Tras comprometer a operadores externos y modificar los registros DNS autoritativos, unos hackers obtuvieron certificados HTTPS no autorizados para varios dominios de Google y secuestraron dominios de nivel superior de código de país (ccTLD) de Ghana, Samoa Americana y Sierra Leona.
Google subraya que los ataques afectaron a dominios de otras organizaciones en los ccTLD .GH, .SL y .AS, pero que "no implicaron una vulneración de los sistemas de Google".
Al acceder a los registros del sistema de nombres de dominio (DNS), un atacante puede solicitar un certificado HTTPS a una Autoridad de Certificación (CA) para un dominio que no le pertenece.
Las CA emiten certificados tras verificar la propiedad del dominio, un proceso que normalmente requiere que el solicitante cree un registro TXT con un valor aleatorio proporcionado por la CA.
La modificación de los registros DNS autoritativos permitió al atacante redirigir los dominios .GH, .SL y .AS a la infraestructura que controlaba, obteniendo al mismo tiempo certificados TLS válidos para dichos dominios.
Esto permitió al atacante suplantar la identidad de marcas legítimas y ofrecer a los visitantes contenido arbitrario de los dominios afectados.
Google bloqueó de inmediato los certificados no autorizados para sus propiedades en Chrome mediante CRLSets y colaboró con las autoridades emisoras para revocarlos, extendiendo así la protección a otros clientes.
La compañía afirmó que sus sistemas no se vieron afectados por el incidente y que no tiene motivos para creer que las autoridades de certificación emisoras actuaran de forma indebida.
Tras examinar los registros de Transparencia de Certificados (CT), el gigante tecnológico bloqueó certificados adicionales que parecían estar relacionados con los ataques y notificó a las organizaciones afectadas siempre que fue posible.
«Tras nuestra mitigación inicial, los datos de los registros de Transparencia de Certificados (CT) revelaron que otras organizaciones, incluidas varias marcas líderes a nivel mundial y servicios en línea muy utilizados, se creía que habían sido afectadas por los mismos ataques», explicó Google.
«Para garantizar la seguridad de los usuarios de esos sitios lo antes posible, bloqueamos proactivamente estos certificados en Chrome».
CRLSets es un mecanismo de emergencia de Chrome diseñado para bloquear rápidamente certificados HTTPS revocados o no confiables. Los usuarios de Chrome no necesitan tomar ninguna medida para protegerse de este incidente.
Sin embargo, Google advierte que es posible que no haya identificado todos los dominios afectados, por lo que sus listas de bloqueo actuales podrían no cubrir todas las amenazas potenciales.
La compañía tecnológica también recordó a los usuarios que CRLSets solo protege a los usuarios de Chrome, lo que significa que los usuarios de otros navegadores podrían no estar protegidos.
«Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios de otros navegadores», afirma Google.
Este informe semanal de CVE abarca 1909 nuevas vulnerabilidades publicadas entre el 22 y el 28 de junio de 2026. Se trata de 173 fallos críticos, de los cuales...
Leer artículo →La verificación de edad se está convirtiendo en ley a nivel mundial. La cuestión ya no es si las plataformas verifican la edad, sino qué sucede con las imágenes...
Leer artículo →Abbott Laboratories está investigando dos incidentes de ciberseguridad distintos tras confirmar el acceso no autorizado a sistemas internos heredados de Exact S...
Leer artículo →