Según GoogleLos atacantes comprometieron la infraestructura detrás de tres espacios de nombres de dominio de código de país..gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana)—y lo utilizó para obtener información no autorizada HTTPS Certificados para dominios de Google y otras organizaciones. Estas extensiones de dominio no se limitan a sitios web que operan en esos países, por lo que el riesgo puede extenderse a usuarios de otros lugares.
No se trató de una brecha en el cifrado, y los sistemas de Google no se vieron comprometidos. En cambio, los atacantes manipularon la infraestructura de direcciones de internet para poder superar las comprobaciones necesarias para obtener certificados para dominios que no controlaban legítimamente.
El Sistema de Nombres de Dominio (DNS) ayuda a dirigir el tráfico de internet al destino correcto. El control sobre el DNS también puede servir para demostrar el control aparente de un dominio al solicitar un certificado HTTPS.
Un certificado HTTPS ayuda al navegador a autenticar el servidor al que se conecta . Una autoridad de certificación de confianza emite el certificado tras comprobar que el solicitante controla el dominio correspondiente.
Al controlar los registros DNS, los atacantes pueden eludir las comprobaciones de verificación del dominio. De esta forma, la autoridad puede emitir un certificado auténtico y firmado a quien haya secuestrado la infraestructura del dominio.
Si a esto se le suma la capacidad de redirigir el tráfico de la víctima a un servidor controlado por el atacante, los ciberdelincuentes podrían crear una suplantación convincente del servicio real.
Google bloqueó inicialmente los certificados no autorizados para sus propias propiedades en Chrome y trabajó con las autoridades de certificación emisoras para revocarlos. Posteriormente bloqueó certificados sospechosos para otras organizaciones en Chrome , también.
Cómo mantenerse a salvo
Google señala que sus acciones no ofrecen una protección completa:
“Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni Chrome Las intervenciones protegen de manera confiable a los no- Chrome usuarios.”
En su nivel más básico, se trata de un problema de infraestructura que requiere una respuesta a nivel de infraestructura. Pero estas precauciones pueden ayudar:
- Mantén actualizados tu navegador y sistema operativo. Instala las actualizaciones disponibles para recibir las últimas correcciones de seguridad.
- No ignores las advertencias sobre certificados o conexiones seguras. Si tu navegador informa de un problema con el certificado, detén la carga de la página en lugar de forzarla.
- Si un servicio que utiliza tiene una dirección que termina en
.gh,.sl, o.asVerifique los avisos de seguridad del proveedor antes de iniciar sesión, realizar pagos o compartir información. información confidencial. - No consideres que usar HTTPS sea completamente seguro. Una conexión cifrada, incluso en la dirección correcta, no garantiza que estés conectado al servicio legítimo si los atacantes han secuestrado su DNS y obtenido un certificado válido.
- Tenga cuidado con las solicitudes inesperadas o inusuales, incluso si parecen provenir de un servicio de confianza. Antes de actuar, verifique la solicitud a través de un canal independiente y de confianza, no mediante los enlaces o datos de contacto que aparecen en la propia solicitud.
Estas precauciones no constituyen una defensa completa. La solución definitiva depende de que los operadores de dominios recuperen el control, impidan la emisión de más certificados no autorizados y garanticen la revocación o el bloqueo de los existentes.
Detén las amenazas antes de que puedan causar daño.
Malwarebytes Browser Guard Bloquea automáticamente las páginas de phishing y los sitios maliciosos. Gratis, instalación con un solo clic. Añádelo a tu navegador →




