이 논문은 CDN 및 공유 호스팅 환경에서 DNS 기반 권한 부여의 검증 공백을 악용하는 'Domain Decoupling Attack(DDA)'을 제시한다. 허용된 도메인을 조회해 얻은 공유 엣지 IP 접근 권한이 같은 IP를 쓰는 다른 테넌트에도 재사용될 수 있다는 점을 이용해, 공격자는 허용 도메인으로 IP 권한을 얻은 뒤 TLS SNI와 HTTP Host 모두에 숨긴 도메인을 일관되게 제시하며 같은 주소에 접속한다. 6대륙 106만 9048개 도메인을 대상으로 한 측정에서 1802만 5068건의 성공적 프로브가 확인됐고, 전체 노출률 95.8%, CDN 도메인 99.26%, 비CDN 도메인 92.75%, 비CDN 교차 테넌트 IP 97.7%에 달했다. 실험실 테스트에서는 공유 주소에 대한 DNS 기반 접근 제어의 구조적 한계도 함께 확인됐다. 이는 정상 트래픽 속에 악성 통신을 숨기는 새로운 회피 기법으로, CDN·비CDN 공유 호스팅 환경의 접근 제어 개선 필요성을 보여준다.
- •DNS 기반 권한이 공유 IP 전체에 적용된 다른 테넌트에도 재사용 가능한 검증 공백 발견
- •허용 도메인으로 IP 권한 획득 후 TLS SNI·HTTP Host에 숨긴 도메인을 일관 제시하는 DDA 공격 제안
- •106만 9048개 도메인 측정, 1802만 5068건 성공 프로브 확인
- •전체 노출률 95.8%, CDN 도메인 99.26%, 비CDN 교차 테넌트 IP 97.7%
- •공유 주소에 대한 DNS 기반 접근 제어의 구조적 한계를 실증
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Domain Decoupling Attack: Exploiting the Validation Gap Between Protective DNS and Shared Edge Routing
- 1.허용 도메인의 DNS 권한이 공유 IP 전체에 적용되는 검증 공백을 악용한 '도메인 디커플링 공격(DDA)' 제안
- 2.TLS SNI와 HTTP Host에 은닉 도메인을 일관되게 제시해 같은 엣지 IP의 다른 테넌트 접근 가능
- 3.6개 대륙 106만 도메인 측정에서 전체 95.8%, CDN 도메인 99.26% 노출율 확인
- 4.공유 주소 환경에서 DNS 기반 접근 제어의 구조적 한계를 실험으로 입증
왜 중요한가?
SNI-Host 불일치에 의존하던 기존 CDN 우회 기법과 달리 SNI·Host를 일치시켜 탐지가 어렵고, CDN·비CDN 공유 호스팅 전반의 DNS 기반 인가 모델 자체가 취약함을 대규모 측정으로 실증했다. 도메인 허용목록에 기반한 보호 DNS·방화벽류 보안 메커니즘의 재설계 필요성을 제기한다.
본문 미리보기
arXiv:2608.00643v1 Announce Type: new Abstract: Network attackers often conceal malicious communication within legitimate Internet traffic. Existing CDN-based evasion techniques rely on SNI--Host inconsistency, insufficient domain ownership verification, or provider-specific routing rewrites, which limit their applicability in modern CDN environments. We identify a validation gap in DNS-based authorization, where permission derived from an allowed domain applies to a shared IP and can be reused
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:35AI 초안



