Des attaquants ont compromis des opérateurs tiers associés aux domaines de premier niveau nationaux .gh, .sl et .as, modifié des enregistrements DNS faisant autorité et obtenu des certificats HTTPS non autorisés couvrant des noms Google et YouTube.
Google a indiqué que l’incident n’impliquait pas de compromission de ses systèmes. L’entreprise a également déclaré n’avoir aucune raison de penser que les autorités de certification ayant délivré les certificats avaient agi de manière inappropriée.
La date des détournements n’a pas été communiquée. Google a découvert l’activité au cours de la semaine précédant sa publication du 6 octobre et a déclaré avoir réagi immédiatement. L’affaire a été rapportée le 7 octobre 2026.
Un examen des journaux Certificate Transparency réalisé par The Hacker News a recensé au moins 12 certificats validés par le domaine, couvrant sept domaines Google et YouTube. Ces certificats sont apparus pour la première fois dans les journaux publics les 22, 25 et 27 septembre.
Les éléments disponibles établissent que des certificats ont été délivrés sans autorisation, mais ne prouvent pas qu’ils ont été utilisés à l’encontre d’internautes. Ni Google ni l’examen des certificats n’ont confirmé que les attaquants s’en étaient servis pour usurper un site web, intercepter du trafic ou collecter des informations.
Les modifications du DNS faisant autorité ont précédé la délivrance des certificats
Les autorités de certification délivrent des certificats validés par le domaine après avoir vérifié que le demandeur contrôle bien le domaine concerné. La validation par DNS est une méthode possible, mais les informations disponibles ne permettent pas d’établir précisément comment les vérifications ont été effectuées dans cet incident.
En revanche, on sait que les attaquants ont modifié les enregistrements DNS faisant autorité après avoir compromis des opérateurs tiers liés aux trois ccTLD. Ces modifications ont redirigé les domaines concernés vers une infrastructure contrôlée par les attaquants, puis des certificats non autorisés ont été délivrés pour des noms Google et YouTube.
Un certificat valide pourrait permettre à une destination contrôlée par un attaquant d’établir une connexion chiffrée pour le nom de domaine concerné, sans déclencher l’avertissement de discordance de certificat auquel les internautes seraient normalement confrontés. L’opérateur pourrait alors diffuser n’importe quel contenu, notamment une imitation convaincante du site légitime.
Il s’agit d’un impact potentiel, et non d’un fait avéré. Les sources ne montrent pas qu’un certificat ait été utilisé pour usurper Google ou YouTube, ni que des données privées aient été exposées.
Google n’a pas identifié les attaquants ni expliqué comment les opérateurs tiers avaient été compromis. L’entreprise n’a pas non plus indiqué si les domaines concernés avaient été sécurisés.
Le risque ne se limitait pas nécessairement à Google. Selon l’entreprise, les données de Certificate Transparency ont révélé des certificats qui semblaient liés aux mêmes attaques et concerner des organisations présumées touchées, parmi lesquelles de grandes marques mondiales et des services en ligne très utilisés. Google ne les a pas nommées.
Cette déclaration ne signifie pas que tous les domaines sous .gh, .sl ou .as ont été compromis.
Les journaux publics ont révélé au moins 12 certificats
Le 7 octobre, The Hacker News a effectué des recherches sur ctlogs.dev et Cert Spotter. Cet examen limité a permis d’identifier 12 certificats pour youtube.com.gh, google.com.gh, google.sl, google.com.sl, youtube.sl, google.as et youtube.as, y compris des entrées génériques et des entrées www.
Let’s Encrypt a délivré 11 certificats, et ZeroSSL en a délivré un. Le 7 octobre, Matthew McPherrin, membre de l’équipe Let’s Encrypt, a confirmé sur le forum communautaire de l’autorité de certification que des certificats pour Google et YouTube avaient été délivrés puis révoqués.
| Noms figurant sur le certificat | Émetteur | Première apparition dans les journaux | Révoqué le |
|---|---|---|---|
*.youtube.com.gh, youtube.com.gh |
Let’s Encrypt | 22 septembre, 11:03 | 26 septembre, 02:41 |
*.google.com.gh, google.com.gh |
Let’s Encrypt | 22 septembre, 11:59 | 26 septembre, 02:41 |
*.google.sl, google.sl |
Let’s Encrypt | 25 septembre, 04:36 | 1er octobre, 19:36 |
google.sl, www.google.sl |
Let’s Encrypt | 25 septembre, 04:36 | 1er octobre, 19:36 |
google.com.sl, www.google.com.sl |
ZeroSSL | 25 septembre, 04:51 | 26 septembre, 14:56 |
*.google.com.sl, google.com.sl |
Let’s Encrypt | 25 septembre, 04:51 | 1er octobre, 19:36 |
www.youtube.sl, youtube.sl |
Let’s Encrypt | 25 septembre, 06:06 | 1er octobre, 19:36 |
*.youtube.sl, youtube.sl |
Let’s Encrypt | 25 septembre, 06:07 | 1er octobre, 19:36 |
google.as, www.google.as |
Let’s Encrypt | 27 septembre, 03:33 | 1er octobre, 19:18 |
*.google.as, google.as |
Let’s Encrypt | 27 septembre, 03:43 | 1er octobre, 19:18 |
google.as, www.google.as |
Let’s Encrypt | 27 septembre, 04:17 | 1er octobre, 19:18 |
*.youtube.as, youtube.as |
Let’s Encrypt | 27 septembre, 04:37 | 1er octobre, 19:18 |
Aucun fuseau horaire n’a été précisé pour ces horodatages. Le 7 octobre, Cert Spotter indiquait que les 12 certificats avaient été révoqués.
Les enregistrements consultés remontaient au moins jusqu’au 10 septembre. Pour google.com.gh, google.sl et google.as, tous les autres certificats trouvés dans ces enregistrements avaient été délivrés par Google Trust Services, l’autorité de certification de Google.
La recherche ne portait que sur un nombre limité de noms Google et YouTube. Le total de 12 correspond donc aux certificats repérés dans cet examen, et non à l’ampleur totale de l’incident.
Google a utilisé le système de blocage d’urgence de Chrome
Google a indiqué avoir bloqué les certificats non autorisés pour ses services au moyen de CRLSets, le mécanisme de Chrome qui permet de rejeter rapidement certains certificats révoqués ou non fiables. L’entreprise a également collaboré avec les autorités émettrices pour révoquer les certificats, étendant ainsi la réponse aux autres navigateurs et applications qui traitent les informations de révocation concernées.
Après avoir examiné les journaux Certificate Transparency, Google a bloqué d’autres certificats qui semblaient liés aux attaques. L’entreprise a contacté, dans la mesure du possible, les organisations qu’elle pensait touchées.
Google a précisé que les utilisateurs de Chrome n’avaient aucune mesure à prendre. L’entreprise a toutefois averti que son analyse n’avait peut-être pas permis d’identifier tous les domaines concernés et que les mesures prises par Chrome ne protégeaient pas de manière fiable les utilisateurs d’autres navigateurs.
Les révocations limitent l’utilisation prolongée des certificats dans les logiciels clients qui reçoivent et appliquent le statut mis à jour. Elles ne permettent pas de savoir si un certificat a été utilisé avant sa révocation.
Aucun chiffre concernant les utilisateurs touchés ou les victimes confirmées n’a été communiqué.
Les empreintes des certificats peuvent aider les recherches défensives
Les équipes de sécurité peuvent utiliser les empreintes SHA-256 ci-dessous pour rechercher les 12 certificats mentionnés dans les services Certificate Transparency, les inventaires de certificats ou les données de télémétrie pertinentes. Leur ordre correspond au tableau ci-dessus.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 correspondance identifie l’un des certificats mentionnés dans l’examen. Elle ne prouve pas qu’un utilisateur s’est connecté à un site d’usurpation ou que des informations ont été interceptées.
Les titulaires de domaines devraient examiner les noms régionaux et parqués
Google recommande de surveiller les journaux Certificate Transparency pour l’ensemble des portefeuilles de domaines, y compris les domaines parqués et les noms régionaux enregistrés sous des ccTLD. Les titulaires de domaines sous .gh, .sl ou .as devraient examiner les entrées récentes à la recherche de certificats qu’ils n’ont pas demandés.
Un certificat non sollicité peut être signalé à l’autorité de certification qui l’a délivré au moyen d’un Certificate Problem Report. Selon les exigences de base des autorités de certification, celle-ci doit enquêter et communiquer ses premières conclusions dans un délai de 24 heures.
Google recommande également de mettre en place des enregistrements Certification Authority Authorization restrictifs. CAA peut limiter la délivrance aux autorités de certification approuvées et, lorsque cette fonctionnalité est prise en charge, aux comptes ACME et méthodes de validation autorisés.
CAA ne peut pas empêcher une délivrance pendant un détournement actif du DNS faisant autorité si l’attaquant est en mesure de supprimer ou de falsifier l’enregistrement. Cette protection devient pertinente une fois le contrôle légitime du DNS rétabli, car une autorité de certification peut réutiliser une validation de domaine antérieure pour des demandes ultérieures.
Google indique qu’une politique CAA stricte peut empêcher la délivrance de nouveaux certificats sur la base de cette validation mise en cache. Le 7 octobre, Google Public DNS renvoyait, pour les sept domaines identifiés, des enregistrements CAA qui ne mentionnaient que pki.goog, le domaine de Google Trust Services. Les informations disponibles ne permettent pas de déterminer quand ces enregistrements ont été ajoutés.
La durée maximale de réutilisation d’une validation reste de 200 jours, conformément au calendrier approuvé par le CA/Browser Forum en avril 2025. Elle passera à 100 jours en mars 2027, puis à 10 jours en mars 2029. Let’s Encrypt a indiqué en décembre 2025 qu’il réutilisait une vérification de domaine pendant 30 jours et prévoyait de ramener cette durée à 7 heures d’ici à 2028.




