De vrais certificats pour de faux sites, sans toucher une AC

Le 6 octobre 2026, Google a révélé que des attaquants avaient compromis les registres de trois domaines de premier niveau nationaux : .gh pour le Ghana, .sl pour la Sierra Leone et .as pour les Samoa américaines. En modifiant des enregistrements DNS faisant autorité, ils ont obtenu des certificats HTTPS non autorisés couvrant plusieurs domaines de Google et des domaines d'autres organisations.

Les systèmes de Google n'ont pas été piratés, et rien n'indique que les autorités de certification émettrices aient commis une faute. C'est ce qui rend l'attaque instructive. Une autorité de certification délivre un certificat quand le demandeur prouve qu'il contrôle le domaine, souvent en publiant un enregistrement dans son DNS. Celui qui contrôle le DNS réussit ce test en toute honnêteté.

Un attaquant détenant le certificat, sa clé privée et le DNS peut se faire passer pour le vrai site sur une connexion que le navigateur affiche comme sécurisée, sans aucun avertissement.

Ce que montrent les journaux publics

The Hacker News a interrogé les journaux Certificate Transparency le 7 octobre, et les données donnent une chronologie que Google n'a pas publiée.

Domaine nationalTerritoirePremier certificat journalisé
.ghGhana22 septembre
.slSierra Leone25 septembre
.asSamoa américaines27 septembre

Il a trouvé au moins 12 certificats couvrant sept domaines, tous validés par le domaine : Let's Encrypt en a émis 11 et ZeroSSL un. Dans les données remontant au moins au 10 septembre, tous les autres certificats de google.com.gh, google.sl et google.as provenaient de Google Trust Services, l'autorité propre de Google. Un employé de Let's Encrypt a confirmé le 7 octobre sur le forum de la communauté que des certificats pour Google et YouTube avaient été émis puis révoqués.

La révocation n'a pas été immédiate. Deux certificats .gh et celui de ZeroSSL ont été révoqués le 26 septembre et les neuf autres le 1er octobre, si bien que l'écart entre la première entrée du journal et la révocation allait d'un jour et demi à près d'une semaine. La vérification ne portait que sur un petit ensemble de noms Google et YouTube, le total réel peut donc être plus élevé.

Pourquoi la protection du navigateur n'est pas la vôtre

Chrome a bloqué les certificats trouvés grâce aux CRLSets, sa liste d'urgence des certificats révoqués ou non fiables, et les utilisateurs de Chrome n'ont rien à faire. Google a été explicite sur la limite : elle ne peut garantir avoir trouvé tous les domaines touchés, et ses interventions ne protègent pas de façon fiable les utilisateurs d'autres navigateurs.

Certificate Transparency a montré à Google d'autres organisations touchées par les mêmes attaques, dont plusieurs grandes marques mondiales et services en ligne très utilisés, et elle a contacté celles qu'elle pouvait. Google ne les a pas nommées. Si votre entreprise détient un domaine régional ou parqué chez un petit registre national, vous ne pouvez pas supposer que quelqu'un vous a prévenu.

Le registre est la partie que personne de votre côté ne contrôle. Votre fournisseur DNS, votre compte de bureau d'enregistrement et votre connexion multifacteur n'y changent rien quand l'opérateur de tout le domaine de premier niveau est compromis.

Que faire cette semaine

Listez chaque domaine détenu par votre organisation, y compris les domaines nationaux parqués et régionaux, et notez le registre derrière chacun. Abonnez-vous à un moniteur Certificate Transparency pour tous, car CT est la seule alerte indépendante qui se déclenche quand quelqu'un obtient un certificat à votre nom.

Publiez des enregistrements CAA restrictifs qui nomment les autorités de certification que vous utilisez et lient l'émission à votre propre compte ACME et à votre méthode de validation. Selon Google, CAA ne peut empêcher l'émission pendant un détournement actif, mais il empêche un attaquant de réutiliser une validation en cache pour créer de nouveaux certificats après que vous avez repris le contrôle.

Si vous détenez quoi que ce soit sous .gh, .sl ou .as, examinez les entrées récentes des journaux à la recherche de certificats que vous n'avez pas demandés. Pour le reste, confiez à une personne nommée une question simple : qui reçoit l'alerte quand un certificat inconnu apparaît ?

Servola Journal

Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.

Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.

Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.