El sector de los certificados HTTPS está eliminando gradualmente los métodos de validación de dominio menos seguros.
Publicado por el Equipo del Programa Root de Chrome. Las conexiones seguras son la base de la web moderna, pero un certificado solo es tan confiable como el proceso de validación y las prácticas de emisión detrás de él. Recientemente, el Programa Root de Chrome y el Foro CA/Browser han tomado medidas decisivas para un internet más seguro adoptando nuevos requisitos de seguridad para los emisores de certificados HTTPS. Estas iniciativas, impulsadas por las votaciones SC-080, SC-090 y SC-091, eliminarán 11 métodos heredados de Validación de Control de Dominio. Al retirar estas prácticas obsoletas, que se basan en señales de verificación más débiles como el correo postal, las llamadas telefónicas o los correos electrónicos, estamos cerrando posibles brechas para los atacantes y llevamos el ecosistema hacia la seguridad automatizada y verificable criptográficamente. Para permitir que los operadores de sitios web afectados pasen a métodos más modernos, la deprecación se implementará de forma gradual, con su valor de seguridad completo alcanzado para marzo de 2028. Este esfuerzo es una parte clave de nuestra hoja de ruta pública, “Moving Forward, Together”, lanzada en 2022. Nuestra visión es mejorar la seguridad mediante la modernización de la infraestructura y la promoción de la agilidad a través de la automatización. Si bien “Moving Forward, Together” establece la dirección aspiracional, las recientes actualizaciones de los Requisitos Base de TLS convierten esa visión en política. Esto se basa en nuestro impulso de principios de este año, incluida la defensa exitosa de la adopción de otras iniciativas de mejora de la seguridad como estándares de toda la industria. ¿Qué es la Validación de Control de Dominio? La Validación de Control de Dominio es un proceso crítico para la seguridad diseñado para garantizar que los certificados solo se emiten al operador de dominio legítimo. Esto evita que entidades no autorizadas obtengan un certificado para un dominio que no controlan. Sin esta verificación, un atacante podría obtener un certificado válido para un sitio web legítimo y usarlo para hacerse pasar por ese sitio o interceptar el tráfico web. Antes de emitir un certificado, una Autoridad de Certificación (CA) debe verificar que el solicitante controla legítimamente el dominio. La mayoría de las validaciones modernas se basan en mecanismos de “respuesta”, por ejemplo, una CA podría proporcionar un valor aleatorio para que el solicitante coloque en una ubicación específica, como un registro TXT de DNS, que luego verifica la CA. Históricamente, otros métodos validaban el control de forma indirecta, como buscando información de contacto en registros WHOIS o enviando un correo electrónico al contacto del dominio. Se ha demostrado que estos métodos son vulnerables (ejemplo) y los esfuerzos recientes retiran estas comprobaciones más débiles en favor de alternativas robustas y automatizadas. Elevar el nivel de seguridad Los grupos de trabajo de certificados de servidor de CA/Browser, que recientemente han sido aprobados, introducen una eliminación gradual de los siguientes métodos de Validación de Control de Dominio. Los métodos existentes ofrecen garantías de seguridad más fuertes contra los atacantes que intentan obtener certificados fraudulentos, y estos métodos también se están fortaleciendo con el tiempo. Métodos eliminados que utilizan correo electrónico: Correo electrónico, fax, SMS o correo postal al contacto del dominio Correo electrónico, fax, SMS o correo postal a la dirección IP Correo electrónico al contacto del dominio Correo electrónico al registro CAA de DNS Correo electrónico al registro TXT de DNS Métodos eliminados que utilizan teléfono: Contacto telefónico con el contacto del dominio Contacto telefónico con el registro TXT de DNS Contacto telefónico Contacto telefónico con el registro CAA de DNS Contacto telefónico Contacto telefónico con la dirección IP Métodos eliminados que utilizan una búsqueda inversa: Búsqueda inversa de la dirección IP Para los usuarios cotidianos, estos cambios son invisibles, y ese es el punto. Pero, detrás de escena, dificultan que un atacante engañe a una CA para que emita un certificado para un dominio que no controla. Esto reduce el riesgo de que señales antiguas o indirectas (como datos WHOIS desactualizados, complejos ecosistemas de teléfono y correo electrónico o infraestructura heredada) puedan ser abusadas. Estos cambios llevan el ecosistema hacia métodos de Validación de Control de Dominio estandarizados (p. ej., ACME), modernos y auditables. Aumentan la agilidad y la resiliencia al alentar a los propietarios de sitios a adoptar métodos de Validación de Control de Dominio modernos, lo que crea oportunidades para una gestión del ciclo de vida de los certificados más rápida y eficiente a través de la automatización. Estas iniciativas eliminan los puntos débiles en cómo se establece la confianza en la Internet. Esto conduce a una experiencia de navegación más segura para todos, no solo para los usuarios de un solo navegador, plataforma o sitio web.
Artículos relacionados
El nuevo malware Dolphin X utiliza la inteligencia artificial para priorizar objetivos de alto valor.
Un nuevo caballo de Troya de acceso remoto llamado Dolphin X afirma utilizar una función de perfilado impulsada por IA para puntuar y clasificar a los usuarios infectados, lo que ayuda a los ciberdelincuentes a identificar a qué víctimas deberían ser atacadas primero.
La empresa australiana de energía Origin afirma que una filtración de datos expuso datos de clientes.
Origin Energy ha confirmado que una parte no autorizada accedió y posteriormente divulgó datos de clientes en línea, exponiendo información personal sensible, entre otros datos.
Aplicación falsa de Claude promovida por anuncios de Bing, que distribuye el malware SectopRAT
Una campaña de malvertising en el servicio de búsqueda Bing está distribuyendo un instalador falso de la aplicación de escritorio de Claude, alojado en un dominio legítimo de Claude.ai, para distribuir el malware SectopRAT.