매년 수천 개의 도메인 이름이 도메인 하이재킹으로 알려진 행위를 통해 도용됩니다. ICANN의 보안 및 안정성 자문 위원회에 따르면 무단 도메인 이전은 가장 많이 보고되는 악용 범주 중 하나이며, 모든 규모의 비즈니스에 영향을 미치는 사건이 발생합니다. 그 결과는 웹 주소를 잃는 것을 훨씬 넘어섭니다. 하이재킹된 도메인은 고객을 피싱 사이트로 리디렉션하고, 수년간의 SEO 순위를 파괴하며, 하룻밤에 브랜드의 신용도를 훼손할 수 있습니다. 좋은 소식은 도메인 하이재킹이 대부분 예방 가능하다는 것입니다. 올바른 등록 기관 설정, 인증 관행 및 지속적인 모니터링의 조합으로 도메인을 도용하기 매우 어렵게 만들 수 있습니다. 이 가이드는 도메인 포트폴리오를 보호하기 위한 구체적인 단계를 안내합니다.
도메인 하이재킹이란 무엇입니까?
도메인 하이재킹은 도메인 이름을 정당한 소유자로부터 무단으로 이전하는 것입니다. 공격자는 약한 등록 기관 계정 보안을 악용하거나, 등록 기관 지원 직원에 대한 소셜 엔지니어링을 하거나, 만료된 도메인을 악용하여 제어 권한을 확보합니다. 도메인이 공격자의 통제하에 있는 새 등록 기관으로 이전되면, 복구에 몇 주 또는 몇 개월이 걸릴 수 있으며, 때로는 법적 조치가 필요합니다. ICANN의 이전 분쟁 해결 정책이 이 목적으로 존재하지만, 그 과정은 느리고 성공을 보장하지 않습니다.
성공적인 하이재킹의 영향은 심각합니다. 비즈니스는 이메일 기능을 잃고, 웹사이트 트래픽은 0으로 떨어지며, 고객은 도용된 도메인에서 제공되는 악성 콘텐츠에 노출될 수 있습니다. 2023년에 Palo Alto Networks의 보안 연구원들은 하이재킹된 도메인이 이전 완료 후 몇 시간 내에 피싱 캠페인으로 재사용된 여러 사례를 기록했습니다. SPF 및 DKIM 레코드를 통한 이메일 인증을 위해 도메인에 의존하는 조직의 경우, 하이재킹 사건은 해당 도메인에서 이전에 보낸 모든 이메일의 보안을 손상시킬 수도 있습니다.
일반적인 도메인 하이재킹 방법
공격자가 도메인을 도용하는 방식을 이해하는 것은 이를 예방하기 위한 첫 번째 단계입니다. 대부분의 도메인 하이재킹 사건은 정교한 해킹을 포함하지 않습니다. 대신, 인간의 오류, 약한 인증 또는 등록 기관의 절차상 결함을 악용합니다. 소셜 엔지니어링은 가장 일반적인 벡터로, 공격자가 등록 기관 지원에 연락할 때 도메인 소유자를 사칭합니다. 그러나 똑같이 위험하고 자세히 이해할 가치가 있는 몇 가지 다른 방법이 있습니다.
- 소셜 엔지니어링 - 공격자는 공개적으로 사용 가능한 WHOIS 데이터를 사용하여 확인 질문에 답하면서 도메인 소유자인 척하여 등록 기관 지원에 전화하거나 이메일을 보냅니다
- 자격 증명 도용 - 등록 기관 로그인 페이지를 모방하는 피싱 이메일은 도메인 소유자를 속여 사용자 이름과 비밀번호를 공개하게 합니다
- 만료된 도메인 캡처 - 도메인이 갱신 누락으로 인해 만료되면, 공격자는 드롭 기간 동안 즉시 등록합니다
- 이메일 계정 손상 - 등록 기관 계정의 이메일 주소가 손상되면, 공격자는 등록 기관 비밀번호를 재설정하고 완전히 제어할 수 있습니다
- 등록 기관 취약성 - 때때로 등록 기관 자체에 도메인 관리 패널에 대한 무단 액세스를 허용하는 보안 결함이 있습니다
- DNS 하이재킹 - 도메인을 이전하는 대신, 공격자는 소유자가 여전히 기술적으로 도메인을 보유하는 동안 DNS 레코드를 수정하여 트래픽을 리디렉션합니다
전송 잠금의 역할
전송 잠금은 무단 도메인 이전에 대한 첫 번째 방어선입니다. 도메인에 clientTransferProhibited 상태 코드가 활성화되면, 현재 등록 기관이 명시적으로 잠금을 제거할 때까지 레지스트리가 모든 이전 요청을 거부합니다. 이는 공격자가 등록 기관 계정에 액세스하더라도 이전을 시작하기 전에 도메인의 잠금을 해제하는 추가 단계를 취해야 한다는 의미입니다. 그 추가 단계는 모니터링 도구가 변경을 감지하고 경고할 수 있는 창을 만듭니다. 거의 모든 등록 기관에서 무료로 사용 가능하지만, 놀랍게도 많은 도메인이 여전히 잠금 해제된 상태로 남아 있습니다.
serverTransferProhibited라고도 불리는 레지스트리 잠금은 더욱 강력한 보호 계층을 제공합니다. 등록 기관의 제어판을 통해 제거할 수 있는 클라이언트 측 잠금과 달리, 레지스트리 잠금은 일반적으로 다단계 수동 프로세스를 통해 레지스트리 운영자와의 직접 확인이 필요합니다. 예를 들어, Verisign의 .com 및 .net 도메인에 대한 레지스트리 잠금 서비스는 변경을 수행하기 전에 사전 승인된 연락처의 전화 확인이 필요합니다. 이는 무단 이전을 거의 불가능하게 합니다. 단점은 비용이며, 레지스트리 잠금은 일반적으로 TLD에 따라 연간 $25에서 $300을 추가하며, 의도적인 이전이 처리하는 데 더 오래 걸리는 불편함이 있습니다.
도메인 보호를 위한 보안 체크리스트
도메인을 보호하려면 계층화된 접근이 필요합니다. 어떤 단일 조치도 자체만으로는 충분하지 않지만, 여러 보호 조치를 결합하면 하이재킹이 거의 불가능해집니다. 다음 체크리스트는 모든 도메인 소유자가 취해야 할 필수 단계를 다루며, 대략 가장 중요한 것부터 보충적인 것까지 순서대로 되어 있습니다. 세 가지만 수행한다면, 전송 잠금을 활성화하고, 2단계 인증을 사용하며, WHOIS 개인정보 보호를 설정하세요. 이 세 단계만으로도 대부분의 하이재킹 시도를 격퇴할 것입니다.
- 등록 기관의 제어판을 통해 모든 도메인에서 clientTransferProhibited를 활성화합니다
- 등록 기관 계정에서 2단계 인증을 활성화하며, SMS보다는 인증 앱을 사용하는 것이 좋습니다
- WHOIS 개인정보 보호를 활성화하여 공개 WHOIS 레코드에서 연락처 세부 정보를 유지합니다
- 다른 곳에서 사용하지 않는 등록 기관 계정용 전용 보안 이메일 주소를 사용합니다
- 가장 중요한 도메인에 대해 레지스트리 잠금 서비스를 고려합니다
- 등록 기관 계정 변경 알림을 활성화하여 수정 사항에 대한 알림을 받습니다
- 등록 기관 계정에서 인증된 연락처를 분기별로 검토하고 더 이상 액세스가 필요 없는 사용자를 제거합니다
- 도메인 등록을 미리 갱신하고, 만료 60일 전까지 유지합니다
- 암호 관리자에 저장된 등록 기관 자격 증명으로 도메인 포트폴리오를 문서화합니다
무단 변경 모니터링
강력한 예방 조치가 있더라도 모니터링은 중요한 탐지 계층을 추가합니다. 공격자가 어떻게든 귀하의 잠금 및 인증을 우회한다면, 모니터링 도구는 손상이 영구적이 되기 전에 무단 변경에 대해 경고할 수 있습니다. ICANN의 전송 프로세스는 대부분의 gTLD 전송에 대해 필수적인 5일의 대기 기간을 포함하므로, 이의를 제기할 수 있는 좁은 창을 제공합니다. 그러나 전송이 진행 중임을 알아야만 그 창을 사용할 수 있습니다. DomainExpiryCheck.com과 같은 서비스는 도메인의 전송 잠금 상태가 변경될 때를 감지하여 조기 경고 신호를 제공합니다. 또한 예상치 못한 변경에 대해 도메인의 DNS 레코드, WHOIS 등록 데이터 및 네임서버 설정을 모니터링해야 합니다. 이러한 데이터 포인트에 대한 자동화된 알림을 설정하면 매일 각 도메인을 수동으로 확인할 필요가 없습니다. 더 큰 포트폴리오의 경우, 이러한 종류의 모니터링은 선택사항이 아니라 필수입니다. 외부 모니터링을 등록기관의 내장 알림 시스템과 결합하면, 대부분의 하이재킹 시도를 초기 단계에서 포착하는 안전망을 만들게 됩니다.
지금 도메인을 모니터링하세요
도메인 만료일을 추적하고, 도메인이 만료되기 전에 알림을 받으며, 도메인을 다시 잃지 않도록 하세요. 최대 3개 도메인까지 무료입니다.
무료로 모니터링 시작하기