Un ataque al sistema de nombres de dominio de tres extensiones nacionales permitió obtener certificados TLS fraudulentos para varios dominios de Google y otras organizaciones. Google bloqueó los certificados que identificó, pero advirtió que la intervención de Chrome no garantiza protección para todos los usuarios ni descarta que queden certificados sin detectar.
***
- Según un reporte de Ars Technica, los atacantes tomaron control de los dominios .gh, .sl y .as y alteraron registros DNS para superar validaciones de dominio.
- Google bloqueó en Chrome los certificados no autorizados que identificó y gestionó su revocación para sus propios dominios.
- La empresa recomendó a los propietarios vigilar los registros de transparencia de certificados y publicar políticas DNS CAA restrictivas.
🚨 Secuestraron tres dominios nacionales y emitieron certificados TLS fraudulentos
Los atacantes controlaron .gh, .sl y .as para superar validaciones DNS y obtener certificados para Google y otras organizaciones.
Chrome bloqueó los certificados identificados, pero podrían… pic.twitter.com/KHRqxqxHaB
— Diario฿itcoin (@DiarioBitcoin) October 7, 2026
Atacantes obtuvieron certificados TLS fraudulentos tras secuestrar tres dominios nacionales
El control de tres extensiones de dominio nacionales permitió a los atacantes modificar registros DNS y superar las comprobaciones que respaldan la emisión de certificados web. Google bloqueó en Chrome los certificados que identificó como no autorizados, aunque advirtió que no puede garantizar que se hayan detectado todos ni proteger con esa medida a quienes utilizan otros navegadores.
El secuestro del DNS abrió la puerta a los certificados
El incidente involucró los dominios de primer nivel de código de país .gh, .sl y .as. Según un reporte de Ars Technica, los atacantes obtuvieron control de esos espacios de nombres y modificaron los registros DNS autoritativos de dominios seleccionados, una maniobra que les permitió influir en la dirección a la que se encaminaba el tráfico de esos sitios.
Con esa capacidad, los intrusos pudieron cambiar las direcciones IP de una lista escogida de páginas y enviar o recibir tráfico asociado con ellas. Después alteraron los registros DNS autoritativos y las delegaciones de servidores de nombres de ciertos dominios, con lo que lograron superar las comprobaciones automatizadas que exigen demostrar control de un nombre antes de emitir un certificado.
Google informó que los certificados fraudulentos correspondían a varios de sus dominios, además de dominios de varias marcas globales y servicios en línea. La compañía no identificó cuáles eran sus dominios afectados ni reveló los nombres de las otras organizaciones, por lo que tampoco se conoce públicamente el alcance completo de la lista comprometida.
La empresa tampoco precisó cuántos certificados no autorizados llegaron a emitirse ni si todos los que no correspondían a sus propiedades fueron bloqueados. Esa falta de detalle deja preguntas abiertas sobre la extensión del incidente, pero no cambia el mecanismo descrito: el control de DNS permitió aparentar que los solicitantes dominaban dominios ajenos durante las validaciones.
Qué permiten hacer los certificados TLS
Los certificados TLS son credenciales criptográficas que respaldan la autenticación y el cifrado de conexiones con sitios web, servidores de correo y otros componentes de internet. En su formato X.509, una firma digital vincula un nombre de dominio, como google.com, con una clave pública; el operador legítimo conserva la clave privada correspondiente.
Cuando el navegador establece una conexión segura, verifica que el certificado presentado corresponda al dominio que el usuario intenta visitar y que la conexión utilice las claves relacionadas. Ese sistema ayuda a distinguir el sitio auténtico de una página impostora y a evitar que terceros lean o alteren el tráfico, aunque su confianza depende de que los certificados se emitan correctamente.
Un certificado no autorizado puede ofrecer a un atacante una forma de suplantar criptográficamente la infraestructura afectada. Sin embargo, su emisión no demuestra por sí sola que los sistemas internos de la organización atacada hayan sido vulnerados: Google señaló que el incidente no comprometió la infraestructura de los propietarios de los dominios involucrados.
La compañía también afirmó que las autoridades de certificación emisoras cumplieron con todos los requisitos. Según la explicación difundida por Google, el punto vulnerable fue que los atacantes lograron alterar el control aparente del DNS y así aprobar las verificaciones requeridas, no una intrusión confirmada en los sistemas de cada empresa cuyos dominios resultaron afectados.
Bloqueos, revocación y medidas recomendadas
Google actualizó Chrome para bloquear los certificados no autorizados que logró identificar y trabajó con las autoridades de certificación emisoras para procurar la revocación de los que afectaban sus propiedades. La compañía sostuvo que los usuarios de Chrome no necesitan realizar ninguna acción para quedar protegidos frente a esos certificados conocidos.
El bloqueo en el navegador puede actuar con mayor rapidez que el proceso formal de revocación, que suele ser lento y engorroso. Por eso, los fabricantes de navegadores han desarrollado mecanismos propios para impedir que certificados específicos sean aceptados, aunque esa defensa puede no cubrir a quienes usan otros programas ni a certificados fraudulentos que todavía no hayan sido descubiertos.
Google advirtió que sus medidas no deben considerarse una protección completa para los usuarios. La complejidad de los secuestros de DNS impide asegurar que el análisis haya localizado todos los dominios afectados, y las intervenciones de Chrome tampoco protegen de manera confiable a quienes navegan con otros productos.
Para los propietarios de dominios, la empresa recomendó vigilar los registros de transparencia de certificados, donde pueden aparecer emisiones inesperadas vinculadas con sus nombres. También aconsejó publicar registros DNS de autorización de autoridades de certificación, conocidos como CAA, con políticas restrictivas para reducir la posibilidad de que un atacante reutilice datos de validación almacenados en caché después de que se restablezca el control del DNS.
Un problema recurrente de confianza en internet
Google indicó que tomó medidas durante estos incidentes para identificar y bloquear los certificados sospechosos vinculados con los dominios nacionales afectados. Sin embargo, como todavía no se conocen las organizaciones ajenas a Google que resultaron afectadas ni el total de certificados emitidos, el estado de cada posible caso permanece sin aclarar en la información disponible.
La situación recuerda que el sistema de certificados depende de varias piezas coordinadas: el control del dominio, los registros DNS, las autoridades emisoras y la validación de los navegadores. Un fallo o una toma de control en una de esas etapas puede producir credenciales que parecen legítimas, incluso cuando el titular real del dominio no solicitó su emisión.
El antecedente más notorio citado en el reporte se remonta a 2011, cuando un hackeo a DigiNotar, una autoridad de certificación con sede en Países Bajos, permitió emitir certificados falsos para Google.com y más de otros 200 dominios de alto tráfico. Esos certificados se utilizaron contra al menos 300.000 personas con vínculos con Irán mientras navegaban por sitios suplantados.
Desde entonces se han registrado otros episodios de certificados no autorizados, la mayoría relacionados con fallas de autoridades de certificación, aunque también hubo casos vinculados con los titulares de dominios. El episodio actual vuelve a poner el foco en la necesidad de detectar emisiones anómalas y limitar la confianza depositada en el DNS, sin que la información divulgada permita afirmar que los certificados desconocidos se hayan usado para interceptar comunicaciones.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Boston Dynamics apuesta por Rohit Prasad para llevar sus robots a las fábricas
IA
Google presenta Nano Banana 2.1 con imágenes más baratas y mejoras de edición
Biohacking
GLP-1 y longevidad: la promesa que entusiasma a científicos y aún necesita pruebas
Criptomonedas
