O Google Chrome implementou bloqueios de segurança emergenciais após um ataque cibernético comprometer registros de domínios de topo de código de país (ccTLDs) de Gana (.gh), Serra Leoa (.sl) e Samoa Americana (.as). A violação na infraestrutura de terceiros permitiu que invasores obtivessem certificados HTTPS não autorizados cobrindo endereços do Google e de outras grandes marcas globais.
Alteração de registros DNS e validação de domínio
Os atacantes não invadiram os sistemas do Google. A exploração ocorreu diretamente nas entidades administradoras dos ccTLDs. Ao assumir o controle dessa infraestrutura de registro, os invasores modificaram os registros DNS autoritativos para os domínios afetados.
Essa manipulação permitiu que os atacantes fossem aprovados na etapa de validação de controle de domínio (DCV). Esse processo automatizado é exigido pelas Autoridades Certificadoras (CAs) antes da emissão de um novo certificado HTTPS. Como a resposta do DNS apontava provisoriamente para servidores controlados pelos criminosos, as CAs emitiram os certificados corretamente segundo as regras técnicas vigentes. O Google confirmou que as Autoridades Certificadoras não falharam em seus procedimentos de emissão.
Bloqueio via CRLSets no Google Chrome

A equipe de segurança do Chrome agiu utilizando os CRLSets, um mecanismo nativo do navegador que invalida certificados não autorizados para propriedades do Google. O bloqueio ocorre de forma transparente e impede imediatamente que o usuário acesse as conexões interceptadas.
O Google também trabalhou em conjunto com as CAs emissoras para revogar ativamente os certificados adulterados. Essa ação amplia a segurança e protege clientes de outros navegadores e aplicativos que dependem das mesmas Autoridades Certificadoras.
Durante a análise dos logs de Certificate Transparency (CT), a equipe identificou certificados falsos emitidos para outras marcas globais e serviços online populares. O Chrome bloqueou proativamente esses certificados adicionais e notificou as organizações impactadas. Os usuários do navegador não precisam realizar nenhuma configuração adicional para usufruir da proteção.
Ações recomendadas para administradores de rede
O Google alerta que o bloqueio isolado no navegador não substitui a proteção na origem e recomenda práticas técnicas essenciais aos proprietários de domínios em ccTLDs:
Monitoramento de Certificate Transparency (CT)
Como todos os certificados confiáveis por padrão no Chrome precisam ser declarados em logs CT públicos, o acompanhamento contínuo funciona como um sistema de alerta. Os administradores devem inspecionar as entradas recentes em busca de emissões inesperadas envolvendo todo o portfólio, especialmente os endereços regionais ou secundários estacionados nos ccTLDs .gh, .sl e .as.
Implementação de registros CAA restritivos
A configuração de registros DNS de Autorização de Autoridade de Certificação (CAA) com vínculos de conta ACME permite declarar expressamente quais CAs têm permissão para emitir certificados. Embora o CAA não consiga impedir a emissão indevida durante um sequestro de DNS ativo, ele oferece uma camada de segurança técnica após a restauração do controle do domínio.
As CAs costumam armazenar em cache o estado da validação DCV para permitir emissões subsequentes.Uma política CAA restritiva impede que invasores reaproveitem validações em cache para gerar novos certificados quando o ataque principal já foi contido.
Mudanças estruturais no ecossistema HTTPS

Para reduzir o impacto de falhas transitórias de roteamento e compromissos de DNS, a empresa projeta melhorias na infraestrutura web. As medidas, lideradas pelo Chrome Root Program e pelo futuro Chrome Quantum-resistant Root Program, incluem a redução do período de validade dos certificados e a aplicação de limitações mais rígidas no reaproveitamento de verificações DCV pelas Autoridades Certificadoras.
