tech & talk
Segurança09 de out. de 2026, 11:05

Hackers invadem registros de domínio e forjam certificados TLS do Google

Criminosos comprometeram três registros de domínios nacionais e usaram o controle sobre o DNS para obter certificados de segurança falsos em nome do Google e de outras grandes marcas. Google já bloqueou os certificados identificados no Chrome, mas admite que pode não ter encontrado todos.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Um grupo de hackers conseguiu emitir certificados TLS falsos para domínios do Google e de outras grandes marcas depois de invadir três registros de domínios de código de país (ccTLD): .gh (Gana), .sl (Serra Leoa) e .as (Samoa Americana). Com o controle sobre esses registros, os atacantes alteraram registros DNS de domínios selecionados, o que bastou para passar pelas verificações automáticas de propriedade de domínio exigidas pelas autoridades certificadoras (CAs) antes de emitir um certificado HTTPS.

Na prática, quem controla o DNS de um domínio consegue provar — de forma automática e sem intervenção humana — que é o "dono" dele. Foi exatamente essa validação que os criminosos manipularam para conseguir certificados legítimos, porém não autorizados, em nome de terceiros.

Quem é afetado

O Google confirmou que certificados não autorizados foram emitidos para "vários domínios" da própria empresa, além de outras marcas globais e serviços online populares. A companhia, no entanto, não revelou quais domínios específicos foram atingidos nem nomeou as demais vítimas. Ela também afirmou que seus próprios sistemas não foram comprometidos e que não há indícios de que as autoridades certificadoras tenham agido de forma irregular — a falha estava no sequestro dos registros de domínio, não no processo de emissão em si.

O ponto mais preocupante: o Google reconheceu que não pode garantir ter identificado todos os certificados fraudulentos emitidos durante o ataque.

O que fazer agora

Para usuários comuns, não há ação direta necessária — a defesa é automática via navegador. Mas administradores de sites e profissionais de TI devem ficar atentos:

  • O Google já bloqueou os certificados identificados no Chrome usando seu mecanismo de revogação (CRLSet) e coordenou a revogação junto às autoridades certificadoras emissoras;
  • Empresas com domínios registrados sob .gh, .sl ou .as devem verificar se há certificados emitidos indevidamente em seu nome usando ferramentas públicas como o crt.sh, que consulta os logs de Certificate Transparency;
  • Qualquer certificado suspeito deve ter revogação solicitada imediatamente à CA emissora;
  • Usuários que notarem avisos de segurança do Chrome em sites que normalmente usam, mesmo que pareçam confiáveis, devem evitar inserir dados sensíveis até confirmar a origem do alerta.

O caso reforça um ponto antigo da segurança na internet: a confiança em certificados digitais depende da integridade de toda a cadeia, incluindo registros de domínio que nem sempre têm os mesmos padrões de segurança das grandes CAs.

certificados tlsgooglednscibersegurançahttps
Compartilhar