Hackers obtienen certificados auténticos para dominios de Google; HTTPS confió en la suplantación

Hackers obtienen certificados auténticos para dominios de Google; HTTPS confió en la suplantación

Ni siquiera tuvieron que hackear los servidores de la empresa para sortear la protección habitual.

image

El navegador puede mostrar una conexión HTTPS protegida incluso con un servidor del atacante. Los hackers tomaron el control de tres zonas de dominio nacionales y obtuvieron certificados válidos para direcciones de Google y otros servicios. Google informó que los ataques afectaron a .gh, .sl y .as, y que los propios sistemas de la empresa no fueron comprometidos.

Se atacaron los registros de las zonas de dominio de Ghana, Sierra Leona y Samoa Americana. Los atacantes modificaron los registros DNS autoritativos y la delegación de los servidores de nombres para dominios seleccionados, redirigiendo el tráfico de verificación a su infraestructura. Ese control permitió pasar la verificación estándar de titularidad del dominio y solicitar un certificado a una autoridad de certificación de confianza.

Las autoridades de certificación en sí no violaron las normas: sus comprobaciones mostraban que el solicitante realmente controlaba la dirección. Un certificado TLS válido confirma el dominio ante el navegador y permite establecer una conexión cifrada. Los registros de Certificate Transparency más tarde ayudaron a detectar certificados que los propietarios reales no solicitaron.

La revisión de los registros abiertos encontró al menos 12 certificados para siete direcciones de Google y YouTube, emitidos entre el 22 y el 27 de septiembre. Once documentos los emitió Let’s Encrypt y otro ZeroSSL. Entre las direcciones estaban google.com.gh, google.sl, google.com.sl, google.as y dominios de YouTube en esas mismas zonas nacionales. Para el 7 de octubre los 12 figuraban como revocados.

Chrome bloqueó los certificados identificados de Google mediante CRLSets, y las autoridades de certificación los revocaron para proteger a los usuarios de otros clientes. Luego los datos de CT señalaron certificados de varias marcas importantes y servicios en línea populares, y Chrome añadió muestras conocidas a la lista de bloqueo. Google no nombró a otras organizaciones ni informó si los certificados se emplearon en ataques reales.

El peligro de esos certificados es que el navegador puede aceptar el servidor del atacante como legítimo y establecer con él una conexión cifrada sin la advertencia habitual. El control del DNS junto con un certificado válido crea las condiciones para una suplantación convincente del sitio y la intercepción del tráfico. Google no garantiza haber encontrado todos los dominios afectados.

A los propietarios de dominios Google les aconseja comprobar continuamente los registros CT y publicar registros CAA estrictos que limiten las autoridades autorizadas para emitir certificados. CAA no detendrá la emisión durante una toma activa del DNS, pero tras recuperar el control dificulta reutilizar los resultados de verificación del dominio guardados. Los usuarios de Chrome no necesitan realizar acciones adicionales.