Un ataque a tres dominios de nivel superior permitió emitir certificados TLS falsos para Google y otros servicios, esquivando las validaciones DNS.
Atacantes secuestraron tres dominios de nivel superior geográficos (.gh, .sl y .as) y modificaron los registros DNS autoritativos de dominios concretos dentro de esos espacios de nombres. Con ese control superaron las validaciones automáticas de titularidad y consiguieron certificados no autorizados para varios dominios de Google y para marcas y servicios muy usados, según explicó la propia Google. La noticia la recoge también Ars Technica.

Conviene recordar qué es lo que está en juego. Un certificado x.509 une un nombre de dominio con una clave pública mediante una firma digital, y el visitante confía en que solo el titular legítimo posee la clave privada correspondiente. Quien consigue un certificado falso puede suplantar criptográficamente al servicio: el navegador mostraría el candado y nada parecería raro. Por eso el ataque no necesitó comprometer la infraestructura de las víctimas, y Google subraya que las autoridades de certificación cumplieron todos los requisitos.
La mecánica es elegante y por eso inquieta. Al mandar sobre los dominios de nivel superior, los atacantes cambiaron las direcciones IP de una lista selecta de sitios y alteraron registros y delegaciones de servidores de nombres. Con ello podían recibir y enviar tráfico y pasar las comprobaciones de control de dominio que exige la industria. El eslabón débil no fue la criptografía ni la autoridad que firma, sino quién tiene la última palabra sobre el DNS de un dominio.
La respuesta de Google fue actualizar Chrome para bloquear todos los certificados que identificó y coordinarse con las autoridades emisoras para revocar los de sus dominios. Es útil saber por qué se hace así: la revocación oficial es lenta y engorrosa, de modo que los fabricantes de navegadores han desarrollado atajos para bloquear certificados concretos sin esperar. El propio comunicado admite el límite: no puede garantizar haber encontrado todos los dominios afectados, y esas protecciones no alcanzan de forma fiable a quienes no usan Chrome.
Quedan además incógnitas importantes. No sabemos qué otras organizaciones se vieron afectadas, cuántos certificados se emitieron ni si todos los ajenos a Google están ya bloqueados. Mientras tanto, la recomendación para los titulares de dominios es concreta: vigilar los registros de transparencia de certificados para detectar emisiones inesperadas y publicar registros CAA restrictivos que impidan reutilizar datos de validación en caché cuando se recupera el control del DNS.
No es la primera vez. El hackeo de DigiNotar en 2011 permitió falsificar certificados de google[.]com y de más de 200 dominios muy visitados, usados contra al menos 300.000 personas vinculadas a Irán. Han pasado los años y la historia cambia de protagonista: antes fallaba una autoridad de certificación, ahora el registro de un dominio de nivel superior. Nuestra lectura es sobria: la cadena de confianza de la web sigue dependiendo de piezas de las que poco hablamos, y vigilar tus propios certificados ya no es opcional.
Fuente original: arstechnica.com
Elaborado con apoyo de IA y revisado por la redacción



Comentarios
Publicar un comentario