Navegación

Los hackers secuestran dominios de Google tras vulnerar los registros de ccTLD.

fuente: https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/

Tras comprometer a operadores externos y modificar los registros DNS autoritativos, unos hackers obtuvieron certificados HTTPS no autorizados para varios dominios de Google y secuestraron dominios de nivel superior de código de país (ccTLD) de Ghana, Samoa Americana y Sierra Leona.

Google subraya que los ataques afectaron a dominios de otras organizaciones en los ccTLD .GH, .SL y .AS, pero que "no implicaron una vulneración de los sistemas de Google".

Al acceder a los registros del sistema de nombres de dominio (DNS), un atacante puede solicitar un certificado HTTPS a una Autoridad de Certificación (CA) para un dominio que no le pertenece.

Las CA emiten certificados tras verificar la propiedad del dominio, un proceso que normalmente requiere que el solicitante cree un registro TXT con un valor aleatorio proporcionado por la CA.

La modificación de los registros DNS autoritativos permitió al atacante redirigir los dominios .GH, .SL y .AS a la infraestructura que controlaba, obteniendo al mismo tiempo certificados TLS válidos para dichos dominios.

Esto permitió al atacante suplantar la identidad de marcas legítimas y ofrecer a los visitantes contenido arbitrario de los dominios afectados.

Google bloqueó de inmediato los certificados no autorizados para sus propiedades en Chrome mediante CRLSets y colaboró ​​con las autoridades emisoras para revocarlos, extendiendo así la protección a otros clientes.

La compañía afirmó que sus sistemas no se vieron afectados por el incidente y que no tiene motivos para creer que las autoridades de certificación emisoras actuaran de forma indebida.

Tras examinar los registros de Transparencia de Certificados (CT), el gigante tecnológico bloqueó certificados adicionales que parecían estar relacionados con los ataques y notificó a las organizaciones afectadas siempre que fue posible.

«Tras nuestra mitigación inicial, los datos de los registros de Transparencia de Certificados (CT) revelaron que otras organizaciones, incluidas varias marcas líderes a nivel mundial y servicios en línea muy utilizados, se creía que habían sido afectadas por los mismos ataques», explicó Google.

«Para garantizar la seguridad de los usuarios de esos sitios lo antes posible, bloqueamos proactivamente estos certificados en Chrome».

CRLSets es un mecanismo de emergencia de Chrome diseñado para bloquear rápidamente certificados HTTPS revocados o no confiables. Los usuarios de Chrome no necesitan tomar ninguna medida para protegerse de este incidente.

Sin embargo, Google advierte que es posible que no haya identificado todos los dominios afectados, por lo que sus listas de bloqueo actuales podrían no cubrir todas las amenazas potenciales.

La compañía tecnológica también recordó a los usuarios que CRLSets solo protege a los usuarios de Chrome, lo que significa que los usuarios de otros navegadores podrían no estar protegidos.

«Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado todos los dominios afectados, ni que las intervenciones de Chrome protejan de forma fiable a los usuarios de otros navegadores», afirma Google.

Últimas noticias

13 DE JUNIO, 2026

BugHunter: un kit de herramientas de "bug bounty" impulsado por Claude y proveedores de IA gratuitos

Un nuevo kit de herramientas de código abierto para la búsqueda de vulnerabilidades (bug bounty) llamado BugHunter, desarrollado sobre Claude Code de Anthropic...

Leer artículo →
13 DE JUNIO, 2026

Un nuevo ataque de «agentjacking» secuestra tu agente de programación con IA para ejecutar código desde el servidor de un hacker

Un nuevo ataque de «agentjacking» secuestra los agentes de programación de IA y ejecuta de forma silenciosa código controlado por el atacante en los equipos de...

Leer artículo →
13 DE JUNIO, 2026

Más de 400 paquetes de AUR en Arch Linux secuestrados para desplegar un robador de información y un rootkit eBPF

Esta semana, un grupo de atacantes tomó el control de más de 400 paquetes en el Arch User Repository (AUR) y modificó sus scripts de compilación para instalar u...

Leer artículo →