해커들은 최상위 도메인 3개를 하이재킹한 후 가짜 Google TLS 인증서를 획득했습니다.

공격자는 최상위 도메인 3개를 제어한 후 Google 도메인에 대한 가짜 TLS 인증서를 획득했습니다. Google은 해당 사건을 확인했으며 조치를 취해야 했습니다. 여러 대형 글로벌 브랜드에 발급된 자격 증명을 취소합니다.. 웹사이트를 유지하는 신뢰 체인은 가장 오래된 링크로 인해 다시 한번 실패했습니다.

작업의 핵심

  • Chrome에서 인증서가 취소되고 차단되었습니다. Google은 승인되지 않은 모든 자격 증명을 거부하도록 브라우저를 업데이트했으며 발급 기관과 함께 철회를 조율했음을 확인합니다.
  • 결함은 암호화에 있는 것이 아니라 절차에 있습니다. 공격자는 알고리즘을 깨뜨리지 않았습니다. 권한 있는 DNS 레코드를 제어하여 자동 도메인 제어 유효성 검사를 우회했습니다.
  • 명예훼손은 인증기관의 과점에 달렸다. DigiCert, Sectigo 또는 Let’s Encrypt는 현재 의문의 여지가 있는 명시적 검증 모델에 따라 연간 수백만 개의 자격 증명을 발급합니다.

3개국 도메인과 과신한 ​​자동 검증

공격은 소위 말하는 가나, 시에라리온, 아메리칸 사모아 등 최상위 도메인인 .gh, .sl 및 .as를 대상으로 이루어졌습니다. ccTLD. 침입자 해당 공간 내의 특정 도메인에 대한 권한 있는 DNS 레코드를 수정했습니다. 그리고 이러한 제어를 통해 인증 기관에서 요구하는 자동 검사를 통과했습니다. 어떤 알고리즘도 깨질 필요가 없었습니다.

그 결과, 회사의 성명에 따르면 ‘여러 Google 도메인’과 ‘여러 주요 글로벌 브랜드 및 널리 사용되는 온라인 서비스’에 대해 합법적인 기관이 서명한 인증서가 탄생했습니다. 더 마운틴 뷰 시그니처 승인되지 않은 모든 자격 증명을 차단하도록 Chrome을 업데이트했습니다. 그리고 발급 당국과 협력하여 이를 취소했습니다. 문제는 캘린더입니다. 발급과 차단 사이에 Chrome 생태계 외부에서 인증서가 여전히 유효한 창이 있습니다.

TLS 프로토콜은 도메인 이름을 공개 키에 바인딩하기 위해 외부 권한을 사용합니다. 해당 기관이 서명하면 브라우저는 이에 따릅니다. 인증서를 요청한 사람이 실제로 도메인을 관리하는지 확인하기 위해 도메인 제어 유효성 검사가 존재합니다. DNS를 확보한 상태에서는 확인 절차가 필요합니다. 거기 구멍이 있어요.

인증기관 과점화 의혹

이 사건은 초점을 매우 집중된 시장으로 되돌려 놓았습니다. 몇몇 기관에서는 브라우저의 유효성을 검사하는 거의 모든 인증서를 발급합니다.. DigiCert, Sectigo, Let’s Encrypt 및 나머지 인증 기관은 자동화된 프로세스를 통해 규모 면에서 경쟁하며, 이러한 자동화 덕분에 암호화된 웹이 예외가 아닌 표준이 되었습니다. 또한 손상된 DNS 계정을 지구상의 모든 브라우저에서 유효한 자격 증명으로 바꾸는 것입니다.

구글은 자격 증명이 이미 취소되었으며 사용자에 대한 사용 증거가 없다고 주장하지만 얼마나 많은 도메인이나 어떤 브랜드가 노출되었는지는 자세히 밝히지 않았습니다. 불투명도는 스크립트의 일부입니다. 인증서 투명성 레지스트리는 무단 방출을 정확하게 감지하기 위해 존재합니다.이 경우에는 울타리가 닫히기 전에 방송이 완료되었습니다.

암호화는 실패하지 않았습니다. 디지털 ID의 키를 누구에게 제공할지 결정하는 절차가 실패했습니다.

DigiNotar에서 국가 도메인까지: 스페인이 반복할 수 없는 교훈

가장 불편한 선례는 DigiNotar이다. 네덜란드 인증 기관은 2011년 해킹을 당한 후 google.com 및 기타 서비스에 대한 사기 인증서를 발급했습니다. 몇 주 후 파산을 선언했고 업계는 규칙을 다시 작성했습니다. 그 에피소드를 통해 오늘날 각 방송을 모니터링하는 더욱 엄격한 통제와 투명성 기록이 탄생했습니다. 패턴은 다른 래퍼로 반복됩니다.

스페인의 트러스트 아키텍처에는 살펴봐야 할 두 가지 다리가 있습니다. FNMT-Royal Mint는 관리 인증서와 전자 DNI를 발급합니다.국립 사이버 보안 연구소(National Cybersecurity Institute)와 같은 팀이 체계적인 남용을 가장 먼저 탐지할 것입니다. IBEX 35 뱅킹 및 디지털 공공 서비스는 동일한 체인에 의존합니다.

해당 부문에서는 다음과 같은 사항을 강조하지 않는 위험이 있습니다. 단일 회사 브라우저가 인증서를 계산하는 최종 중재자 역할을 합니다.. 구글은 차단하고, 취소하고, 전달했지만, 판단자이기도 하고, 모니터링하는 생태계의 일부이기도 합니다. Telefónica Tech와 Indra 시장 사이버 보안은 이러한 공유 신뢰를 바탕으로 관리됩니다. 기초가 깨지면 모든 사람의 주장은 똑같이 약화됩니다.

시민의 경우 번역은 간단합니다. 승인되지 않은 인증서를 사용하면 원본과 동일한 페이지를 만들 수 있으며 브라우저 잠금이 녹색으로 표시됩니다. 대응 팀의 권장 사항은 항상 동일합니다. 자격 증명을 입력하기 전에 정확한 도메인을 확인하고 단축 링크나 급하게 이메일을 보내지 않도록 주의하세요.

기술 요구 사항을 설정하는 그룹이 무엇을 하는지는 아직 알 수 없습니다. 최상위 도메인을 위임하는 기관은 각 국가 레지스트리에 DNSSEC 배포를 단독으로 부과할 수 없으며, 인증 기관은 CA/브라우저 포럼의 규칙에 따라 운영됩니다. CA/브라우저 포럼에서는 각 검증 강화가 대규모 발급 비용과 충돌합니다. 이러한 요구 사항에 대한 다음 검토에서는 이것이 일화로 남아 있는지 아니면 개혁으로 남아 있는지 측정할 것입니다.