jueves, 8 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

El secuestro de .gh, .sl y .as dejó certificados TLS falsos de Google

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

Google confirma que el compromiso de los operadores .gh, .sl y .as permitió emitir certificados TLS no autorizados. No fue un hackeo de Google ni un fallo de las CA. Chrome bloqueó los que identificó.

Sobres de papel apilados sobre una mesa clara, con etiqueta InfraCrew, como imagen de los certificados emitidos tras el secuestro de registros.

Google confirmó el 6 de octubre de 2026 que atacantes comprometieron a los operadores de tres dominios de primer nivel de país: .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana). Con ese control cambiaron DNS autoritativo, superaron la validación de dominio y obtuvieron certificados TLS no autorizados para varios dominios de Google y de otras marcas. No fue un compromiso de los sistemas de Google. Google dice que tampoco ve un fallo de las autoridades de certificación que emitieron esos certificados.

El bloqueo en Chrome llegó por CRLSets, la lista que el navegador descarga para rechazar certificados revocados. Google trabajó con las CA para revocar los certificados de sus propiedades. El propio aviso advierte de que no puede garantizar haber visto todos los dominios afectados y de que el bloqueo de Chrome no cubre, por sí solo, al resto de clientes.

Qué se rompió en la cadena

Un ccTLD es la cima de un espacio de nombres. Quien opera .gh, .sl o .as puede alterar delegaciones y registros autoritativos de dominios que cuelgan de ahí. Con esa capacidad, el atacante responde donde la validación de control de dominio espera una prueba: un registro DNS, una respuesta HTTP, el control aparente del nombre. La CA, siguiendo el procedimiento habitual, emite. El certificado es formalmente válido. El nombre no estaba en manos de su titular.

-InfraCrew dice: El candado del navegador comprueba el certificado. No pregunta quién mandó en el registro la semana pasada.-

Google sitúa el conocimiento del secuestro en la semana previa al aviso y no ha dicho quién está detrás, cómo entraron en los operadores ni cuándo empezó. Tampoco ha publicado la lista completa de nombres. Ars Technica y The Register recogen la misma delimitación: varias propiedades de Google y dominios de otras organizaciones, sin inventario público. Tratar «Google fue hackeado» como titular es exactamente lo que la compañía niega.

Qué protege Chrome y qué no

CRLSets tapa en Chrome los certificados que Google identificó. La revocación en la CA debería alcanzar a otros navegadores y clientes que consulten el estado del certificado, pero un cliente que no compruebe revocación, o que aún no haya recibido la lista, puede seguir aceptando el certificado. Google lo dice sin adorno: el bloqueo de Chrome no protege al resto.

Eso importa fuera del portátil. Un monitor sintético, un proxy de inspección, un cliente Java antiguo o un appliance que fije anclas y no mire CRL puede tratar como bueno un certificado que Chrome ya rechaza. No hay, en el aviso, una instrucción de cambiar de CA ni de dejar de resolver esos TLD. Hay una incertidumbre de alcance.

Quien opere un nombre propio bajo .gh, .sl o .as tiene el caso más directo: su DNS pudo ser reescrito sin que su proveedor de hosting se enterara. Quien solo consume servicios de Google en otros TLD está en el escenario del certificado falso, no en el de un registro propio comprometido. Son dos colas de trabajo distintas.

Lo que un equipo de infraestructura puede hacer

No hay parche de producto. Tiene sentido revisar si algún nombre propio cuelga de esos tres TLD, mirar cambios recientes de NS o de registros que no salieran de un cambio interno, y no fiar el control solo a que Chrome abra la web. Los certificados que Google logró identificar fueron revocados. Los que no entraron en esa lista siguen siendo una incógnita, y Google lo deja escrito.

Tampoco conviene bloquear el TLD entero en el resolver corporativo como reflejo. .gh, .sl y .as tienen titulares legítimos. Cortar el espacio de nombres porque el operador fue comprometido puede ser una decisión temporal y consciente, no una mitigación que el aviso pida.

-InfraCrew dice: El informe de «todo el tráfico va cifrado» aguanta peor cuando el certificado lo pidió otro.-

Sigue sin fecha de inicio, sin atribución y sin lista cerrada de marcas. Lo que sí está confirmado es el mecanismo: registro de país, DNS autoritativo y un certificado que la validación automática dio por bueno. Para quien diseña confianza en TLS, el fallo no estuvo en el candado. Estuvo en quién podía contestar por el nombre.

Diccionario de la Crew

ccTLD — Dominio de primer nivel de código de país, como .gh, .sl o .as. Quien lo opera puede alterar la delegación DNS de los nombres que dependen de él.

Fuentes consultadas

También te puede interesar