Certificados reais para sítios falsos, sem tocar numa AC
A 6 de outubro de 2026 a Google revelou que atacantes tinham comprometido os registos de três domínios de topo nacionais: .gh para o Gana, .sl para a Serra Leoa e .as para Samoa Americana. Ao alterar registos DNS autoritativos, obtiveram certificados HTTPS não autorizados que cobriam vários domínios da Google e domínios de outras organizações.
Os sistemas da própria Google não foram violados, e não há razão para crer que as autoridades de certificação que emitiram os certificados tenham feito algo errado. É isso que torna o ataque instrutivo. Uma autoridade de certificação emite um certificado quando o requerente prova controlar o domínio, muitas vezes publicando um registo no seu DNS. Quem controla o DNS passa esse teste honestamente.
Um atacante com o certificado, a chave privada e o DNS pode fazer-se passar pelo sítio verdadeiro numa ligação que o navegador mostra como segura, sem qualquer aviso.
O que mostram os registos públicos
O The Hacker News consultou os registos de Certificate Transparency a 7 de outubro, e os dados dão uma cronologia que a Google não publicou.
| Domínio nacional | Território | Primeiro certificado registado |
|---|---|---|
| .gh | Gana | 22 de setembro |
| .sl | Serra Leoa | 25 de setembro |
| .as | Samoa Americana | 27 de setembro |
Encontrou pelo menos 12 certificados para sete domínios, todos com validação de domínio: a Let's Encrypt emitiu 11 e a ZeroSSL um. Nos registos que recuam pelo menos a 10 de setembro, todos os outros certificados de google.com.gh, google.sl e google.as vinham da Google Trust Services, a autoridade da própria Google. Um funcionário da Let's Encrypt confirmou no fórum da comunidade, a 7 de outubro, que foram emitidos certificados para a Google e o YouTube e que já foram revogados.
A revogação não foi imediata. Dois certificados .gh e o da ZeroSSL foram revogados a 26 de setembro e os outros nove a 1 de outubro, pelo que o intervalo entre a primeira entrada no registo e a revogação foi de cerca de um dia e meio a quase uma semana. A verificação cobriu apenas um pequeno conjunto de nomes da Google e do YouTube, por isso o total real pode ser maior.
Porque a proteção do navegador não é a sua proteção
O Chrome bloqueou os certificados que encontrou através de CRLSets, a sua lista de emergência para certificados revogados ou não fiáveis, e os utilizadores do Chrome não precisam de fazer nada. A Google foi explícita quanto ao limite: não pode garantir que encontrou todos os domínios afetados, e as suas intervenções não protegem de forma fiável quem usa outros navegadores.
O Certificate Transparency mostrou à Google outras organizações atingidas pelos mesmos ataques, incluindo várias marcas globais de topo e serviços em linha muito usados, e a empresa contactou as que pôde. A Google não as nomeou. Se a sua empresa tem um domínio regional ou estacionado num registo nacional pequeno, não pode presumir que alguém a avisou.
O registo é a parte que ninguém do seu lado controla. O seu fornecedor de DNS, a conta de registador e o início de sessão multifator não ajudam quando o operador de todo o domínio de topo está comprometido.
O que fazer esta semana
Liste todos os domínios que a sua organização detém, incluindo domínios nacionais estacionados e regionais, e anote o registo por trás de cada um. Subscreva um monitor de Certificate Transparency para todos, porque o CT é o único alerta independente que dispara quando alguém obtém um certificado em seu nome.
Publique registos CAA restritivos que nomeiem as autoridades de certificação que usa e liguem a emissão à sua própria conta ACME e ao método de validação. Segundo a Google, o CAA não consegue impedir a emissão durante um sequestro ativo, mas impede um atacante de reutilizar uma validação em cache para criar novos certificados depois de recuperar o controlo.
Se tem algo sob .gh, .sl ou .as, reveja as entradas recentes dos registos à procura de certificados que não pediu. Para tudo o resto, ponha uma pessoa com nome responsável por uma pergunta simples: quem recebe o alerta quando aparece um certificado desconhecido?
Servola Journal
Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.
Ninguém nos paga por isto. Sem anúncios, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que está a acontecer a todos nós não deveria depender de quem pode pagar por isso.
Se isto lhe deu algo hoje, diga-nos para continuarmos. Siga-nos, deixe um like, ou escreva um comentário positivo. Lemos cada um deles, e são eles que nos fazem continuar.
Leia a seguir: As Melhores Ferramentas de Hacking com IA São Agora Apenas por Convite | O Próximo Zero-Day do Chrome Segue para Bruxelas



