Contexte de l'attaque

Des acteurs malveillants ont compromis les registres de trois domaines de premier niveau nationaux – .gh (Ghana), .sl (Sierra Leone) et .as (American Samoa). En contrôlant ces ccTLD, ils ont pu modifier les enregistrements DNS autoritaires de plusieurs services hébergés sous ces zones. Cette prise de contrôle a servi de point d’appui pour demander des certificats TLS auprès d’autorités de certification publiques, en se faisant passer pour les propriétaires légitimes de domaines Google et d’autres marques majeures.

Mécanisme de falsification des certificats

Les autorités de certification utilisent généralement la validation de contrôle de domaine (Domain Control Validation, DCV) automatisée : elles vérifient que le demandeur peut créer ou modifier un enregistrement DNS ou un fichier HTTP sous le domaine visé. En détournant les zones .gh, .sl et .as, les attaquants ont pu publier des enregistrements TXT ou CNAME qui satisfaisaient les requêtes DCV. Le processus automatisé a alors émis des certificats TLS valides pour des sous‑domaines Google (par exemple, mail.google.gh) et pour d’autres marques, sans intervention humaine.

Réponse de Google et mesures d’atténuation

Google a réagi en bloquant les certificats incriminés dans le navigateur Chrome, empêchant ainsi leur utilisation pour établir des connexions chiffrées. L’entreprise a également publié des recommandations pour les propriétaires de domaines affectés : surveiller les journaux de transparence des certificats (Certificate Transparency) afin de détecter rapidement les émissions non autorisées, et configurer des enregistrements CAA restrictifs qui limitent les autorités autorisées à délivrer des certificats pour leurs domaines. Ces mesures visent à réduire la surface d’exposition aux attaques basées sur la validation DNS.

Analyse des impacts et limites

Cette chaîne d’attaque montre que la sécurité du processus de délivrance de certificats dépend fortement de la fiabilité des zones DNS. Même si les autorités de certification appliquent des contrôles automatisés, elles ne peuvent pas vérifier l’intégrité du registre de domaine sous‑jacent. La compromission de ccTLD peu surveillés représente donc un vecteur d’escalade non négligeable. Cependant, la réponse de Google illustre la capacité des navigateurs à révoquer rapidement des certificats suspects, limitant l’exposition à court terme. À plus long terme, la communauté devra envisager des méthodes de validation alternatives – par exemple, la validation via des clés publiques pré‑enregistrées ou l’usage systématique d’enregistrements CAA – pour atténuer les risques liés à la compromission de serveurs DNS autoritaires.