Hackers falsificaron certificados de Google: tu candado verde no vale nada

Candado de seguridad digital sobre una pantalla
El candado verde dejó de ser una prueba de identidad. Foto: Unsplash.

Si esta mañana viste el candado verde junto a google.com y lo tomaste como un hecho, es posible que te hayan mentido directamente en la cara.

Google confirmó este martes que atacantes secuestraron tres dominios de país y, desde ahí, emitieron certificados TLS verdaderos para "varios dominios de Google" y otras grandes marcas globales. No son copias mal hechas: son documentos criptográficos legítimos firmados por autoridades de certificación reales. 🔓

Tres dominios de país contra toda la red

La jugada fue brutalmente simple. Los atacantes tomaron el control de los dominios de país .gh (Ghana), .sl (Sierra Leone) y .as (Samoa Americana).

Con ese control modificaron los registros DNS autoritativos de dominios seleccionados, y como el sistema de emisión de certificados valida automáticamente que "demuestres el control del dominio" consultando el DNS, la puerta se abrió sola. 🔑

Controlas el DNS, controlas la identidad de cualquier sitio. La criptografía no se rompió: se le mintió al proceso administrativo que la respalda.

Google tapó el agujero... solo en Chrome

Google actualizó Chrome para bloquear los certificados identificados como no autorizados y presionó a las emisoras para revocarlos. Hasta ahí, bien. Pero la propia advertencia de Google es demoledora:

"No debemos confiar en las intervenciones del navegador para proteger a tus usuarios... no podemos garantizar que nuestro análisis identificó todos los dominios afectados, ni las medidas de Chrome protegen de forma fiable a los usuarios que no usan Chrome."

Es decir: si usas Firefox, Safari o Edge, nadie puede decirte si tu banco, tu correo o tu red social fueron suplantados con candado válido. Y el proceso oficial de revocación de certificados es lento y engorroso. 🐌

Esto ya pasó... y terminó en un espionaje masivo

En 2011, el ataque a la autoridad de certificación holandesa DigiNotar produjo certificados falsos de google.com usados contra al menos 300.000 personas vinculadas a Irán mientras navegaban. Fue uno de los mayores fracasos de confianza en la historia de internet.

La diferencia es que ahora el eslabón débil no fue una empresa insegura, sino tres dominios de país que casi nadie audita, gestionados con la rigurosidad de un trámite burocrático. La seguridad de internet entera depende de cientos de autoridades de certificación automatizadas y de unos cuantos registros DNS que ningún usuario final ve jamás.

Qué debes hacer hoy

1. Chrome: no tienes que hacer nada (se actualizó solo). En otros navegadores, desconfía de cualquier sitio que te pida datos sensibles aunque tenga candado.

2. Si tienes un dominio: publica registros CAA restriccivos en tu DNS y monitorea los logs de Certificate Transparency (crt.sh) para detectar certificados emitidos sin tu permiso.

3. Como usuario: el candado verde ya no prueba que el sitio sea legítimo. El phishing con certificado válido es hoy indistinguible a simple vista — nunca confirmes contraseñas o pagos desde un enlace que llegó por email o WhatsApp. 🛡️

Para Latinoamérica el golpe es directo: los bancos, portales y tiendas de la región confían en las mismas autoridades de certificación globales. Un certificado robado convierte cualquier clon de tu banco en una página "segura" con candado azul.

La verdad incómoda

La criptografía de internet es perfecta; la burocracia que la rodea, no. Mientras el modelo siga confiando en que "alguien controla el DNS" como única prueba de identidad, cualquier operador descuidado de un dominio de país seguirá siendo la llave maestra de todos nosotros.

¿Debería el navegador mostrar candado verde solo a certificados extendidos con validación humana, y no a los de validación automática de $3? Deja tu opinión abajo 👇

Comparte esto con alguien que todavía cree que el candado verde significa "este sitio es seguro".