Security Blog

DigiCert, 코드 서명 인증서 27개를 화면 보호기 파일 하나에 빼앗겼습니다

#188

October 2, 2026 · By Marketing team

← All posts

세계 최대 규모의 인증 기관 중 하나인 DigiCert는 고객 지원 채팅으로 전송된 화면 보호기 파일에 침해됐어요. 안티바이러스가 네 번 차단했지만, 담당자는 계속 클릭했어요.

DigiCert는 세계에서 가장 큰 인증 기관(CA) 중 하나예요. 이 기관은 사용자의 컴퓨터에 "이 소프트웨어는 실행해도 안전하다"고 알려주는 디지털 인증서를 발급해요. 서명된 애플리케이션을 설치하면 운영 체제가 서명을 검증하고, 그 인증서 체인은 DigiCert와 같은 인증 기관까지 거슬러 올라가요.

2026년 4월, 공격자는 DigiCert의 Salesforce 기반 포털에서 고객 지원 채팅을 열었어요. 고객 스크린샷으로 위장한 ZIP 파일을 보냈고, 그 안에는 .scr 파일 — Windows 화면 보호기 실행 파일 — 이 들어 있었어요.

DigiCert의 CrowdStrike 엔드포인트 보안이 이 파일을 차단했어요. 지원 담당자는 다시 시도했어요. 다시 차단됐어요. 세 번째, 네 번째. 매번 차단됐어요.

다섯 번째 시도가 통과했어요.

한 대에서 두 대로

첫 번째로 침해된 머신은 하루 안에 탐지되고 격리됐어요. 좋은 대응이에요.

두 번째로 침해된 머신은 12일 동안 탐지되지 않았어요. 이유는 "엔드포인트 보안 센서 공백"이었어요. 해당 머신에 EDR 커버리지가 없었거나, 텔레메트리가 검토되지 않고 있었던 거예요.

신뢰가 사업의 전부인 조직 — 인증 기관 — 의 지원 환경에, 제대로 작동하는 엔드포인트 탐지 기능이 없는 머신이 있었어요. 12일 동안 공격자에게 접근 권한이 주어져 있었어요.

인증서 27개

공격자는 EV 코드 서명 인증서 27개를 획득했어요. DigiCert는 최종적으로 총 60개의 인증서를 폐기했고, 그중 16개는 조사 과정에서 발견된 추가 의심 인증서예요.

이 인증서들은 중국 연계 전자 범죄 및 암호화폐 절도와 연결된 Zhong Stealer 악성코드 계열에 서명하는 데 사용됐어요. 이 악성코드에는 신뢰할 수 있는 CA가 발급한 유효한 디지털 서명이 붙어 있었어요. 운영 체제는 이를 정식 소프트웨어로 취급했어요.

이것이 CA 침해가 일반적인 침해사고와 다른 이유예요. 탈취된 비밀번호는 계정에 영향을 주고, 탈취된 API 키는 서비스에 영향을 줘요. 탈취된 코드 서명 인증서는 신뢰 그 자체에 영향을 미쳐요. 모든 운영 체제, 모든 앱 스토어, 모든 엔터프라이즈 엔드포인트가 CA 계층 구조를 신뢰해요. CA가 침해되면 그 신뢰가 무기화돼요.

진짜 실패 지점

안티바이러스는 작동했어요. 다섯 번 중 네 번, 자동화된 시스템은 정확히 해야 할 일을 했어요. 실패는 계속해서 이를 무시한 사람이었어요.

이 패턴은 어디서나 볼 수 있어요. 보안 팀은 EDR, 샌드박싱, 네트워크 세그먼테이션, 알림을 갖춘 방어 심층 아키텍처를 구축해요. 그러다 지원팀의 누군가가 고객이 요청해서 파일을 열어요. 세상에서 가장 정교한 보안 스택도 Allow를 다섯 번 클릭하는 사용자를 버텨내지 못해요.

하지만 지원 담당자를 탓하는 것은 요점을 놓쳐요. 시스템이 지원 담당자가 채팅 채널을 통해 실행 파일을 받을 수 있게 했어요. 차단 네 번 뒤에 연속 다섯 번의 시도를 허용했어요. "이 사용자가 안티바이러스를 반복해서 우회하고 있다"를 보안 이벤트로 표시하지 않았어요. 코드 서명 인증서를 다루는 환경에 EDR 커버리지가 없는 머신이 있었어요.

사람이 클릭했어요. 시스템이 허용한 거예요.

코드 서명 인증서의 가치

신뢰할 수 있는 CA가 발급한 유효한 EV 코드 서명 인증서는 공격자가 훔칠 수 있는 것 중 가장 가치 있는 자산 중 하나예요. 비밀번호보다, API 키보다 가치 있고, 암호화 키보다 가치 있다고도 할 수 있어요.

코드 서명 인증서를 훔치면 공격자는 SmartScreen, Gatekeeper, 모든 엔터프라이즈 허용 목록을 통과하는 악성코드에 서명할 수 있어요. 기존의 서명된 소프트웨어에 대한 업데이트를 정식으로 보이게 발행할 수 있어요. 기업 환경의 애플리케이션 화이트리스팅 정책을 우회할 수 있어요. 서명 검증에 의존하는 모든 하류 보안 통제를 무력화할 수 있어요.

전체 소프트웨어 공급망이 인증서 체인을 신뢰해요. CA가 침해되면 체인은 끊기지만, 서명된 악성코드가 발견되기 전까지는 아무도 몰라요.

침해된 인증서 중 11개는 커뮤니티 구성원이 악성코드와의 연관성을 제보해서 발견됐어요. DigiCert의 내부 모니터링이 아니라, 커뮤니티가 발견한 거예요.

패턴

이번 달에만:

  • ClickUp이 페이지 소스 JavaScript에 API 키를 하드코딩했어요. 요청 한 번에 이메일 주소 959개가 노출됐어요.
  • Bitwarden의 CLI가 npm을 통해 침해돼, 개발자 머신에서 SSH 키와 클라우드 자격 증명을 수집했어요.
  • Vercel은 공격자가 복호화할 수 있는 형식으로 환경 변수를 두 달 동안 저장했어요.
  • DigiCert는 화면 보호기 파일 하나에 코드 서명 인증서를 빼앗겼어요.

이 사례들은 모두 범위 제한도, 하드웨어 바인딩도, 사용 시 2차 인증도 없는 복사 가능한 형태로 존재하는 자격 증명과 관련이 있어요.

해결책은 더 나은 안티바이러스가 아니에요. 더 많은 교육도 아니에요. 새로운 정책 문서도 아니에요. 해결책은 복사할 수 없는 자격 증명이에요. 파일로 존재하지 않는 키예요. 하드웨어의 물리적 존재를 요구하는 서명 작업이에요. 누군가 채팅 창에 붙여넣을 수 있는 문자열이 아니라, 물리적 장치에 수학적으로 결속된 신뢰 앵커예요.\n\n---\n\n출처:\n- Mozilla Bugzilla 사고 보고서\n- Help Net Security: DigiCert breached via malicious screensaver file\n- DigiCert 공식 입장