Navegación

Los hackers secuestran dominios de Google tras vulnerar los registros de ccTLD.

fuente: https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/

Tras comprometer a operadores externos y modificar los registros DNS autoritativos, unos hackers obtuvieron certificados HTTPS no autorizados para varios dominios de Google y secuestraron dominios de nivel superior de código de país (ccTLD) de Ghana, Samoa Americana y Sierra Leona.

Google subraya que los ataques afectaron a dominios de otras organizaciones en los ccTLD .GH, .SL y .AS, pero que "no implicaron una vulneración de los sistemas de Google".

Al acceder a los registros del sistema de nombres de dominio (DNS), un atacante puede solicitar un certificado HTTPS a una Autoridad de Certificación (CA) para un dominio que no le pertenece.

Las CA emiten certificados tras verificar la propiedad del dominio, un proceso que normalmente requiere que el solicitante cree un registro TXT con un valor aleatorio proporcionado por la CA.

La modificación de los registros DNS autoritativos permitió al atacante redirigir los dominios .GH, .SL y .AS a la infraestructura que controlaba, obteniendo al mismo tiempo certificados TLS válidos para dichos dominios.

Esto permitió al atacante suplantar la identidad de marcas legítimas y ofrecer a los visitantes contenido arbitrario de los dominios afectados.

Google bloqueó de inmediato los certificados no autorizados para sus propiedades en Chrome mediante CRLSets y colaboró ​​con las autoridades emisoras para revocarlos, extendiendo así la protección a otros clientes.

La compañía afirmó que sus sistemas no se vieron afectados por el incidente y que no tiene motivos para creer que las autoridades de certificación emisoras actuaran de forma indebida.

Tras examinar los registros de Transparencia de Certificados (CT), el gigante tecnológico bloqueó certificados adicionales que parecían estar relacionados con los ataques y notificó a las organizaciones afectadas siempre que fue posible.

«Tras nuestra mitigación inicial, los datos de los registros de Transparencia de Certificados (CT) revelaron que otras organizaciones, incluidas varias marcas líderes a nivel mundial y servicios en línea muy utilizados, se creía que habían sido afectadas por los mismos ataques», explicó Google.

«Para garantizar la seguridad de los usuarios de esos sitios lo antes posible, bloqueamos proactivamente estos certificados en Chrome».

CRLSets es un mecanismo de emergencia de Chrome diseñado para bloquear rápidamente certificados HTTPS revocados o no confiables. Los usuarios de Chrome no necesitan tomar ninguna medida para protegerse de este incidente.

Sin embargo, Google advierte que es posible que no haya identificado todos los dominios afectados, por lo que sus listas de bloqueo actuales podrían no cubrir todas las amenazas potenciales.

La compañía tecnológica también recordó a los usuarios que CRLSets solo protege a los usuarios de Chrome, lo que significa que los usuarios de otros navegadores podrían no estar protegidos.

«Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios de otros navegadores», afirma Google.

Últimas noticias

20 DE JULIO, 2026

Un hacker de habla rusa utiliza la interfaz de línea de comandos de Google Gemini para controlar una red de bots en ocho ordenadores.

Un ciberdelincuente ruso, conocido como "bandcampro", subcontrató gran parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de código...

Leer artículo →
20 DE JULIO, 2026

Una vulnerabilidad crítica de NGINX puede provocar el bloqueo de los procesos de trabajo y permitir la ejecución remota de código.

F5 ha publicado correcciones para una vulnerabilidad crítica de nginx que permite a un atacante remoto no autenticado provocar un desbordamiento de búfer en el...

Leer artículo →
19 DE JULIO, 2026

El servicio VPS bulletproof de RocketCloud se anuncia en un foro de ciberdelincuencia.

Un usuario de un foro está promocionando RocketCloud, un proveedor de hosting que ofrece infraestructura VPS ultrarrápida junto con planes de hosting estándar....

Leer artículo →