Cibersegurança

A invasão de três domínios de topo permitiu a emissão de certificados TLS falsos para o Google e grandes serviços

Atacantes exploraram o controle dos domínios .gh, .sl e .as para modificar registros DNS e superar processos automatizados de validação, obtendo então certificados TLS não autorizados para domínios pertencentes ao Google e a outras marcas globais. O Chrome bloqueou os certificados identificados pelo Google, mas a empresa alertou que a intervenção pelo navegador não protege todos os usuários nem garante a detecção de todos os certificados.

2026-10-06
4 min de leitura
1 visualizações
certi.news
A invasão de três domínios de topo permitiu a emissão de certificados TLS falsos para o Google e grandes serviços

Atacantes conseguiram controlar três domínios nacionais de topo, .gh, .sl e .as, e depois modificar os registros DNS autoritativos de domínios selecionados dentro desses espaços. Segundo o Google, isso permitiu superar os processos de verificação de propriedade de domínio e obter certificados TLS não autorizados para vários domínios pertencentes à empresa, além de domínios de marcas globais e serviços online amplamente utilizados.

Certificados TLS são credenciais criptográficas que associam um nome de domínio, como google.com, a uma chave pública por meio de uma assinatura digital. Quando uma parte não autorizada obtém um certificado aparentemente válido, ela pode personificar criptograficamente a infraestrutura do domínio afetado, ameaçando a confiança na qual dependem as comunicações web, o e-mail e outros serviços de internet.

Como os atacantes superaram a validação?

Os atacantes usaram o controle dos três domínios de topo para alterar os endereços IP de um conjunto selecionado de sites. Com a capacidade de enviar e receber o tráfego desses sites, conseguiram modificar os registros DNS autoritativos e as delegações de servidores de nomes. Esse controle foi suficiente para provar o controle do domínio perante as autoridades certificadoras, mesmo sem invadir a infraestrutura real dos proprietários dos domínios.

O Google confirmou que o incidente não envolveu a invasão dos sistemas dos proprietários dos domínios afetados e que as autoridades certificadoras agiram de acordo com os requisitos vigentes. O problema resultou do sucesso dos atacantes em controlar o caminho DNS usado pelos mecanismos automatizados de validação, não de uma falha comprovada nos sistemas do Google ou na infraestrutura interna das entidades proprietárias.

O que o Google fez e o que permaneceu desconhecido?

O Google atualizou o navegador Chrome para bloquear todos os certificados não autorizados que conseguiu identificar e também trabalhou com as autoridades certificadoras para revogar os certificados associados aos seus domínios. A empresa afirmou que os usuários do Chrome não precisam tomar nenhuma medida, mas ressaltou que a proteção por parte do navegador não substitui a correção do problema pelos proprietários dos domínios.

O Google não revelou os nomes dos domínios afetados, a identidade das outras organizações nem o número de certificados emitidos. Também não ficou claro se todos os certificados não relacionados aos serviços do Google foram bloqueados. Embora os certificados conhecidos tenham sido bloqueados, os certificados ainda não detectados podem continuar representando um risco. Isso é especialmente importante porque a revogação oficial de certificados é lenta e complexa, levando os navegadores a usar mecanismos de bloqueio mais rápidos no lado do cliente.

Por que esta notícia é importante?

O incidente revela que a cadeia de confiança do TLS não depende apenas da autoridade certificadora; a integridade do DNS e as delegações de domínio também fazem parte, na prática, do processo de comprovação de propriedade. Por isso, o Google recomendou que os proprietários de domínios monitorem os registros de Certificate Transparency em busca de certificados inesperados e publiquem registros DNS restritivos do tipo CAA para especificar quais autoridades têm permissão para emitir certificados. A empresa também alertou que as medidas do Chrome não protegem usuários de outros navegadores nem garantem a detecção de todos os domínios afetados, especialmente diante da complexidade dos processos de sequestro de DNS.

Esta não é a primeira ocorrência desse tipo; em 2011, a invasão da autoridade certificadora holandesa DigiNotar levou à emissão de certificados falsos para Google.com e mais de 200 domínios de grande utilização, que foram usados contra pelo menos 300 mil pessoas associadas ao Irã. No entanto, o incidente atual destaca um caminho diferente: o acesso a certificados não autorizados por meio do controle da camada de domínios e da validação de DNS, em vez da invasão da infraestrutura interna do proprietário do serviço.

Fonte da notícia
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias