Des attaquants détournent trois domaines de premier niveau de code pays pour obtenir de faux certificats TLS
Google a déclaré que des attaquants avaient détourné les domaines .gh, .sl et .as pour obtenir des certificats non autorisés pour plusieurs domaines de Google et d'autres grandes organisations.
Les faits
- Selon Google, des attaquants ont détourné les domaines de premier niveau de code pays .gh, .sl et .as et ont modifié les enregistrements DNS faisant autorité de domaines sélectionnés.
- Google a déclaré que les attaquants avaient passé les contrôles automatisés de validation du contrôle de domaine et obtenu des certificats non autorisés pour plusieurs domaines de Google et plusieurs grandes marques mondiales.
- Google a déclaré avoir mis à jour Chrome pour bloquer les certificats non autorisés qu'il a identifiés et avoir travaillé avec les autorités de certification émettrices pour révoquer ceux des propriétés de Google.
- Google n'a pas identifié les domaines Google concernés ni nommé les autres organisations dont les domaines ont été affectés.
- Google a déclaré que l'incident n'avait impliqué la compromission de l'infrastructure d'aucun propriétaire de domaine concerné et que les autorités de certification avaient respecté toutes les exigences.
Des attaquants ont détourné trois domaines de premier niveau de code pays, .gh, .sl et .as, et ont utilisé ce contrôle pour obtenir de faux certificats TLS pour Google et d'autres grandes organisations, a déclaré Google le mardi 6 octobre. Google a déclaré que les attaquants avaient modifié les enregistrements DNS faisant autorité de domaines sélectionnés au sein de ces espaces de noms. Selon Google, en contrôlant ces enregistrements, les attaquants ont passé les contrôles automatisés de validation du contrôle de domaine.
Google a déclaré que des certificats non autorisés avaient été obtenus pour « plusieurs domaines de Google » et pour « plusieurs grandes marques mondiales et services en ligne largement utilisés ». Google n'a pas identifié lesquels de ses propres domaines étaient concernés ni nommé aucune des autres organisations. Ars Technica a rapporté qu'il n'était pas immédiatement clair combien de certificats non autorisés avaient été émis, quelles étaient les autres organisations concernées, ni si tous, à l'exception de ceux des domaines de Google, avaient été bloqués.
Les certificats TLS sont des identifiants cryptographiques qui lient un nom de domaine tel que google.com à une clé publique et sous-tendent l'authentification et le chiffrement pour les sites web, les serveurs de messagerie et d'autres infrastructures internet, a rapporté Ars Technica. Selon Ars Technica, la possession de certificats non autorisés permet aux attaquants d'usurper cryptographiquement l'infrastructure concernée. Google a déclaré avoir mis à jour Chrome pour bloquer tous les certificats qu'il a identifiés comme non autorisés et avoir travaillé avec les autorités de certification émettrices pour garantir que les certificats non autorisés des propriétés de Google soient révoqués.
Google a déclaré que les utilisateurs de Chrome n'ont pas besoin de prendre la moindre mesure pour être protégés. « Bien que Chrome ait pris des mesures pendant ces incidents pour identifier et bloquer les certificats soupçonnés d'être non autorisés dans les ccTLD concernés, il ne faut pas compter sur une intervention côté navigateur pour protéger vos utilisateurs », a déclaré Google. Google a également déclaré qu'en raison de la complexité des détournements DNS, il ne peut pas garantir que son analyse ait identifié tous les domaines concernés, et que les interventions de Chrome ne protègent pas de manière fiable les utilisateurs non-Chrome.
Google a conseillé aux propriétaires de domaines de surveiller les journaux de transparence des certificats pour détecter toute émission inattendue de certificats sur leurs domaines et de publier des enregistrements DNS restrictifs d'autorisation d'autorité de certification. Google a déclaré que cela empêche les attaquants de réutiliser des données de validation mises en cache après le rétablissement du contrôle DNS. Ars Technica a rapporté que le processus officiel de révocation des certificats est lent et fastidieux, de sorte que les fabricants de navigateurs ont conçu des méthodes plus rapides pour bloquer des certificats spécifiques au niveau du navigateur. Ars Technica a rapporté que maintenant que tous les certificats non autorisés connus sont bloqués, le risque est atténué, mais que tout certificat restant non découvert constitue une menace.
Google a déclaré que l'incident n'avait impliqué la compromission de l'infrastructure d'aucun des propriétaires de domaines concernés et que les autorités de certification avaient respecté toutes les exigences. Selon Google, avec le contrôle des trois ccTLD, les attaquants ont pu modifier les adresses IP d'une liste sélectionnée de sites web et modifier les enregistrements DNS faisant autorité et les délégations de serveurs de noms pour des domaines sélectionnés.
Contexte
Les certificats TLS permettent à un navigateur de vérifier qu'un site est bien celui qu'il prétend être. Selon Google, les attaquants qui contrôlent les enregistrements DNS d'un domaine de premier niveau peuvent rediriger le trafic de sites sélectionnés et passer les contrôles automatisés que les autorités de certification utilisent pour confirmer qu'un propriétaire de domaine contrôle un domaine.
Comment les médias ont titré
Comment cet article a été fait
Rédigé par notre rédaction IA à partir de 1 médias indépendants, puis vérifié par un éditeur IA distinct. Seules les informations présentes dans les sources sont rapportées. Une erreur ? Toutes les sources sont liées ci-dessous.
Factual additions, source corrections, and primary references welcome. Strict zero-troll and zero-spin policy.
No notes yet. Be the first to provide factual context.
Reader Discussion & Community Notes
0 Contributions