Certificados reales para sitios falsos, sin tocar una CA

El 6 de octubre de 2026 Google reveló que unos atacantes habían comprometido los registros de tres dominios de nivel superior de país: .gh para Ghana, .sl para Sierra Leona y .as para Samoa Americana. Al cambiar registros DNS autoritativos, obtuvieron certificados HTTPS no autorizados que cubrían varios dominios de Google y dominios de otras organizaciones.

Los sistemas de Google no fueron vulnerados, y no hay motivo para creer que las autoridades de certificación que emitieron los certificados hicieran algo mal. Eso es lo que hace instructivo el ataque. Una autoridad de certificación emite un certificado cuando el solicitante demuestra controlar el dominio, a menudo publicando un registro en su DNS. Quien controla el DNS supera esa prueba con honestidad.

Un atacante con el certificado, su clave privada y el DNS puede suplantar el sitio real en una conexión que el navegador muestra como segura, sin ninguna advertencia.

Qué muestran los registros públicos

The Hacker News consultó los registros de Certificate Transparency el 7 de octubre, y los datos ofrecen una cronología que Google no publicó.

Dominio de paísTerritorioPrimer certificado registrado
.ghGhana22 de septiembre
.slSierra Leona25 de septiembre
.asSamoa Americana27 de septiembre

Encontró al menos 12 certificados para siete dominios, todos con validación de dominio: Let's Encrypt emitió 11 y ZeroSSL uno. En registros que se remontan al menos al 10 de septiembre, todos los demás certificados de google.com.gh, google.sl y google.as procedían de Google Trust Services, la autoridad propia de Google. Un empleado de Let's Encrypt confirmó en el foro de la comunidad el 7 de octubre que se emitieron certificados para Google y YouTube y que ya están revocados.

La revocación no fue inmediata. Dos certificados de .gh y el de ZeroSSL se revocaron el 26 de septiembre y los otros nueve el 1 de octubre, de modo que entre la primera entrada en el registro y la revocación pasó entre día y medio y casi una semana. La comprobación cubrió solo un pequeño conjunto de nombres de Google y YouTube, así que el total real puede ser mayor.

Por qué la protección del navegador no es tu protección

Chrome bloqueó los certificados que encontró mediante CRLSets, su lista de emergencia para certificados revocados o no fiables, y los usuarios de Chrome no tienen que hacer nada. Google fue explícito sobre el límite: no puede garantizar que encontró todos los dominios afectados, y sus intervenciones no protegen de forma fiable a quienes usan otros navegadores.

Certificate Transparency mostró a Google otras organizaciones afectadas por los mismos ataques, entre ellas varias marcas globales destacadas y servicios en línea muy usados, y contactó con las que pudo. Google no las nombró. Si tu empresa tiene un dominio regional o aparcado en un registro pequeño de país, no puedes dar por hecho que alguien te avisó.

El registro es la parte que nadie de tu lado controla. Tu proveedor de DNS, tu cuenta de registrador y tu inicio de sesión multifactor no ayudan cuando se compromete al operador de todo el dominio de nivel superior.

Qué hacer esta semana

Lista todos los dominios que tiene tu organización, también los de país aparcados y regionales, y anota el registro que hay detrás de cada uno. Suscríbete a un monitor de Certificate Transparency para todos ellos, porque CT es la única alerta independiente que salta cuando alguien obtiene un certificado a tu nombre.

Publica registros CAA restrictivos que nombren las autoridades de certificación que usas y liguen la emisión a tu propia cuenta ACME y método de validación. Según Google, CAA no puede impedir la emisión durante un secuestro activo, pero evita que un atacante reutilice una validación en caché para emitir certificados nuevos cuando recuperas el control.

Si tienes algo bajo .gh, .sl o .as, revisa las entradas recientes de los registros en busca de certificados que no solicitaste. Para todo lo demás, pon a una persona con nombre al frente de una pregunta sencilla: ¿quién recibe la alerta cuando aparece un certificado desconocido?

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.