Certificados reais para sítios falsos, sem tocar numa AC

A 6 de outubro de 2026 a Google revelou que atacantes tinham comprometido os registos de três domínios de topo nacionais: .gh para o Gana, .sl para a Serra Leoa e .as para Samoa Americana. Ao alterar registos DNS autoritativos, obtiveram certificados HTTPS não autorizados que cobriam vários domínios da Google e domínios de outras organizações.

Os sistemas da própria Google não foram violados, e não há razão para crer que as autoridades de certificação que emitiram os certificados tenham feito algo errado. É isso que torna o ataque instrutivo. Uma autoridade de certificação emite um certificado quando o requerente prova controlar o domínio, muitas vezes publicando um registo no seu DNS. Quem controla o DNS passa esse teste honestamente.

Um atacante com o certificado, a chave privada e o DNS pode fazer-se passar pelo sítio verdadeiro numa ligação que o navegador mostra como segura, sem qualquer aviso.

O que mostram os registos públicos

O The Hacker News consultou os registos de Certificate Transparency a 7 de outubro, e os dados dão uma cronologia que a Google não publicou.

Domínio nacionalTerritórioPrimeiro certificado registado
.ghGana22 de setembro
.slSerra Leoa25 de setembro
.asSamoa Americana27 de setembro

Encontrou pelo menos 12 certificados para sete domínios, todos com validação de domínio: a Let's Encrypt emitiu 11 e a ZeroSSL um. Nos registos que recuam pelo menos a 10 de setembro, todos os outros certificados de google.com.gh, google.sl e google.as vinham da Google Trust Services, a autoridade da própria Google. Um funcionário da Let's Encrypt confirmou no fórum da comunidade, a 7 de outubro, que foram emitidos certificados para a Google e o YouTube e que já foram revogados.

A revogação não foi imediata. Dois certificados .gh e o da ZeroSSL foram revogados a 26 de setembro e os outros nove a 1 de outubro, pelo que o intervalo entre a primeira entrada no registo e a revogação foi de cerca de um dia e meio a quase uma semana. A verificação cobriu apenas um pequeno conjunto de nomes da Google e do YouTube, por isso o total real pode ser maior.

Porque a proteção do navegador não é a sua proteção

O Chrome bloqueou os certificados que encontrou através de CRLSets, a sua lista de emergência para certificados revogados ou não fiáveis, e os utilizadores do Chrome não precisam de fazer nada. A Google foi explícita quanto ao limite: não pode garantir que encontrou todos os domínios afetados, e as suas intervenções não protegem de forma fiável quem usa outros navegadores.

O Certificate Transparency mostrou à Google outras organizações atingidas pelos mesmos ataques, incluindo várias marcas globais de topo e serviços em linha muito usados, e a empresa contactou as que pôde. A Google não as nomeou. Se a sua empresa tem um domínio regional ou estacionado num registo nacional pequeno, não pode presumir que alguém a avisou.

O registo é a parte que ninguém do seu lado controla. O seu fornecedor de DNS, a conta de registador e o início de sessão multifator não ajudam quando o operador de todo o domínio de topo está comprometido.

O que fazer esta semana

Liste todos os domínios que a sua organização detém, incluindo domínios nacionais estacionados e regionais, e anote o registo por trás de cada um. Subscreva um monitor de Certificate Transparency para todos, porque o CT é o único alerta independente que dispara quando alguém obtém um certificado em seu nome.

Publique registos CAA restritivos que nomeiem as autoridades de certificação que usa e liguem a emissão à sua própria conta ACME e ao método de validação. Segundo a Google, o CAA não consegue impedir a emissão durante um sequestro ativo, mas impede um atacante de reutilizar uma validação em cache para criar novos certificados depois de recuperar o controlo.

Se tem algo sob .gh, .sl ou .as, reveja as entradas recentes dos registos à procura de certificados que não pediu. Para tudo o resto, ponha uma pessoa com nome responsável por uma pergunta simples: quem recebe o alerta quando aparece um certificado desconhecido?

Servola Journal

Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.

Ninguém nos paga por isto. Sem anúncios, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que está a acontecer a todos nós não deveria depender de quem pode pagar por isso.

Se isto lhe deu algo hoje, diga-nos para continuarmos. Siga-nos, deixe um like, ou escreva um comentário positivo. Lemos cada um deles, e são eles que nos fazem continuar.