Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN
Sécurité· 3 min de lecture

Faux certificats TLS pour Google : trois domaines nationaux détournés

Des attaquants ont pris le contrôle des domaines nationaux .gh, .sl et .as et s'en sont servis pour obtenir des certificats TLS non autorisés pour Google et d'autres grands services. Les autorités de certification ont respecté les règles : c'est le DNS qui a cédé.

Illustration d'une salle de serveurs sombre, traversée par une chaîne de cadenas dorés posée sur des câbles lumineux. L'un des maillons a été remplacé par une fausse clé couleur ambre. Au-dessus, trois petits globes lumineux vacillent.

Google a annoncé le mardi 6 octobre 2026 que des attaquants avaient détourné trois domaines de premier niveau nationaux : .gh, .sl et .as. Ce contrôle leur a permis d’obtenir des certificats TLS non autorisés pour plusieurs domaines de Google. D’après l’entreprise, plusieurs grandes marques et services en ligne très utilisés sont aussi concernés. L’incident est rapporté par Ars Technica, qui s’appuie sur la communication de Google. À ce stade, c’est la seule source disponible.

Une chaîne de confiance contournée par le DNS

Un certificat TLS associe un nom de domaine à une clé publique, à l’aide d’une signature numérique. La clé privée correspondante n’est détenue que par l’exploitant du site. Quand la vérification aboutit, le navigateur considère qu’il parle au vrai site et non à un imposteur. Détenir un certificat non autorisé permet donc d’usurper un service de façon cryptographiquement crédible.

Pour délivrer un certificat, une autorité de certification vérifie automatiquement que le demandeur contrôle le domaine. C’est cette étape que les attaquants ont exploitée. Une fois maîtres des trois domaines nationaux, ils ont pu modifier les adresses IP d’une liste choisie de sites. Ils ont aussi changé les enregistrements DNS faisant autorité et les délégations de serveurs de noms de certains domaines. Ils recevaient ainsi le trafic de ces domaines et pouvaient réussir les contrôles de validation exigés par le secteur.

Google précise deux points. L’infrastructure des propriétaires des domaines visés n’a pas été compromise. Et les autorités de certification ont respecté toutes leurs obligations. Aucune règle n’a été enfreinte lors de l’émission : la validation a fonctionné comme prévu, mais sur un DNS qui n’était plus aux mains de ses propriétaires.

Des victimes en grande partie inconnues

Google n’a pas dit lesquels de ses domaines étaient touchés et n’a nommé aucune des autres organisations concernées. Plusieurs questions restent ouvertes : le nombre de certificats émis, et le blocage effectif de tous ceux qui ne visent pas Google. L’entreprise reconnaît elle-même ne pas pouvoir garantir que son analyse a repéré tous les domaines touchés, vu la complexité de ces détournements DNS.

Blocage dans Chrome, révocation pour les domaines de Google

Google indique avoir mis à jour Chrome pour bloquer tous les certificats qu’il a identifiés comme non autorisés. Les utilisateurs de Chrome n’ont rien à faire pour être protégés. Google a aussi travaillé avec les autorités de certification émettrices pour faire révoquer les certificats visant ses propres domaines. La source ne dit pas si les certificats des autres organisations ont été révoqués.

Ce recours au navigateur s’explique : la révocation officielle d’un certificat est lente et lourde. Les éditeurs de navigateurs ont donc mis au point des moyens plus rapides de bloquer des certificats précis de leur côté. Mais Google le dit lui-même : ces mesures ne protègent pas de façon fiable les utilisateurs d’autres navigateurs. Et un certificat qui n’a pas encore été découvert reste une menace.

Ce que Google demande aux propriétaires de domaines

Google conseille aux propriétaires de domaines de ne pas compter uniquement sur les navigateurs pour protéger leurs utilisateurs. L’entreprise fait deux recommandations. D’abord, surveiller les journaux de Certificate Transparency pour repérer toute émission inattendue sur leurs domaines. Ensuite, publier des enregistrements DNS CAA restrictifs, qui limitent les autorités autorisées à émettre des certificats. Ces enregistrements visent à empêcher les attaquants de réutiliser des validations déjà mises en cache, une fois le contrôle du DNS rétabli.

Ce n’est pas la première fois que de faux certificats visent Google. En 2011, l’intrusion chez l’autorité néerlandaise DigiNotar avait permis d’en émettre pour google.com et plus de 200 autres domaines très fréquentés. Ils avaient servi contre au moins 300 000 personnes ayant des liens avec l’Iran. Depuis, des incidents comparables se sont répétés, le plus souvent à cause d’erreurs d’autorités de certification, parfois de détenteurs de domaines.

Cette fois, aucune autorité n’a fauté : chaque certificat attestait bien le contrôle du DNS. C’est ce DNS qui avait changé de mains, et c’est sur lui que repose désormais la confiance accordée au cadenas.

Sources (1)

PartagerXLinkedInFacebookBluesky

Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.