Aller au contenu
KLYNLABS

Faux certificats TLS : trois domaines de pays détournés visent Google

Des attaquants ont pris le contrôle des domaines .gh, .sl et .as pour obtenir des certificats non autorisés ; Chrome les bloque.

Kelvyn2 min de lecture

Google a annoncé le 6 octobre 2026 que des attaquants ont détourné trois domaines de premier niveau nationaux, .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines), pour obtenir des certificats TLS non autorisés visant plusieurs domaines Google et de grandes marques mondiales, selon Ars Technica ; Chrome bloque désormais les certificats identifiés.

Comment les attaquants ont-ils obtenu ces certificats ?

Un certificat TLS lie un nom de domaine à une clé cryptographique, ce qui permet au navigateur de vérifier qu'il parle au vrai site. Pour en délivrer un, une autorité de certification contrôle automatiquement que le demandeur maîtrise le domaine, en général par le DNS.

Les attaquants ont d'abord attaqué les domaines nationaux, puis modifié les enregistrements DNS faisant autorité (et les délégations de serveurs de noms) pour des domaines choisis dans ces espaces. En contrôlant ces enregistrements, ils ont réussi les vérifications automatiques et obtenu les certificats, d'après Google cité par Ars Technica.

Qui est touché et quel est le risque ?

Google parle de « plusieurs domaines Google » et de « plusieurs grandes marques et services en ligne », sans les nommer. Le nombre de certificats émis n'est pas connu. Avec un certificat valide, un attaquant en position d'intercepter le trafic peut usurper cryptographiquement un site.

Quelles sont les mesures prises ?

  • Chrome a été mis à jour pour bloquer tous les certificats identifiés comme non autorisés.

  • Google a travaillé avec les autorités de certification pour révoquer les certificats visant ses propres domaines.

  • Les utilisateurs de Chrome n'ont aucune action à mener, selon Google.

Google prévient toutefois que son analyse n'est pas garantie exhaustive, à cause de la complexité des détournements DNS, et que les protections de Chrome ne couvrent pas les utilisateurs d'autres navigateurs. Les certificats non découverts restent donc une menace, et la révocation officielle reste lente.

Que doivent faire les propriétaires de domaines ?

  • Surveiller les journaux de transparence des certificats pour repérer toute émission inattendue.

  • Publier des enregistrements CAA (Certification Authority Authorization) restrictifs, pour empêcher la réutilisation de validations mises en cache une fois le contrôle du DNS rétabli.

L'attribution à un acteur précis n'est pas connue à ce stade. Ars Technica rappelle un précédent : en 2011, le piratage de l'autorité néerlandaise DigiNotar avait permis de produire de faux certificats pour google.com et plus de 200 autres domaines, utilisés contre au moins 300 000 personnes liées à l'Iran.

Source

À lire ensuite