아님. 구글이 몇 년 전에 자사 사이트에 ccTLD 안 쓰기로 한 게 바로 이 때문이었음.
영향받은 ccTLD는 AS가 아메리칸사모아, GH가 그린란드, SL이 시에라리온임.
GH는 그린란드가 아니라 가나임. 그린란드는 .gl이고.
HPKP였으면 막을 수 있었던 일 같은데 CAA로는 못 막음. 근데 HPKP는 이미 폐기됐지.
ACME 계정 바인딩을 붙인 CAA면 막을 수 있음. HPKP가 폐기된 건 프로덕션에 쓰기 너무 위험해서임.
진짜 문제는 대역 외 업데이트 경로가 없다는 거임. 모바일 앱이면 앱스토어로 CA 목록을 밀어넣겠지만, 브라우저는 브라우저로밖에 못 고침.
인증서 피닝 같은 대책이 있는데도 이게 된다는 게 이해가 안 됨. 내가 뭘 놓치고 있는 거임? ccTLD가 그런 걸 지원 안 하는 건가?
정리하면 ccTLD DNS가 털리고 CAA 레코드가 지워진 상태로 주요 CA의 도메인 검증을 통과한 거임. google.as는 2026-09-27에 Let's Encrypt 인증서가 발급됐고 구글은 평소 자체 CA인 Google Trust Services를 씀. 발급을 구글로 제한하는 건 CAA 레코드뿐이라 DNS를 훔치면 인증서 발급도 훔치는 셈임. 이번 건은 CA 침해가 아님.