Tendvane

← Todos los articulos

Network8 de octubre de 2026

Alguien tuvo un certificado HTTPS válido para google.com.gh sin ser su propietario

El candado de la barra de direcciones es una promesa estrecha. Dice que el sitio en el que estás demostró, en algún momento, que controla esa dirección. A finales de septiembre alguien lo demostró para google.com.gh sin poseer absolutamente nada.

Google publicó los detalles el 6 de octubre. Los operadores externos que llevan tres registros de dominios nacionales fueron comprometidos uno tras otro: el .gh de Ghana el 22 de septiembre, el .sl de Sierra Leona el 25 y el .as de Samoa Americana el 27. Con el control de los registros DNS autoritativos, los atacantes podían responder a la única pregunta que una autoridad de certificación hace antes de emitir un certificado básico. Se emitieron doce para siete direcciones, entre ellas google.com.gh, youtube.com.gh, google.sl y youtube.as. Let's Encrypt emitió once y ZeroSSL el duodécimo. "Sí, se emitieron certificados para Google y YouTube, y han sido revocados", escribió Matthew McPherrin, de Let's Encrypt.

Se detectaron porque cada certificado emitido queda escrito en un registro público y Google vigila esos registros. Chrome difundió después un CRLSet, la lista de emergencia que los navegadores llevan encima para rechazar ciertos certificados. Google afirma que sus propios sistemas nunca fueron tocados y que otras marcas conocidas fueron atacadas del mismo modo, aunque no las nombra.

La lección, entonces, no es que HTTPS esté roto. Es que la corrección para algo así llega dentro de una actualización del navegador, en silencio, y no hace absolutamente nada por un navegador tres versiones atrasado. La comprobación de actualizaciones de aplicaciones de Tendvane funciona con winget y lleva Chrome, Edge y Firefox a la versión actual de una sola vez, que es la forma en que bloqueos como ese llegan de verdad a tu equipo.

Fuentes

Descargar Tendvane