Navegación

Los hackers secuestran dominios de Google tras vulnerar los registros de ccTLD.

fuente: https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/

Tras comprometer a operadores externos y modificar los registros DNS autoritativos, unos hackers obtuvieron certificados HTTPS no autorizados para varios dominios de Google y secuestraron dominios de nivel superior de código de país (ccTLD) de Ghana, Samoa Americana y Sierra Leona.

Google subraya que los ataques afectaron a dominios de otras organizaciones en los ccTLD .GH, .SL y .AS, pero que "no implicaron una vulneración de los sistemas de Google".

Al acceder a los registros del sistema de nombres de dominio (DNS), un atacante puede solicitar un certificado HTTPS a una Autoridad de Certificación (CA) para un dominio que no le pertenece.

Las CA emiten certificados tras verificar la propiedad del dominio, un proceso que normalmente requiere que el solicitante cree un registro TXT con un valor aleatorio proporcionado por la CA.

La modificación de los registros DNS autoritativos permitió al atacante redirigir los dominios .GH, .SL y .AS a la infraestructura que controlaba, obteniendo al mismo tiempo certificados TLS válidos para dichos dominios.

Esto permitió al atacante suplantar la identidad de marcas legítimas y ofrecer a los visitantes contenido arbitrario de los dominios afectados.

Google bloqueó de inmediato los certificados no autorizados para sus propiedades en Chrome mediante CRLSets y colaboró ​​con las autoridades emisoras para revocarlos, extendiendo así la protección a otros clientes.

La compañía afirmó que sus sistemas no se vieron afectados por el incidente y que no tiene motivos para creer que las autoridades de certificación emisoras actuaran de forma indebida.

Tras examinar los registros de Transparencia de Certificados (CT), el gigante tecnológico bloqueó certificados adicionales que parecían estar relacionados con los ataques y notificó a las organizaciones afectadas siempre que fue posible.

«Tras nuestra mitigación inicial, los datos de los registros de Transparencia de Certificados (CT) revelaron que otras organizaciones, incluidas varias marcas líderes a nivel mundial y servicios en línea muy utilizados, se creía que habían sido afectadas por los mismos ataques», explicó Google.

«Para garantizar la seguridad de los usuarios de esos sitios lo antes posible, bloqueamos proactivamente estos certificados en Chrome».

CRLSets es un mecanismo de emergencia de Chrome diseñado para bloquear rápidamente certificados HTTPS revocados o no confiables. Los usuarios de Chrome no necesitan tomar ninguna medida para protegerse de este incidente.

Sin embargo, Google advierte que es posible que no haya identificado todos los dominios afectados, por lo que sus listas de bloqueo actuales podrían no cubrir todas las amenazas potenciales.

La compañía tecnológica también recordó a los usuarios que CRLSets solo protege a los usuarios de Chrome, lo que significa que los usuarios de otros navegadores podrían no estar protegidos.

«Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios de otros navegadores», afirma Google.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Filtración de datos del Pentágono: según informes, piratas informáticos accedieron a datos confidenciales de 3 millones de personas.

El Pentágono ha confirmado una importante filtración de datos que afectó al sistema de información del Centro de Datos de Personal de Defensa (DMDC), exponiendo...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Apple corrige una vulnerabilidad en CoreGraphics que podría ser explotada en ataques dirigidos.

Apple ha publicado actualizaciones de seguridad para solucionar una vulnerabilidad en versiones antiguas de iOS, iPadOS y macOS que, según la compañía, podría h...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Vulnerabilidad en Sudo permite escalar privilegios.

Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir las restricciones de ac...

Leer artículo →