En la última semana de septiembre, actores malintencionados tomaron el control de los servidores DNS de tres dominios de nivel superior de código de país (country-code top-level domains ccTLD): .gh (Ghana), .sl (Sierra Leone) y .as (American Samoa). Con esa posición, lograron que autoridades de certificación emitieran certificados HTTPS para nombres de dominio de Google y YouTube, como .gh o .sl. Los registros de Certificate Transparency (CT) revelan al menos doce certificados emitidos entre el 22 y el 27 de septiembre, once de ellos por Let’s Encrypt y uno por ZeroSSL todos con validación de dominio.
Respuesta de Google y revocación en tiempo récord
Google aclaró que sus propios sistemas no fueron vulnerados; sin embargo, cualquier sitio bajo los ccTLD comprometidos quedó expuesto a suplantación. El navegador Chrome mediante la herramienta de emergencia CRLSets bloqueó inmediatamente los certificados sospechosos. Paralelamente, la empresa trabajó con las autoridades de certificación para revocar los doce certificados, proceso que se completó en dos oleadas: los certificados de.gh y el de ZeroSSL se revocaron el 26 de septiembre, y el resto el 1 de octubre. En el foro de Let’s Encrypt, Matthew McPherrin confirmó la revocación, diciendo: “Yes, certificates for Google and YouTube were issued, and have been revoked”.
Lecciones y medidas recomendadas para propietarios de dominios
Google aconseja a los administradores de dominios que adopten tres prácticas para minimizar riesgos futuros. Primero, monitorizar los logs CT de forma continua; varias plataformas envían alertas cuando aparece un certificado nuevo para un dominio bajo su control. Segundo, publicar un registro CAA estricto que limite a pki.goog (Google Trust Services) la posibilidad de emitir certificados, lo que evita que CAs ajenos puedan generar nuevos certificados una vez recuperado el control DNS. Por último, reportar cualquier Certificate Problem Report a la CA emisora, obligándola a investigar y responder en menos de 24 horas. Aunque el registro CAA no impide la emisión durante el secuestro, sí protege contra reutilizaciones posteriores, ya que los CAs pueden reusar la validación de dominio durante hasta 200 días (disminuyendo a 100 días en 2027 y a 10 días en 2029). Let’s Encrypt, que emitió la mayoría de los certificados falsos, anunció que reducirá su período de reutilización de 30 días a 7 horas para 2028.
Los usuarios de Chrome permanecen protegidos sin ninguna acción adicional, pero los propietarios de dominios deben reforzar sus configuraciones DNS y CAA para evitar que futuros atacantes aprovechen brechas similares.



