Atacantes secuestran ccTLDs para suplantar dominios de Google
Actores de amenazas comprometieron los registros de los dominios .gh, .sl y .as para obtener certificados HTTPS fraudulentos para servicios de Google. Esto destaca los riesgos en la emisión de certificados por terceros y la seguridad de los registros.
Resumen
- Los atacantes tomaron el control de los registros ccTLD .gh, .sl y .as
- Usaron los registros secuestrados para emitir certificados falsos para dominios de Google
- No hubo violación de sistemas de Google: la vulnerabilidad estaba en registros externos
- Permite ataques de phishing y hombre en el medio con HTTPS cifrado
- Destaca la necesidad de una supervisión más estricta de las autoridades de certificación
Los investigadores de seguridad han descubierto un ataque sofisticado en el que actores maliciosos comprometieron los controles administrativos de tres registros de dominios de código de país (ccTLD). Al obtener acceso no autorizado a los registros de los dominios .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana), los atacantes pudieron emitir certificados HTTPS con apariencia legítima para dominios propiedad de Google.
Aunque Google confirmó que ninguno de sus sistemas internos fue vulnerado, el incidente demuestra cómo las debilidades en las autoridades de certificación externas y en los procesos de registro de dominios pueden ser explotadas para llevar a cabo ataques de suplantación convincentes. Estos certificados permitirían a los actores maliciosos presentar sitios web falsos como servicios legítimos de Google, manteniendo la apariencia de conexiones seguras y cifradas.
Vulnerabilidades en las Autoridades de Certificación
- Los atacantes utilizaron registros ccTLD comprometidos para solicitar certificados a través de canales legítimos
- Los certificados parecían válidos y permitían el cifrado HTTPS completo para dominios de Google falsificados
- Este método evita las advertencias tradicionales de validación de dominio que los usuarios esperarían de sitios fraudulentos
- Explota las relaciones de confianza entre registros, registradores y autoridades de certificación
Implicaciones para la Seguridad Empresarial
- Las organizaciones deben auditar sus procesos de emisión de certificados y listas de AC de confianza
- Destaca la importancia de supervisar la emisión no autorizada de certificados para dominios corporativos
- Enfatiza la necesidad de una autenticación multifactor robusta en todas las cuentas de registros y proveedores de DNS
- Demuestra el valor de los registros de Transparencia de Certificados para la detección temprana de certificados sospechosos
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.