Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

arstechnica.ua.arstechnica.Des attaquants ont pris le contrôle de trois domaines de premier niveau nationaux et ont utilisé cet accès pour obtenir des certificats TLS non autorisés pour plusieurs domaines Google ainsi que pour d'autres grandes marques et services en ligne largement utilisés, a déclaré Google mardi 6 octobre. Les attaques ont ciblé .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines).arstechnica+1
Google, propriété d'Alphabet , a indiqué avoir mis à jour Chrome pour bloquer tous les certificats identifiés comme non autorisés. L'entreprise a également collaboré avec les autorités de certification émettrices pour révoquer les certificats liés aux propriétés de Google. La société n'a pas précisé quels domaines ont été touchés, n'a pas nommé les autres organisations impliquées et n'a pas indiqué combien de certificats ont été émis.ua+1
Selon Ars Technica, les attaquants ont modifié les enregistrements DNS faisant autorité pour certains domaines sous les trois registres. En contrôlant ces enregistrements, ils ont réussi les tests automatisés de validation du contrôle de domaine que les autorités de certification effectuent avant d'émettre un certificat. Google a affirmé que l'infrastructure des propriétaires de domaines concernés n'a pas été compromise et que les autorités de certification ont suivi les règles. Le contrôle des zones a permis aux attaquants de modifier les adresses IP et les délégations de serveurs de noms, leur permettant ainsi de rediriger le trafic et de répondre aux défis de validation.arstechnica+1
Un certificat TLS utilise une signature numérique pour lier un nom de domaine à une clé publique. Une personne détenant un certificat non autorisé peut se faire passer cryptographiquement pour le site légitime. Startup Fortune a noté que la validation de domaine "prouve seulement que vous contrôlez le domaine au moment de la vérification", et non si vous êtes censé le contrôler.startupfortune+1
Google a précisé que les utilisateurs de Chrome n'ont rien à faire pour être protégés. L'entreprise a averti les propriétaires de domaines de ne pas se fier uniquement au blocage côté navigateur. Elle leur a conseillé de surveiller les journaux de transparence des certificats pour détecter tout certificat inattendu et de publier des enregistrements DNS d'autorisation d'autorité de certification (CAA) restrictifs. Ces enregistrements empêchent les attaquants de réutiliser des données de validation en cache après que le propriétaire du domaine a récupéré le contrôle du DNS.arstechnica
Cet incident fait suite à des épisodes similaires. Selon Startup Fortune, un certificat Let's Encrypt a été émis pour google.tg début 2026 après la compromission du registre .tg du Togo. En 2011, des attaquants ayant infiltré l'autorité de certification néerlandaise DigiNotar ont falsifié un certificat générique pour google.com et l'ont utilisé contre des internautes en Iran. Les chercheurs en menaces de Google ont également suivi une campagne appelée Sea Turtle, qui utilisait des identifiants volés pour détourner des domaines sur plusieurs registres ccTLD et obtenir des certificats pour ceux-ci.startupfortune
"Cet incident n'a pas nécessité de faille zero-day dans OpenSSL ou de rupture cryptographique", a écrit Startup Fortune. "Il a nécessité un registre de domaine gouvernemental sous-financé et mal sécurisé".startupfortune