Los atacantes obtuvieron certificados TLS falsos para dominios de Google tras tomar el control de tres dominios de nivel superior. Google ha confirmado el incidente y ha tenido que revocar credenciales emitidas para varias grandes marcas globales. La cadena de confianza que sostiene la web ha vuelto a fallar por su eslabón más antiguo.
Claves de la operación
- Certificados revocados y bloqueados en Chrome. Google asegura que ha actualizado su navegador para rechazar todas las credenciales no autorizadas y que ha coordinado su revocación con las entidades emisoras.
- El fallo no está en la criptografía, sino en el trámite. Los atacantes no rompieron ningún algoritmo: tomaron el control de registros DNS autoritativos y superaron así la validación automática de control de dominio.
- La factura reputacional recae sobre el oligopolio de las autoridades de certificación. DigiCert, Sectigo o Let’s Encrypt emiten millones de credenciales al año bajo modelos de verificación exprés que ahora quedan en entredicho.
Tres dominios país y una validación automática demasiado confiada
El ataque se dirigió contra los dominios de nivel superior .gh, .sl y .as —Ghana, Sierra Leona y Samoa Americana—, los llamados ccTLD. Los intrusos modificaron los registros DNS autoritativos de dominios concretos dentro de esos espacios y, con ese control, pasaron las comprobaciones automáticas que exigen las autoridades de certificación. No hubo que romper ningún algoritmo.
El resultado fueron certificados firmados por entidades legítimas para ‘varios dominios de Google’ y para ‘varias marcas globales líderes y servicios online ampliamente utilizados’, según el comunicado difundido por la compañía. La firma de Mountain View actualizó Chrome para bloquear todas las credenciales no autorizadas y trabajó con las autoridades emisoras para revocarlas. El problema es de calendario: entre la emisión y el bloqueo hay una ventana en la que el certificado sigue siendo válido fuera del ecosistema de Chrome.
El protocolo TLS se apoya en una autoridad externa para vincular un nombre de dominio con una clave pública; si esa autoridad firma, el navegador obedece. La validación de control de dominio existe para confirmar que quien pide el certificado gestiona de verdad el dominio. Con el DNS en la mano, la confirmación es un trámite. Ahí está el agujero.
El oligopolio de las autoridades de certificación, bajo sospecha
El incidente devuelve el foco a un mercado muy concentrado, donde unas pocas autoridades emiten la práctica totalidad de los certificados que validan los navegadores. DigiCert, Sectigo, Let’s Encrypt y el resto de entidades acreditadas compiten por volumen con procesos automatizados, y esa automatización es justamente lo que ha permitido que la web cifrada sea la norma y no la excepción. También es lo que convierte una cuenta de DNS comprometida en una credencial válida ante cualquier navegador del planeta.
Google sostiene que las credenciales ya están revocadas y que no hay indicios de uso contra sus usuarios, pero no ha detallado cuántos dominios ni qué marcas quedaron expuestas. La opacidad forma parte del guion. Los registros de transparencia de certificados existen precisamente para detectar emisiones no autorizadas, y en este caso la emisión llegó a completarse antes de que el cerco se cerrara.
La criptografía no falló: falló el trámite que decide a quién se le entrega la llave de una identidad digital.
De DigiNotar a los dominios país: la lección que España no puede permitirse repetir
El precedente más incómodo es DigiNotar. La autoridad de certificación neerlandesa emitió certificados fraudulentos para google.com y otros servicios tras ser comprometida en 2011; semanas después se declaró en quiebra y el sector reescribió sus reglas. De aquel episodio salieron controles más estrictos y los registros de transparencia que hoy vigilan cada emisión. El patrón se repite con otro envoltorio.
En España, la arquitectura de confianza tiene dos patas que conviene mirar: la FNMT-Real Casa de la Moneda emite los certificados de la administración y el DNI electrónico, y equipos como el Instituto Nacional de Ciberseguridad serían los primeros en detectar un abuso sistemático. La banca del IBEX 35 y los servicios públicos digitales depende de esa misma cadena.
Hay un riesgo que el sector prefiere no subrayar: el navegador de una sola empresa actúa como árbitro final de qué certificado vale. Google bloqueó, revocó y comunicó, pero también es juez y parte del ecosistema que vigila. Telefónica Tech e Indra comercializan ciberseguridad gestionada sobre esa confianza compartida; si la base se agrieta, el argumento de todos se debilita por igual.
Para el ciudadano, la traducción es sencilla: un certificado no autorizado permite levantar una página idéntica a la original y que el candado del navegador aparezca en verde. La recomendación de los equipos de respuesta es la de siempre, comprobar el dominio exacto antes de introducir credenciales y desconfiar de enlaces acortados o de correos con prisa.
Queda por saber qué hace el colectivo que fija los requisitos técnicos. El organismo que delega los dominios de nivel superior no puede imponer por sí solo el despliegue de DNSSEC en cada registro nacional, y las autoridades de certificación operan bajo las reglas del CA/Browser Forum, donde cada endurecimiento de la validación choca con el coste de emisión a gran escala. La próxima revisión de esos requisitos medirá si esto queda en anécdota o en reforma.
La entrada Hackers logran certificados TLS falsos de Google tras secuestrar tres dominios de nivel superior aparece primero en Moncloa.
