Resumen:
Muchos nombres de dominio, incluido Google, han sido secuestrados. Una vez que los piratas informáticos obtienen el control de los nombres de dominio, su comportamiento principal es alterar los registros DNS para solicitar la emisión de un certificado TLS. Una vez que el certificado se emite con éxito, pueden apuntar el nombre de dominio al servidor del hacker y utilizarlo para secuestrar y descifrar el tráfico. Google reveló en un blog que se emitieron certificados TLS no autorizados en nombres de dominio de múltiples organizaciones, incluido Google.

Google enfatizó que el sistema interno de la compañía no se ha visto comprometido y que no hay razón para creer que la autoridad certificadora (CA) que emitió el certificado violó los procedimientos pertinentes, porque de acuerdo con los procedimientos existentes de la CA, siempre que se agregue un registro DNS válido al nombre de dominio, se puede probar que el solicitante posee el nombre de dominio, por lo que se puede emitir el certificado.
Después de descubrir este incidente, Google bloqueó una gran cantidad de certificados no autorizados identificados a través del mecanismo CRLSet de Chrome. Al mismo tiempo, Google se puso en contacto con la autoridad certificadora correspondiente para revocar los certificados y proteger a otros navegadores y clientes. Luego, Google analizó los registros de transparencia de los certificados y descubrió que muchas marcas globales y servicios en línea de uso común pueden verse afectados, por lo que los usuarios también verán los mensajes de bloqueo de Chrome cuando visiten los sitios web correspondientes.
Google no reveló la lista de empresas o servicios afectados ni el número de certificados. Google dijo que el secuestro de DNS es muy complejo y no puede garantizar que se encuentren todos los nombres de dominio afectados. La interceptación del lado del navegador no puede proteger de manera confiable a los usuarios que no son de Chrome. Los usuarios de nombres de dominio relevantes deben verificar los certificados y registros de protección DNS. Si se encuentran registros anormales, deben eliminarse a tiempo.
Si utiliza nombres de dominio GH, SL y AS, el titular del nombre de dominio puede visitar el sitio web crt.sh para consultar el certificado emitido por el nombre de dominio correspondiente. Si descubre que hay un certificado que no solicitó, debe comunicarse con la autoridad certificadora lo antes posible para revocar el certificado correspondiente y evitar que los piratas informáticos continúen usando estos certificados para secuestrar a los usuarios.
Más información:
https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/
Comentarios