Aller au contenu
ittechwire

L’actualité tech, sources à l’appui

  1. Accueil
  2. Sécurité

Sécurité

Google : des attaquants ont abusé des domaines .gh, .sl et .as pour obtenir des certificats de ses sites

Selon Google, des attaquants ayant modifié des enregistrements DNS sous les domaines pays du Ghana, de la Sierra Leone et des Samoa américaines ont obtenu des certificats TLS pour des domaines Google. Chrome les bloque ; Google n'a dit ni qui est derrière ni comment les domaines ont été piratés.

Rédaction ittechwire5 min de lectureSources: 3Traduction IA · original : English

Points clés

  1. 1Selon Google, des attaquants ont modifié des enregistrements DNS sous les domaines nationaux .gh, .sl et .as et obtenu des certificats pour plusieurs domaines de Google.
  2. 2Chrome bloque les certificats via CRLSets ; Google affirme que ses systèmes n'ont pas été piratés et qu'il n'a aucune raison de penser que les CA émettrices ont agi de manière inappropriée.
  3. 3The Hacker News a dénombré au moins 12 certificats pour des noms Google et YouTube, journalisés du 22 au 27 septembre et tous révoqués au 7 octobre.
  4. 4Google estime que d'autres grandes marques et services en ligne ont également été touchés, mais n'en a nommé aucun.
  5. 5Non confirmé : l'identité des attaquants, la manière dont les domaines ont été compromis et l'utilisation éventuelle d'un certificat contre des utilisateurs.

L'article complet

Google a indiqué le 6 octobre que des attaquants avaient ciblé trois domaines de premier niveau nationaux, .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines), et modifié les enregistrements DNS faisant autorité pour certains domaines placés sous ceux-ci. Le contrôle de ces enregistrements a permis aux attaquants de passer les vérifications automatisées de propriété que les autorités de certification (CA) effectuent avant de délivrer un certificat, et ils ont obtenu des certificats HTTPS pour plusieurs domaines de Google. Ce récit s'appuie sur les articles d'Ars Technica, de BleepingComputer et de The Hacker News décrivant la publication de Google ; ittechwire n'a pas examiné la publication elle-même.

D'après ces articles, Google affirme que ses propres systèmes n'ont pas été compromis et qu'il ne voit aucune raison de soupçonner les CA émettrices d'avoir agi de manière inappropriée. Chrome a bloqué les certificats des domaines de Google au moyen de CRLSets, un mécanisme d'urgence permettant de retirer rapidement la confiance accordée à des certificats précis, et Google a travaillé avec les CA pour les révoquer afin que les autres navigateurs et applications soient également couverts. Selon Google, les journaux de transparence des certificats (Certificate Transparency, CT) ont ensuite révélé d'autres organisations qui, à ses yeux, ont aussi été touchées par la même campagne, dont « plusieurs grandes marques mondiales et des services en ligne largement utilisés ». Il a également bloqué ces certificats dans Chrome et prévenu les propriétaires lorsque c'était possible, mais il n'a nommé ni ces organisations ni ses propres domaines touchés.

The Hacker News dit avoir consulté les journaux CT le 7 octobre et trouvé au moins 12 certificats émis entre le 22 et le 27 septembre couvrant des noms Google et YouTube sous les trois domaines, parmi lesquels google.com.gh, google.sl et google.as. Selon son décompte, ils couvrent sept domaines ; Let's Encrypt en a émis 11 et ZeroSSL un. Ils ont été journalisés un domaine national à la fois : .gh le 22 septembre, .sl le 25 septembre et .as le 27 septembre. Le média rapporte que les 12 avaient tous été révoqués au 7 octobre, les deux certificats .gh et celui de ZeroSSL le 26 septembre, et les neuf restants le 1er octobre. Il n'a examiné qu'un petit ensemble de noms, le nombre réel pourrait donc être plus élevé. Le média cite aussi un employé de Let's Encrypt qui a confirmé sur le forum communautaire de cette CA que des certificats pour Google et YouTube avaient été émis puis révoqués.

Beaucoup de points restent non confirmés. Selon The Hacker News, la publication de Google n'identifie pas les attaquants, n'explique pas comment les domaines nationaux ont été compromis ni s'ils sont désormais sécurisés, et ne dit pas si un certificat a réellement servi à usurper l'identité d'un site ou à capter des données d'utilisateurs. Sur ce point, les articles divergent : BleepingComputer écrit, sans l'attribuer à Google, que les enregistrements modifiés ont permis à l'attaquant de rediriger les domaines vers sa propre infrastructure, d'usurper l'identité de marques légitimes et de servir aux visiteurs le contenu de son choix, tandis que The Hacker News relève que la publication de Google est muette sur tout usage abusif effectif. Ars Technica indique qu'on ne sait pas clairement combien de certificats non autorisés existent ni si tous ceux concernant d'autres organisations sont bloqués. Les médias décrivent aussi différemment le point d'entrée : BleepingComputer évoque la compromission d'opérateurs tiers, Ars Technica parle d'une compromission de trois registres de domaines. Google lui-même prévient : « nous ne pouvons pas garantir que notre analyse a identifié chaque domaine touché ».

Google indique que les utilisateurs de Chrome n'ont rien à faire, mais il demande aux propriétaires de domaines de ne pas compter sur le blocage côté navigateur. Il leur conseille de surveiller les journaux CT pour chacun de leurs domaines, y compris les domaines parqués, et de publier un enregistrement Certification Authority Authorization (CAA) restrictif. Un tel enregistrement ne peut pas empêcher l'émission pendant un détournement DNS en cours, note Google, mais il peut empêcher un attaquant de réutiliser une vérification de domaine antérieure réussie pour obtenir d'autres certificats une fois que le propriétaire a repris le contrôle. The Hacker News ajoute que les règles des CA autorisent actuellement une telle réutilisation pendant 200 jours au maximum, une fenêtre qui doit être ramenée à 100 jours à partir de mars 2027 et à 10 jours à partir de mars 2029, et que n'importe qui peut signaler un certificat non demandé à la CA qui l'a émis.

Pourquoi c’est important

Un certificat valide permet à un attaquant de se faire passer pour un vrai site par une connexion chiffrée. Selon Google, ses propres systèmes n'ont pas été piratés et il n'a aucune raison de penser que les CA ont commis une faute ; le contrôle des enregistrements DNS sous un domaine national a suffi pour passer les vérifications de propriété habituelles. Le blocage de Chrome ne protège pas fiablement les utilisateurs d'autres navigateurs, et Google dit que son analyse a pu omettre des domaines ; la surveillance CT et des enregistrements CAA stricts incombent donc aux propriétaires de domaines. Ars Technica rappelle la compromission de DigiNotar en 2011, lorsque des certificats falsifiés pour Google et d'autres sites avaient été retournés contre au moins 300 000 personnes liées à l'Iran.

Chronologie

  1. · Publié

Sujets#Google#Certificats TLS#Détournement DNS#Chrome#Certificate Transparency#ccTLD

Sources

Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.

  1. 1Ars Technica · Article de presseHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · Article de presseHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · Article de presseAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com