Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Secuestros de DNS en tres ccTLD permitieron 32 certificados HTTPS no autorizados

Entre el 22 y el 27 de septiembre se detectaron 32 certificados HTTPS emitidos tras manipulaciones de registros DNS en los ccTLD .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana), según un análisis de logs de Certificate Transparency.

Por Equipo ehost3 min de lecturaFuente: CircleID
Secuestros de DNS en tres ccTLD permitieron 32 certificados HTTPS no autorizados
Imagen ilustrativa generada con inteligencia artificial.

Un análisis de registros públicos de Certificate Transparency (CT) identificó 32 certificados HTTPS emitidos sin autorización tras incidentes de control de la zona DNS en los ccTLD de Ghana, Sierra Leona y Samoa Americana. Las emisiones ocurrieron entre el 22 y el 27 de septiembre y afectaron a dominios de Google y de otras organizaciones.

Qué ocurrió y cómo se detectó

La detección partió de la comparación entre los registros públicos de CT y la lista de certificados bloqueados por el navegador Chrome. El patrón temporal sugiere que el primer compromiso se registró en .gh el 22 de septiembre; después se produjeron incidentes similares en .sl el 25 y en .as el 27. En cada episodio, la mayoría de los certificados asociados se emitieron en una ventana breve, de alrededor de 90 minutos.

Qué permitió la emisión de certificados fraudulentos

Las autoridades de certificación (CA) validan que quien solicita un certificado controla el dominio mediante métodos de comprobación de control de dominio. Los atacantes aprovecharon el control sobre los registros DNS autorizados para superar esos controles y conseguir certificados legítimos desde la perspectiva de las CA. Entre los certificados emitidos hubo wildcards y emisiones por servicios conocidos, según la investigación.

Impacto y medidas tomadas

Google informó que los certificados fueron bloqueados en Chrome usando su mecanismo de bloqueo de certificados y trabajó con las CA emisoras para revocarlos. La compañía subrayó que sus propios sistemas no fueron comprometidos y no consideró que las CA hubieran actuado de forma impropia. No obstante, advirtió que las protecciones en los navegadores no garantizan la detección de todos los dominios afectados ni protegen a usuarios de todos los navegadores o aplicaciones.

Riesgos para sitios web y administradores

El incidente subraya la dependencia entre la integridad del DNS y la confianza de HTTPS: si un atacante controla los registros DNS y puede redirigir tráfico, un certificado emitido durante ese control puede permitir la suplantación convincente de un sitio web legítimo.

Qué deben hacer los administradores

  • Monitorear continuamente los logs de Certificate Transparency en todo el portafolio de dominios, incluidas registraciones regionales y dominios aparcados, para detectar emisiones inesperadas.
  • Implementar y revisar registros CAA (Certification Authority Authorization) con restricciones por cuenta y por CA. Aunque los CAA no impiden una emisión durante un secuestro DNS activo, ayudan a limitar emisiones posteriores cuando se recupere el control legítimo del DNS.
  • Verificar la seguridad y el control administrativo de los registros en el proveedor del registro y del registrador, así como reforzar el acceso a las cuentas que gestionan zonas DNS (autenticación multifactor, control de cambios y auditoría).
  • Preparar procedimientos para responder a emisiones no autorizadas: detección (CT), bloqueo en navegadores cuando sea posible, coordinación con la CA y revocación rápida.

Aspectos sin aclarar

No se ha divulgado públicamente la técnica exacta usada para comprometer las zonas de los tres ccTLD ni existe aún un inventario público completo de los dominios afectados o de si hubo intercepción de tráfico. Tampoco se ha reproducido de forma independiente el recuento de 32 certificados, que procede del estudio de CT comparado con listas de bloqueo.

El suceso sirve como recordatorio para operadores de dominios y administradores de servidor: la seguridad del DNS en el nivel de registro y de la cadena de suministro de certificados es crítica para mantener la confianza HTTPS.

Lee también:

Fuente: CircleID

Compartir