Los atacantes lograron tomar el control de tres dominios nacionales de nivel superior, .gh, .sl y .as, y después modificar los registros DNS autoritativos de dominios seleccionados dentro de esos espacios. Según Google, esto les permitió superar las verificaciones de propiedad de dominios y obtener certificados TLS no autorizados para varios dominios pertenecientes a la empresa, además de dominios de marcas globales y servicios en línea ampliamente utilizados.
Los certificados TLS son credenciales criptográficas que vinculan un nombre de dominio, como google.com, con una clave pública mediante una firma digital. Cuando una parte no autorizada obtiene un certificado aparentemente válido, puede suplantar criptográficamente la infraestructura del dominio afectado, lo que amenaza la confianza en la que se basan las comunicaciones web, el correo electrónico y otros servicios de Internet.
¿Cómo superaron los atacantes la verificación?
Los atacantes utilizaron el control de los tres dominios de nivel superior para cambiar las direcciones IP de un conjunto seleccionado de sitios. Al tener la capacidad de enviar y recibir el tráfico de esos sitios, pudieron modificar los registros DNS autoritativos y las delegaciones de servidores de nombres. Este control bastó para demostrar ante las autoridades de certificación que controlaban los dominios, incluso sin vulnerar la infraestructura real de sus propietarios.
Google confirmó que el incidente no implicó la vulneración de los sistemas de los propietarios de los dominios afectados y que las autoridades de certificación actuaron conforme a los requisitos aplicables. El problema se debió a que los atacantes lograron controlar la ruta DNS en la que se basan los mecanismos de verificación automatizados, no a un fallo confirmado en los sistemas de Google ni en la infraestructura interna de las entidades propietarias.
¿Qué medidas tomó Google y qué sigue sin saberse?
Google actualizó el navegador Chrome para bloquear todos los certificados no autorizados que logró identificar y también trabajó con las autoridades de certificación para revocar los certificados asociados con sus dominios. La empresa afirmó que los usuarios de Chrome no necesitan realizar ninguna acción, pero recalcó que la protección aplicada por el navegador no sustituye la solución del problema por parte de los propietarios de los dominios.
Google no reveló los nombres de los dominios afectados, la identidad de las otras organizaciones ni el número de certificados emitidos. Tampoco quedó claro si se bloquearon todos los certificados no relacionados con los servicios de Google. Aunque los certificados conocidos ya están bloqueados, los que aún no se hayan descubierto podrían seguir representando un riesgo. Esto es especialmente importante porque la revocación oficial de certificados es lenta y compleja, lo que lleva a los navegadores a utilizar mecanismos de bloqueo más rápidos en el lado del cliente.
¿Por qué es importante esta noticia?
El incidente demuestra que la cadena de confianza de TLS no depende únicamente de la autoridad que emite el certificado; la integridad del DNS y las delegaciones de los dominios también forman parte práctica del proceso de demostración de propiedad. Por ello, Google recomendó a los propietarios de dominios supervisar los registros de Certificate Transparency en busca de certificados inesperados y publicar registros DNS restringidos de tipo CAA para especificar qué autoridades están autorizadas a emitir certificados. También advirtió que las medidas de Chrome no protegen a los usuarios de otros navegadores ni garantizan la detección de todos los dominios afectados, especialmente debido a la complejidad de los secuestros de DNS.
No es el primer incidente de este tipo; en 2011, la vulneración de la autoridad de certificación neerlandesa DigiNotar provocó la emisión de certificados falsos para Google.com y más de 200 dominios de alto uso, que se utilizaron contra al menos 300.000 personas vinculadas con Irán. Sin embargo, el incidente actual pone de relieve una vía diferente: el acceso a certificados no autorizados mediante el control de la capa de dominios y la verificación DNS, en lugar de vulnerar la infraestructura interna del propietario del servicio.