Contexte de l'attaque
Entre le 22 et le 27 septembre 2026, des acteurs malveillants ont pris le contrôle des serveurs DNS autoritaires de trois domaines de premier niveau nationaux (ccTLD) : .gh (Ghana), .sl (Sierra Leone) et .as (American Samoa). En modifiant les enregistrements DNS, ils ont pu prouver la maîtrise de sous‑domaines Google (par ex. google.com.gh, google.sl, google.as) auprès des autorités de certification (CA). Google a confirmé que ses propres systèmes n’ont pas été infiltrés, mais que toute adresse se terminant par ces suffixes était potentiellement exposée.
Mécanisme d’émission et de révocation des certificats
Les registres compromis ont généré douze certificats HTTPS : onze délivrés par Let’s Encrypt et un par ZeroSSL. Tous sont des certificats de validation de domaine (DV), émis après la vérification du contrôle DNS. Les journaux de transparence des certificats (CT) ont enregistré les premières entrées le 22 septembre pour .gh, le 25 septembre pour .sl et le 27 septembre pour .as. Google a réagi en demandant la révocation auprès des CA et en bloquant les certificats via les CRLSets de Chrome, ce qui a entraîné la révocation de deux certificats .gh le 26 septembre et de neuf autres le 1 octobre. Le délai moyen entre l’enregistrement CT et la révocation était d’environ un jour et demi, le plus long s’approchant d’une semaine.
Analyse des impacts et limites
Un certificat valide permet à un attaquant d’établir une connexion TLS chiffrée en se faisant passer pour le site légitime, rendant possible l’interception de données sensibles. Cependant, aucune preuve publique n’indique que les certificats ont été exploités pour du phishing actif. La protection offerte par les CRLSets de Chrome ne s’étend pas aux navigateurs qui ne les intègrent pas, ce qui laisse une surface d’exposition résiduelle. De plus, Google n’a pas identifié les domaines exacts ni les acteurs responsables, et ne garantit pas que tous les sous‑domaines affectés ont été détectés, notamment les domaines inactifs ou parkés.
Recommandations pour les propriétaires de domaines
Google conseille trois mesures : surveiller les journaux CT pour chaque nom de domaine, publier un enregistrement CAA strict limitant les CA autorisées, et signaler tout certificat non sollicité aux CA via le Certificate Problem Report. Le CAA ne bloque pas l’émission tant que l’attaquant contrôle le DNS, mais il devient efficace dès que le propriétaire regagne la maîtrise. Enfin, les organisations affectées doivent vérifier les blocs Chrome et contacter les fournisseurs de navigateurs alternatifs pour appliquer des mesures similaires.