Google Notícia

Hackers sequestram domínios de três países e conseguem certificados falsos do Google

Segundo o Ars Technica, invasores controlaram os registros .gh, .sl e .as e obtiveram certificados de segurança não autorizados para domínios do Google e de outras empresas.

Cadeado digital rachado sob um selo dourado quebrado com a sigla TLS, cercado por esferas de rede estilhaçadas
Cadeado digital rachado sob um selo dourado quebrado com a sigla TLS, cercado por esferas de rede estilhaçadas

Aquele cadeado que aparece ao lado do endereço de um site é, na prática, uma promessa: você está falando com quem acha que está. Essa promessa foi quebrada, segundo o Ars Technica, por um grupo de hackers que conseguiu certificados de segurança falsos para domínios do Google e de outras grandes organizações.

O truque começou longe do Google. Os invasores comprometeram quem opera três domínios de topo, aquelas terminações de endereço que identificam países: .gh, de Gana, .sl, de Serra Leoa, e .as, da Samoa Americana. Com esse acesso, alteraram os registros DNS de endereços selecionados. O DNS funciona como uma agenda telefônica da internet, que diz para onde cada endereço deve levar. Quem mexe nela decide para onde o tráfego vai.

Isso importa por causa de como os certificados são emitidos. Quando alguém pede um certificado TLS, a autoridade que o emite faz uma checagem automática para confirmar que o pedinte controla o domínio. Como os atacantes controlavam parte da agenda, conseguiram passar por essas verificações e se passar pela infraestrutura comprometida. O resultado foram certificados legítimos no papel, mas obtidos de forma indevida.

Um certificado assim, nas mãos erradas, serve para montar um site ou um serviço falso que o navegador trataria como autêntico, sem nenhum alerta. É o cenário clássico de espionagem de tráfego e de golpes bem feitos, justamente porque o sinal de segurança que o usuário aprendeu a confiar aparece normalmente.

O Google afirma que já bloqueou e revogou os certificados ilegítimos. O que a empresa não fez foi dizer quais endereços foram afetados, e também não está claro quais são as outras organizações atingidas, o que deixa uma lacuna incômoda: quem é cliente de um serviço atingido pode não saber disso. Segundo a empresa, o problema não veio de uma invasão aos seus sistemas, e sim da fragilidade de operadores de domínios de países, um elo da cadeia que raramente aparece nas manchetes.

Na prática, o usuário comum corre pouco risco imediato, já que os certificados foram barrados. Mas o caso mostra que a segurança da web depende de peças espalhadas pelo mundo, muitas delas operadas por organizações pequenas e com menos recursos. Basta uma ceder para que todo mundo que confia no cadeado fique exposto.

O que acompanhar daqui para a frente é a lista de afetados. Se o Google ou as autoridades certificadoras detalharem os domínios envolvidos, será possível saber se algum serviço que você usa estava na mira. Até lá, a recomendação é a de sempre: navegador atualizado, atenção a avisos de segurança e desconfiança de qualquer tela de login que apareça fora do lugar, mesmo com cadeado.

Fonte: Ars Technica

Perguntas frequentes

O que é um certificado TLS?

É o documento digital que prova ao navegador que o site é mesmo quem diz ser. Ele é o que faz aparecer o cadeado ao lado do endereço e permite que a conexão seja criptografada.

Eu preciso fazer alguma coisa?

Segundo o Google, os certificados já foram bloqueados no Chrome e revogados junto às autoridades que os emitiram. Manter o navegador atualizado é a medida básica.

Publicado em 7 de outubro de 2026
GR
Gabriel Rojas
Editor-chefe · Jornalista (MTb) · 10+ anos cobrindo tecnologia

Jornalista de tecnologia há mais de 10 anos, cobriu de startups a grandes lançamentos do Vale do Silício. No ZUTI, lidera a cobertura de IA e espaço.

Ver todos os artigos →

Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.

Fique por dentro do futuro.

Receba diariamente as principais notícias, análises e guias de tecnologia e IA — direto no seu e-mail.