Un hackeo a registros de dominios permitió sacar certificados falsos de Google y YouTube

Un hackeo a registros de dominios permitió sacar certificados falsos de Google y YouTube

Un grupo de atacantes logró meterse en los sistemas de los registros de tres dominios de país (Ghana, con el .gh; Sierra Leona, con el .sl; y Samoa Americana, con el .as) y desde ahí consiguió certificados HTTPS válidos para dominios de Google y YouTube que nunca les pertenecieron. Google lo confirmó el 6 de octubre en su blog de seguridad y aclaró que sus propios sistemas no fueron vulnerados: el problema estuvo en los operadores externos que manejan esos registros.

“Google recomendó revisar periódicamente los registros CT de todos los dominios propios, incluidos los que están abandonados, y publicar registros CAA restrictivos para limitar quién puede pedir certificados a su nombre.”

El truco técnico es fácil de entender, aunque grave en sus consecuencias. Para emitir un certificado, las autoridades certificantes (CA) piden que el solicitante demuestre que controla el dominio, por lo general agregando un registro TXT específico en el DNS. Si alguien logra modificar esos registros DNS sin permiso, como pasó en este caso, puede aprobar esa verificación sin ser el dueño real del dominio. Así, entre el 22 y el 27 de septiembre se emitieron al menos doce certificados para siete direcciones, entre ellas google.com.gh, youtube.sl y google.as: once vía Let’s Encrypt y uno vía ZeroSSL. Con esos certificados en mano, un atacante podría haber hecho pasar un sitio falso por el verdadero, incluso con el candado verde del navegador.

Google reaccionó bloqueando los certificados en Chrome mediante CRLSets, un mecanismo de emergencia, y coordinó con las CA la revocación: las dos primeras cayeron el 26 de septiembre y el resto el 1° de octubre. La empresa también revisó los registros de Certificate Transparency, el historial público de todos los certificados emitidos, y encontró indicios de que otras marcas y servicios conocidos sufrieron ataques parecidos, aunque no dio nombres. Tampoco precisó quién está detrás ni si los certificados llegaron a usarse para engañar a algún usuario real.

El caso deja una lección incómoda: la seguridad de un dominio depende también de la infraestructura de DNS de terceros, muchas veces fuera del control de quien administra el sitio. Google recomendó revisar periódicamente los registros CT de todos los dominios propios, incluidos los que están abandonados, y publicar registros CAA restrictivos para limitar quién puede pedir certificados a su nombre.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )