Faux certificats TLS volés pour Google et d'autres
Original : Hackers obtain counterfeit TLS certificates for Google and other large services
Pourquoi c'est important
La compromission de registres ccTLD fragilise toute la chaîne de confiance TLS mondiale.
Des hackers ont compromis trois registres de domaines (.gh, .sl, .as) pour obtenir de faux certificats TLS ciblant Google et plusieurs grandes marques mondiales. Chrome a été mis à jour pour bloquer les certificats identifiés.
Des attaquants ont pris le contrôle de trois domaines de premier niveau nationaux — .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines) — pour falsifier des enregistrements DNS autoritaires. Cette manipulation leur a permis de passer les vérifications automatiques de validation de domaine et d'obtenir des certificats TLS non autorisés pour « plusieurs domaines Google » ainsi que pour des marques mondiales et services en ligne largement utilisés, selon Google.
Les certificats TLS, fondés sur la norme x.509, lient un nom de domaine à une clé publique via une signature numérique. Leur possession illégitime permet à des attaquants d'usurper cryptographiquement l'infrastructure ciblée — serveurs web, serveurs mail, etc.
Google a mis à jour Chrome pour bloquer les certificats identifiés, et a collaboré avec les autorités de certification pour révoquer ceux liés à ses propres domaines. L'entreprise précise toutefois ne pas pouvoir garantir que tous les domaines affectés ont été détectés, et rappelle que les interventions côté navigateur ne protègent pas les utilisateurs d'autres browsers.
Google recommande aux propriétaires de domaines de surveiller les journaux de transparence des certificats (Certificate Transparency logs) et de publier des enregistrements DNS CAA (Certification Authority Authorization) restrictifs. Les domaines affectés hors Google et le nombre total de certificats frauduleux émis ne sont pas encore divulgués.