SSL(Secure Socket Layer) 인증서를 발급하는 미국의 Comodo사는 23일(현지 시간), 해킹으로 인해 구글, 마이크로소프트, 야후, 모질라, Skype등의 9개 사이트의 허위 SSL 인증서가 발급되었다고 밝혔다.
Comodo사는 보도자료를 통해 남유럽에 위치한 Comodo 등록 기관의 사용자명과 암호가 해킹되어 허위 인증서가 발급되었으며 다만 이번 해킹의 경우 루트키나 중간 인증 기관으로는 확대도지 않았지만 주의를 요하는 심각한 보안 사고라고 언급했다.
이번에 허위 발행된 증명서는 'login.live.com', 'mail.google.com', 'www.google.com', 'login.yahoo.com', login.skype.com', 'addons.mozilla.org', 'Global Trustee'의 각 도메인에 해당하는 것으로 만약 이것들이 악용이 되었다면 사이트 위장이나 피싱 공격등이 발생할 수도 있다. Comodo는 즉시 허위 발행된 증명서를 차단하였으며 이와 관련해 마이크로소프트사와 모질라등은 보안 관련 긴급 패치를 발표하였다.
마이크로소프트는 이 문제에 대한 긴급 패치(2524375)을 공개하였다. 해당 패치 프로그램은 자동 업데이트를 적용한 경우에는 자동으로 설치가 된다. 마이크로소프트사는 Comodo에 의해 허위 발행된 증명서는 차단 되었지만 일부 네트워크 환경에서는 차단이 제대로 동작하지 않을 수 있기 때문에 긴급 패치를 적용할 것으로 추천하고 있다.
또한 모질라에서도 이 문제에 대응한 파이어폭스 새로운 버전을 공개하였다. 23일에 발표한 파이어 폭스4 이외에 구버전인 파이어폭스 3.6 16과 파이어폭스 3.6 18도 공개하였다.
|