Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberatacantes secuestran dominios de nivel superior y crean certificados de seguridad falsos para Google y otras entidades


Google ha implementado diversas innovaciones en energía nuclear, satélites y avatares de IA, mientras que el gobierno de Trump lanza America.gov y firma regulaciones de IA no vinculantes. Paralelamente, Google alertó sobre ataques de secuestro de DNS en dominios de Ghana, Sierra Leona y Samoa Americana para suplantar sitios web. Aunque Chrome ya bloqueó los certificados fraudulentos, la empresa recomienda a las organizaciones monitorear sus registros de transparencia.






Imagine entrar en un sitio web de Google en su URL correcta, solo para ser redirigido a una copia ilegítima de un criminal. Los atacantes secuestraron dominios de nivel superior, lo que les permitió alterar los registros DNS y emitir certificados HTTPS fraudulentos para varios dominios de Google y los pertenecientes a otras organizaciones.

Google afirmó que tuvo conocimiento de la serie de ataques la semana pasada en los espacios de nombres de nivel superior de código de país (ccTLD) de .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana).

“Durante estos secuestros, los atacantes modificaron los registros DNS autoritativos y obtuvieron certificados HTTPS no autorizados que cubrían varios dominios de Google, así como dominios pertenecientes a otras organizaciones”, advirtió la seguridad de Google el martes en su blog.

Google no indicó qué dominios u organizaciones específicas se vieron afectados.

Los ataques no comprometieron los sistemas de Google, y Chrome bloqueó rápidamente los certificados falsificados sospechosos en los ccTLD afectados, lo que significa que los usuarios del navegador Chrome ya están protegidos, según la "Fábrica de Chocolate".

“Debido a la naturaleza de los ataques, no tenemos razones para creer que las Autoridades de Certificación (CA) que emitieron los certificados afectados hayan hecho nada mal”, decía la alerta.

Este tipo de ataques permiten a los criminales suplantar organizaciones y sitios web legítimos sin activar ninguna alerta de seguridad del navegador. El atacante controla el enrutamiento del tráfico (vía DNS) y la clave privada asociada con el certificado no autorizado, lo que significa que potencialmente pueden interceptar o modificar los datos enviados por los usuarios al sitio suplantado, y abusar de la marca de la organización confiable para distribuir malware o realizar ataques de phishing.

“Si bien Chrome tomó medidas durante estos incidentes para identificar y bloquear certificados no autorizados sospechosos en los ccTLD afectados, no se debe confiar en la intervención del lado del navegador para proteger a sus usuarios”, advirtió Google a los propietarios de dominios. “Debido a la complejidad de los secuestros de DNS, no podemos garantizar que nuestro análisis haya identificado cada dominio afectado, ni que las intervenciones de Chrome protejan de manera fiable a los usuarios que no utilizan Chrome”.

Para garantizar que sus dominios y usuarios estén protegidos, Google recomienda el monitoreo continuo de los registros de Transparencia de Certificados (CT) en todos los dominios de una organización, incluidas las propiedades de ccTLD regionales o estacionadas. Esto proporciona alertas casi en tiempo real cada vez que alguien obtiene un certificado para uno de sus dominios. Y si opera un dominio en .gh, .sl o .as, revise definitivamente las entradas recientes del registro CT en busca de certificados inesperados.

Las organizaciones también pueden publicar registros DNS restrictivos de Autorización de Autoridad de Certificación (CAA), que permiten a los propietarios de dominios especificar qué CA tienen permitido emitir certificados para sus dominios.

Aunque esto no impedirá que se emitan certificados durante un ataque de secuestro de DNS, ayuda a salvaguardar los dominios una vez que se restaura el control del DNS. Google recomienda políticas de CAA que restrinjan la emisión a cuentas autorizadas específicas y métodos de validación específicos y eviten que los atacantes utilicen el estado de validación almacenado en caché para acuñar nuevos certificados después de que termine el secuestro.

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.