Investigadores de seguridad informaron que atacantes comprometieron el control de varios dominios de nivel superior y utilizaron ese acceso para obtener certificados TLS no autorizados para organizaciones destacadas, incluido Google. El incidente pone de relieve cómo las debilidades en los procesos de validación de dominios pueden afectar al ecosistema más amplio de certificados web.
Según el informe, los atacantes pudieron modificar registros DNS asociados con los dominios de nivel superior afectados. Ese control les permitió superar las comprobaciones de control de dominio utilizadas por las autoridades de certificación y solicitar certificados para dominios que no poseían legítimamente.
Impacto potencial
Un certificado fraudulento podría utilizarse para suplantar un sitio web legítimo en determinados escenarios de ataque, especialmente cuando un atacante también puede redirigir el tráfico de las víctimas o situarse entre un usuario y el servicio previsto. Las protecciones modernas de los navegadores, la supervisión de la transparencia de certificados y los mecanismos de revocación de certificados pueden limitar la exposición, pero la emisión no autorizada sigue siendo una preocupación grave.
Según los informes, los certificados afectados fueron identificados y revocados después de descubrirse la actividad. Las organizaciones cuyos nombres aparecían en los certificados no necesariamente sufrieron una vulneración; más bien, sus identidades de dominio podrían haber sido objetivo a través de la infraestructura de validación comprometida.
Lecciones para los defensores
- Supervise los registros de transparencia de certificados para detectar certificados recién emitidos relacionados con dominios corporativos.
- Utilice controles de seguridad DNS, incluido DNSSEC cuando corresponda, y proteja las cuentas del registrador y del proveedor de DNS con autenticación robusta.
- Restrinja la emisión de certificados mediante registros DNS CAA a autoridades de certificación aprobadas.
- Mantenga procedimientos de respuesta a incidentes ante sospechas de emisión incorrecta de certificados, incluidas solicitudes de revocación rápidas y comunicaciones públicas.
El caso subraya que la confianza en HTTPS no depende únicamente de los operadores de sitios web, sino también de los registros, los proveedores de DNS, las autoridades de certificación y los sistemas utilizados para validar la propiedad de los dominios.
