Redacción.-Google informó que atacantes tomaron el control de tres dominios nacionales de internet y obtuvieron certificados digitales fraudulentos para varios de sus servicios y otras marcas globales. La empresa bloqueó los certificados identificados en Chrome, aunque admitió que no puede asegurar que haya localizado todos los emitidos durante la intrusión.
Según Infoabe, los dominios afectados fueron los de Ghana (.gh), Sierra Leona (.sl) y Samoa Americana (.as), administraciones nacionales que controlan extensiones de internet asignadas a cada territorio. Los responsables modificaron registros DNS, el sistema que relaciona una dirección web con el servidor numérico donde se aloja.
Esa alteración les permitió recibir y enviar tráfico como si fueran los propietarios legítimos de dominios seleccionados. Con ese control, superaron los procedimientos automatizados de validación que las entidades certificadoras aplican antes de conceder un certificado TLS.
Un certificado TLS autentica la identidad de una página web y cifra la comunicación entre el sitio y sus visitantes. Vincula al operador con una clave pública, mientras que la clave privada correspondiente permanece bajo control exclusivo del responsable legítimo de la página.
Cuando el navegador comprueba que ambas claves coinciden, confirma que la conexión se dirige al sitio auténtico. Un certificado obtenido de forma fraudulenta podría permitir la suplantación de una web si el atacante también logra interceptar el tráfico de la víctima.
La compañía indicó que los certificados se emitieron para “varios dominios de Google” y para “varias marcas globales líderes y servicios en línea muy utilizados”, sin identificar a las demás organizaciones afectadas. Google sostuvo que su propia infraestructura y la de esas empresas no fueron comprometidas.
Tampoco atribuyó responsabilidades a las entidades certificadoras que emitieron los documentos. El problema, explicó, se originó en el control ilícito de los registros de los dominios nacionales y no en el proceso de emisión de certificados.
Chrome recibió una actualización para impedir el uso de los certificados detectados mediante CRLSets, un mecanismo que distribuye listas de bloqueo en segundo plano sin requerir una actualización completa del navegador. La empresa también coordinó con las entidades certificadoras la revocación oficial de esos certificados para proteger a usuarios de otros navegadores.
Google advirtió que el bloqueo desde el navegador no basta como única defensa frente a esta clase de ataques. “La intervención del lado del navegador no debería ser la única protección”, señaló la empresa, que pidió a los propietarios de dominios revisar los registros públicos de transparencia de certificados.
Esos registros deben incluir, por norma, cada certificado emitido para un dominio. La revisión permitiría a los dueños identificar documentos no autorizados que hubieran sido generados mientras los atacantes controlaban la configuración DNS.
La empresa recomendó además publicar registros CAA, una configuración de DNS que especifica qué entidades certificadoras están autorizadas a emitir certificados para cada dominio. Esa medida no impide un secuestro mientras está en marcha, pero evita que un atacante reutilice una validación previa para solicitar nuevos certificados una vez que el dominio regresó a su dueño legítimo.
El antecedente de mayor alcance ocurrió en 2011, cuando el secuestro de la entidad certificadora neerlandesa DigiNotar permitió emitir certificados fraudulentos para Google.com y más de 200 dominios de alto tráfico, recordó Ars Technica. Esos certificados fueron utilizados contra al menos 300.000 personas vinculadas con Irán mientras navegaban en sitios suplantados.
Google no informó cuántos certificados se emitieron durante el ataque contra los dominios de Ghana, Sierra Leona y Samoa Americana, ni identificó a los responsables. La compañía tampoco confirmó si algún certificado aún no detectado llegó a utilizarse para interceptar tráfico de usuarios antes de que los documentos conocidos fueran bloqueados.
