Hackers sequestram domínios de três países e conseguem certificados falsos do Google
Segundo o Ars Technica, invasores controlaram os registros .gh, .sl e .as e obtiveram certificados de segurança não autorizados para domínios do Google e de outras empresas.
Aquele cadeado que aparece ao lado do endereço de um site é, na prática, uma promessa: você está falando com quem acha que está. Essa promessa foi quebrada, segundo o Ars Technica, por um grupo de hackers que conseguiu certificados de segurança falsos para domínios do Google e de outras grandes organizações.
O truque começou longe do Google. Os invasores comprometeram quem opera três domínios de topo, aquelas terminações de endereço que identificam países: .gh, de Gana, .sl, de Serra Leoa, e .as, da Samoa Americana. Com esse acesso, alteraram os registros DNS de endereços selecionados. O DNS funciona como uma agenda telefônica da internet, que diz para onde cada endereço deve levar. Quem mexe nela decide para onde o tráfego vai.
Isso importa por causa de como os certificados são emitidos. Quando alguém pede um certificado TLS, a autoridade que o emite faz uma checagem automática para confirmar que o pedinte controla o domínio. Como os atacantes controlavam parte da agenda, conseguiram passar por essas verificações e se passar pela infraestrutura comprometida. O resultado foram certificados legítimos no papel, mas obtidos de forma indevida.
Um certificado assim, nas mãos erradas, serve para montar um site ou um serviço falso que o navegador trataria como autêntico, sem nenhum alerta. É o cenário clássico de espionagem de tráfego e de golpes bem feitos, justamente porque o sinal de segurança que o usuário aprendeu a confiar aparece normalmente.
O Google afirma que já bloqueou e revogou os certificados ilegítimos. O que a empresa não fez foi dizer quais endereços foram afetados, e também não está claro quais são as outras organizações atingidas, o que deixa uma lacuna incômoda: quem é cliente de um serviço atingido pode não saber disso. Segundo a empresa, o problema não veio de uma invasão aos seus sistemas, e sim da fragilidade de operadores de domínios de países, um elo da cadeia que raramente aparece nas manchetes.
Na prática, o usuário comum corre pouco risco imediato, já que os certificados foram barrados. Mas o caso mostra que a segurança da web depende de peças espalhadas pelo mundo, muitas delas operadas por organizações pequenas e com menos recursos. Basta uma ceder para que todo mundo que confia no cadeado fique exposto.
O que acompanhar daqui para a frente é a lista de afetados. Se o Google ou as autoridades certificadoras detalharem os domínios envolvidos, será possível saber se algum serviço que você usa estava na mira. Até lá, a recomendação é a de sempre: navegador atualizado, atenção a avisos de segurança e desconfiança de qualquer tela de login que apareça fora do lugar, mesmo com cadeado.
Fonte: Ars Technica
Perguntas frequentes
O que é um certificado TLS?
É o documento digital que prova ao navegador que o site é mesmo quem diz ser. Ele é o que faz aparecer o cadeado ao lado do endereço e permite que a conexão seja criptografada.
Eu preciso fazer alguma coisa?
Segundo o Google, os certificados já foram bloqueados no Chrome e revogados junto às autoridades que os emitiram. Manter o navegador atualizado é a medida básica.
Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.


