Atacantes secuestran tres dominios de código de país para obtener certificados TLS falsificados
Google dijo que los atacantes secuestraron los dominios .gh, .sl y .as para obtener certificados no autorizados para varios dominios de Google y otras grandes organizaciones.
Los hechos
- Los atacantes secuestraron los dominios de nivel superior con código de país .gh, .sl y .as y modificaron registros DNS autoritativos de dominios seleccionados, según Google.
- Google dijo que los atacantes superaron las comprobaciones automáticas de validación del control de dominio y obtuvieron certificados no autorizados para varios dominios de Google y varias marcas globales líderes.
- Google dijo que actualizó Chrome para bloquear los certificados no autorizados que identificó y colaboró con las autoridades de certificación emisoras para revocar los de propiedades de Google.
- Google no identificó los dominios de Google afectados ni nombró las otras organizaciones cuyos dominios se vieron afectados.
- Google dijo que el incidente no implicó el compromiso de la infraestructura de ningún propietario de dominio afectado y que las autoridades de certificación siguieron todos los requisitos.
Los atacantes secuestraron tres dominios de nivel superior con código de país, .gh, .sl y .as, y usaron ese control para obtener certificados TLS falsificados para Google y otras grandes organizaciones, dijo Google el martes 6 de octubre. Google dijo que los atacantes modificaron registros DNS autoritativos de dominios seleccionados dentro de esos espacios de nombres. Al controlar esos registros, los atacantes superaron las comprobaciones automáticas de validación del control de dominio, según Google.
Google dijo que se obtuvieron certificados no autorizados para "varios dominios de Google" y para "varias marcas globales líderes y servicios en línea ampliamente usados". Google no identificó cuáles de sus propios dominios se vieron afectados ni nombró a ninguna de las otras organizaciones. Ars Technica informó que no está claro de inmediato cuántos certificados no autorizados se emitieron, cuáles son las otras organizaciones afectadas o si todos ellos, excepto los de dominios de Google, han sido bloqueados.
Los certificados TLS son credenciales criptográficas que vinculan un nombre de dominio como google.com a una clave pública y sustentan la autenticación y el cifrado de sitios web, servidores de correo y otra infraestructura de internet, informó Ars Technica. La posesión de certificados no autorizados permite a los atacantes suplantar criptográficamente la infraestructura afectada, según Ars Technica. Google dijo que actualizó Chrome para bloquear todos los certificados que identificó como no autorizados y colaboró con las autoridades de certificación emisoras para asegurar que se revocaran los certificados no autorizados de propiedades de Google.
Google dijo que los usuarios de Chrome no necesitan tomar ninguna medida para estar protegidos. "Si bien Chrome tomó medidas durante estos incidentes para identificar y bloquear certificados presuntamente no autorizados en los ccTLD afectados, no se debe depender de la intervención del navegador para proteger a sus usuarios", dijo Google. Google también dijo que, debido a la complejidad de los secuestros de DNS, no puede garantizar que su análisis haya identificado todos los dominios afectados, y que las intervenciones de Chrome no protegen de manera confiable a los usuarios que no usan Chrome.
Google aconsejó a los propietarios de dominios monitorear los registros de transparencia de certificados en busca de emisiones inesperadas de certificados en sus dominios y publicar registros DNS restrictivos de Autorización de Autoridad de Certificación. Google dijo que esto impide que los atacantes reutilicen datos de validación en caché después de que se restablezca el control del DNS. Ars Technica informó que el proceso oficial para revocar certificados es lento y engorroso, por lo que los fabricantes de navegadores han ideado métodos más rápidos para bloquear certificados específicos a nivel del navegador. Ars Technica informó que, ahora que todos los certificados no autorizados conocidos están bloqueados, el riesgo está mitigado, pero que cualquier certificado que permanezca sin descubrir representa una amenaza.
Google dijo que el incidente no implicó el compromiso de la infraestructura de ninguno de los propietarios de dominios afectados y que las autoridades de certificación siguieron todos los requisitos. Con el control de los tres ccTLD, los atacantes pudieron cambiar las direcciones IP de una lista seleccionada de sitios web y modificar registros DNS autoritativos y delegaciones de servidores de nombres para dominios seleccionados, según Google.
Contexto
Los certificados TLS permiten que un navegador compruebe que un sitio es el que dice ser. Los atacantes que controlan los registros DNS de un dominio de nivel superior pueden redirigir el tráfico de sitios seleccionados y superar las comprobaciones automáticas que las autoridades de certificación usan para confirmar que el propietario de un dominio controla un dominio, según Google.
Cómo lo titularon los medios
Cómo se hizo este artículo
Elaborado por nuestra redacción de IA a partir de 1 medios independientes y verificado por un editor de IA independiente. Solo se publica lo que aparece en las fuentes. ¿Ves un error? Todas las fuentes están enlazadas abajo.
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions