Google afirma que atacantes abusaron de los dominios .gh, .sl y .as para obtener certificados de sus sitios
Según Google, unos atacantes que alteraron registros DNS bajo los dominios de país de Ghana, Sierra Leona y Samoa Americana obtuvieron certificados TLS para varios dominios de Google. Chrome ya los bloquea; Google no ha dicho quién estaba detrás ni cómo se comprometieron los dominios.
Puntos clave
- 1Según Google, unos atacantes modificaron registros DNS bajo los dominios de país .gh, .sl y .as y obtuvieron certificados para varios dominios de Google.
- 2Chrome bloquea los certificados mediante CRLSets; Google afirma que sus sistemas no fueron vulnerados y que no tiene motivos para pensar que las CA emisoras actuaran de forma indebida.
- 3The Hacker News contó al menos 12 certificados para nombres de Google y YouTube, registrados del 22 al 27 de septiembre y todos revocados a 7 de octubre.
- 4Google cree que también se vieron afectados otras grandes marcas y servicios en línea, pero no ha nombrado a ninguno.
- 5Sin confirmar: quiénes son los atacantes, cómo se comprometieron los dominios y si algún certificado se usó contra usuarios.
La noticia completa
Google afirmó el 6 de octubre que unos atacantes se dirigieron contra tres dominios de nivel superior de código de país, .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana), y modificaron registros DNS autoritativos de determinados dominios bajo ellos. Controlar esos registros permitió a los atacantes superar las comprobaciones automatizadas de titularidad que las autoridades de certificación (CA) realizan antes de emitir un certificado, y obtuvieron certificados HTTPS para varios dominios de Google. Este relato se basa en informaciones de Ars Technica, BleepingComputer y The Hacker News que describen la publicación de Google; ittechwire no ha revisado la publicación en sí.
Según esas informaciones, Google afirma que sus propios sistemas no se vieron comprometidos y que no ve motivos para sospechar que las CA emisoras actuaran de forma indebida. Chrome bloqueó los certificados de los dominios de Google mediante CRLSets, un mecanismo de emergencia para retirar rápidamente la confianza en certificados concretos, y Google colaboró con las CA para revocarlos, de modo que otros navegadores y aplicaciones también queden cubiertos. Google dice que los registros de Transparencia de Certificados (Certificate Transparency, CT) revelaron después más organizaciones que, a su juicio, también sufrieron la misma campaña, entre ellas «varias marcas globales líderes y servicios en línea de uso generalizado». También bloqueó esos certificados en Chrome y avisó a los propietarios cuando fue posible, pero no ha nombrado ni a esas organizaciones ni a sus propios dominios afectados.
The Hacker News dice que consultó los registros CT el 7 de octubre y encontró al menos 12 certificados emitidos entre el 22 y el 27 de septiembre que cubren nombres de Google y YouTube en los tres dominios, entre ellos google.com.gh, google.sl y google.as. Según su recuento, abarcan siete dominios; Let's Encrypt emitió 11 y ZeroSSL uno. Se registraron un dominio de país cada vez: .gh el 22 de septiembre, .sl el 25 de septiembre y .as el 27 de septiembre. El medio informa de que los 12 habían sido revocados a 7 de octubre, los dos certificados de .gh y el de ZeroSSL el 26 de septiembre y los nueve restantes el 1 de octubre. Solo examinó un pequeño conjunto de nombres, por lo que la cifra real podría ser mayor. El medio cita además a un empleado de Let's Encrypt que confirmó en el foro comunitario de esa CA que se habían emitido certificados para Google y YouTube y que después fueron revocados.
Mucho sigue sin confirmarse. Según The Hacker News, la publicación de Google no identifica a los atacantes, no explica cómo se comprometieron los dominios de país ni si ya están protegidos, y no dice si algún certificado se utilizó realmente para suplantar un sitio o capturar datos de usuarios. Aquí las informaciones difieren: BleepingComputer escribe, sin atribuirlo a Google, que los registros alterados permitieron al atacante dirigir los dominios a su propia infraestructura, suplantar marcas legítimas y servir a los visitantes el contenido que quisiera, mientras que The Hacker News señala que la publicación de Google guarda silencio sobre cualquier uso indebido real. Ars Technica dice que no está claro cuántos certificados no autorizados existen ni si están bloqueados todos los de otras organizaciones. Los medios también describen de forma distinta el punto de entrada: BleepingComputer dice que se comprometieron operadores externos, mientras que Ars Technica habla de un compromiso de tres registros de dominios. La propia Google advierte: «no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados».
Google dice que los usuarios de Chrome no necesitan hacer nada, pero pide a los propietarios de dominios que no dependan del bloqueo en el navegador. Les aconseja supervisar los registros CT de todos los dominios que posean, incluidos los aparcados, y publicar un registro Certification Authority Authorization (CAA) restrictivo. Un registro así no puede impedir la emisión durante un secuestro de DNS activo, señala Google, pero sí puede evitar que un atacante reutilice una verificación de dominio anterior satisfactoria para obtener más certificados una vez que el propietario haya recuperado el control. The Hacker News añade que las normas de las CA permiten actualmente esa reutilización durante un máximo de 200 días, un plazo que está previsto reducir a 100 días a partir de marzo de 2027 y a 10 días a partir de marzo de 2029, y que cualquiera puede notificar un certificado no solicitado a la CA que lo emitió.
Por qué importa
Un certificado válido permite a un atacante hacerse pasar por un sitio real a través de una conexión cifrada. Según Google, sus propios sistemas no fueron vulnerados y no tiene motivos para pensar que las CA hicieran nada mal; el control de los registros DNS bajo un dominio de país bastó para superar las comprobaciones de titularidad habituales. El bloqueo de Chrome no protege de forma fiable a quienes usan otros navegadores, y Google dice que su análisis puede haber pasado por alto dominios, por lo que la supervisión de CT y unos registros CAA estrictos recaen en los propietarios de dominios. Ars Technica recuerda la brecha de DigiNotar de 2011, cuando certificados falsificados para Google y otros sitios se usaron contra al menos 300.000 personas vinculadas a Irán.
Cronología
· Publicado
Temas#Google#Certificados TLS#Secuestro de DNS#Chrome#Certificate Transparency#ccTLD
Fuentes
Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.
- 1Ars Technica · NoticiaHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · NoticiaHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · NoticiaAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
