Error en validación de dominios permitió emisión indebida de certificados en SSL.com
Una vulnerabilidad crítica en el proceso de validación de dominios (DCV) de SSL.com permitió la emisión de certificados digitales sin que el solicitante demostrara control real sobre los dominios afectados. Este fallo comprometía la integridad de HTTPS, ya que otorgaba a actores maliciosos la posibilidad de obtener certificados válidos para dominios que no controlaban, como aliyun.com. El problema se originó en un mal uso del método de validación por correo electrónico, en el que SSL.com aceptaba como válidos correos enviados desde proveedores populares sin verificar adecuadamente la propiedad del dominio. Esta brecha permitía suplantar sitios legítimos, facilitar ataques man-in-the-middle y distribuir contenido malicioso sin levantar sospechas en los navegadores. Aunque SSL.com revocó los certificados afectados y desactivó el método comprometido, este incidente subraya la necesidad de adoptar medidas proactivas de seguridad: uso de registros CAA, monitoreo de CT Logs, auditoría de correos usados en validación y revisión de políticas de las CA utilizadas. La revocación de certificados, por sí sola, no es suficiente, dada la limitada efectividad en algunos navegadores. La confianza en las Autoridades Certificadoras y la vigilancia constante son claves para proteger la infraestructura web.
