Alguém teve um certificado HTTPS válido para google.com.gh sem ser dono do domínio
O cadeado na barra de endereços é uma promessa estreita. Diz que o site onde está provou, a dada altura, que controla aquele endereço. No final de setembro alguém provou isso para google.com.gh sem possuir absolutamente nada.
A Google publicou os detalhes a 6 de outubro. Os operadores externos que gerem três registos de domínios nacionais foram comprometidos um a seguir ao outro: o .gh do Gana a 22 de setembro, o .sl da Serra Leoa a 25, o .as da Samoa Americana a 27. Com o controlo dos registos DNS autoritativos, os atacantes conseguiam responder à única pergunta que uma autoridade de certificação faz antes de emitir um certificado básico. Foram emitidos doze para sete endereços, entre eles google.com.gh, youtube.com.gh, google.sl e youtube.as. A Let's Encrypt emitiu onze e a ZeroSSL o décimo segundo. "Sim, foram emitidos certificados para a Google e o YouTube, e já foram revogados", escreveu Matthew McPherrin, da Let's Encrypt.
Foram apanhados porque cada certificado emitido fica escrito num registo público, e a Google vigia esses registos. O Chrome distribuiu depois um CRLSet, a lista de emergência que os navegadores levam consigo para recusar determinados certificados. A Google afirma que os seus próprios sistemas nunca foram tocados e que outras marcas conhecidas foram visadas da mesma maneira, sem as nomear.
A lição, portanto, não é que o HTTPS esteja partido. É que a correção para uma coisa destas chega dentro de uma atualização do navegador, em silêncio, e não faz absolutamente nada por um navegador atrasado três versões. A verificação de atualizações de aplicações do Tendvane funciona através do winget e põe o Chrome, o Edge e o Firefox na versão atual de uma só vez, que é como bloqueios como aquele chegam realmente à sua máquina.