Google ha revelado que un grupo de atacantes obtuvo certificados TLS no autorizados para varios de sus dominios y para otras grandes marcas globales. Lo consiguieron comprometiendo los registros de los dominios de diferentes ubicaciones geográficas.
La ciberseguridad no descansa y los ataques son cada vez más sofisticados. Y Google acaba de ser víctima de uno de ellos, como confirman desde el medio Arstechnica en una nota publicada hace unas pocas horas. Un grupo de hackers ha logrado algo que en teoría no debería ser posible: obtener certificados TLS falsificados para dominios de Google y de otras grandes organizaciones, unos certificados que los navegadores aceptan como legítimos para hacerse pasar por este tipo de organizaciones.
El ataque no vulneró la infraestructura de Google ni la de las demás empresas afectadas, ni tampoco la de las autoridades de certificación, que según el propio Google «siguieron todos los requisitos». Los atacantes comprometieron tres dominios de nivel superior nacionales (.gh de Ghana, .sl de Sierra Leona y .as de Samoa Americana) y modificaron desde allí los registros DNS de dominios concretos. Esto les permitió pasar las validaciones automáticas que exigen las autoridades de certificación para demostrar que eres el dueño de un dominio.
Certificados válidos para varios dominios de Google
Con este modus operandi, consiguieron que les emitieran certificados válidos para «varios dominios de Google» y para «varias marcas líderes globales y servicios en línea de uso generalizado», según reconoce la propia compañía en un comunicado.
El certificado TLS es la credencial criptográfica que vincula un dominio, como el de Google, con una clave pública, y es la base de la autenticación y el cifrado de la web. Cuando tu navegador comprueba que las claves coinciden, da por buena la conexión y te muestra el candado. Un certificado no autorizado permite a un atacante suplantar criptográficamente al sitio legítimo: el candado aparecería, aunque la web en cuestión sería falsa.
El grupo de ciberdelincuentes logró cambiar las direcciones IP de una lista seleccionada de sitios web y, con capacidad de enviar y recibir tráfico en ellos, modificar los registros DNS y las delegaciones de servidores de nombres. Con estos pasos, lograron recibir los certificados solicitados X.509.
Google reconoce el fallo
La firma americana ha reconocido el fallo y, desde el momento de su detección, comenzó a trabajar para mitigarlo. Google ha actualizado Chrome para bloquear todos los certificados identificados como no autorizados en los tres dominios afectados, y ha trabajado con las autoridades de certificación emisoras para que los certificados de sus dominios quedaran revocados formalmente.
Sin embargo, también explica que como consecuencia de “la complejidad de los secuestros de DNS”, resulta imposible “garantizar que nuestro análisis identificara cada dominio afectado, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios que no usan Chrome”. Por tanto, si continúa habiendo certificados que no se han detectado, estos siguen siendo una amenaza en términos de seguridad.
Google no ha compartido información que es clave para conocer el impacto real, puesto que no sabemos datos tan importantes como cuántos certificados se emitieron, qué otras organizaciones resultaron afectadas y los dominios propios implicados.
