Navegación

Los hackers secuestran dominios de Google tras vulnerar los registros de ccTLD.

fuente: https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/

Tras comprometer a operadores externos y modificar los registros DNS autoritativos, unos hackers obtuvieron certificados HTTPS no autorizados para varios dominios de Google y secuestraron dominios de nivel superior de código de país (ccTLD) de Ghana, Samoa Americana y Sierra Leona.

Google subraya que los ataques afectaron a dominios de otras organizaciones en los ccTLD .GH, .SL y .AS, pero que "no implicaron una vulneración de los sistemas de Google".

Al acceder a los registros del sistema de nombres de dominio (DNS), un atacante puede solicitar un certificado HTTPS a una Autoridad de Certificación (CA) para un dominio que no le pertenece.

Las CA emiten certificados tras verificar la propiedad del dominio, un proceso que normalmente requiere que el solicitante cree un registro TXT con un valor aleatorio proporcionado por la CA.

La modificación de los registros DNS autoritativos permitió al atacante redirigir los dominios .GH, .SL y .AS a la infraestructura que controlaba, obteniendo al mismo tiempo certificados TLS válidos para dichos dominios.

Esto permitió al atacante suplantar la identidad de marcas legítimas y ofrecer a los visitantes contenido arbitrario de los dominios afectados.

Google bloqueó de inmediato los certificados no autorizados para sus propiedades en Chrome mediante CRLSets y colaboró ​​con las autoridades emisoras para revocarlos, extendiendo así la protección a otros clientes.

La compañía afirmó que sus sistemas no se vieron afectados por el incidente y que no tiene motivos para creer que las autoridades de certificación emisoras actuaran de forma indebida.

Tras examinar los registros de Transparencia de Certificados (CT), el gigante tecnológico bloqueó certificados adicionales que parecían estar relacionados con los ataques y notificó a las organizaciones afectadas siempre que fue posible.

«Tras nuestra mitigación inicial, los datos de los registros de Transparencia de Certificados (CT) revelaron que otras organizaciones, incluidas varias marcas líderes a nivel mundial y servicios en línea muy utilizados, se creía que habían sido afectadas por los mismos ataques», explicó Google.

«Para garantizar la seguridad de los usuarios de esos sitios lo antes posible, bloqueamos proactivamente estos certificados en Chrome».

CRLSets es un mecanismo de emergencia de Chrome diseñado para bloquear rápidamente certificados HTTPS revocados o no confiables. Los usuarios de Chrome no necesitan tomar ninguna medida para protegerse de este incidente.

Sin embargo, Google advierte que es posible que no haya identificado todos los dominios afectados, por lo que sus listas de bloqueo actuales podrían no cubrir todas las amenazas potenciales.

La compañía tecnológica también recordó a los usuarios que CRLSets solo protege a los usuarios de Chrome, lo que significa que los usuarios de otros navegadores podrían no estar protegidos.

«Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios de otros navegadores», afirma Google.

Últimas noticias

16 DE SEPTIEMBRE, 2026

Un plugin malicioso de Admin Menu Editor Pro compromete 1.500 sitios de WordPress mediante puertas traseras.

Se distribuyeron versiones maliciosas del plugin Admin Menu Editor Pro para WordPress a más de 200 clientes, después de que un actor de amenazas comprometiera e...

Leer artículo →
16 DE SEPTIEMBRE, 2026

364 millones de usuarios expuestos a la vulnerabilidad CVE-2026-90711: fallo de suplantación de IP en proxy-addr con puntuación CVSS de 9,1

Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Nod...

Leer artículo →
16 DE SEPTIEMBRE, 2026

Hackers iraníes utilizan malware controlado a través de Telegram para espiar a disidentes y periodistas.

Agencias de ciberseguridad de Estados Unidos, el Reino Unido y los Países Bajos han detallado un programa malicioso para Windows que, según afirman, el servicio...

Leer artículo →