En piratant les organismes qui gèrent les extensions .gh, .sl et .as, des pirates ont pu se faire délivrer de vrais certificats de sécurité au nom de Google et d’autres grandes marques, de quoi faire passer de faux sites pour des vrais.

C’est une campagne cybercriminelle d’une ampleur rare que vient de dévoiler Google le 6 octobre 2026.

Et pour cause, elle ne vise pas un site ou une entreprise en particulier, mais directement les registres de trois extensions nationales, le .gh du Ghana, le .sl de la Sierra Leone et le .as des Samoa américaines.

Ces organismes tiennent l’annuaire de tous les noms de domaine qui se terminent par leur extension, et indiquent, à travers le système DNS, vers quel serveur un nom doit renvoyer lorsqu’un internaute le saisit dans son navigateur.

En prenant la main sur ces registres, les attaquants ont donc pu rediriger n’importe quel domaine en .gh, .sl ou .as, quel que soit le niveau de sécurité de son propriétaire. Or, comme de nombreuses multinationales, Google possède des déclinaisons locales de ses sites dans ces extensions.

Et votre vie numérique devient sereine

Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité

En piratant les registres, les attaquants ont ainsi pu modifier les informations officielles qui indiquent vers quel serveur pointent ces domaines, puis demander des certificats HTTPS.

Ces certificats, délivrés par des autorités de certification, sont ceux qui permettent au navigateur d’afficher le cadenas et de garantir à l’internaute qu’il communique avec le bon site.

Avant d’en délivrer un, l’autorité vérifie que le demandeur contrôle bien le domaine, le plus souvent en passant par le DNS. Comme les attaquants contrôlaient justement le DNS, ils ont passé cette vérification sans difficulté et obtenu des certificats valides pour plusieurs domaines de Google et d’autres organisations.

Google estime d’ailleurs que les autorités qui ont émis ces certificats n’ont commis aucune faute, puisqu’elles ont simplement suivi la procédure habituelle. Une fois ces certificats en main, les pirates pouvaient pourtant faire passer un faux site pour le vrai sans que le navigateur ne déclenche la moindre alerte.

Google ne précise pas comment ces détournements ont été découverts.

L’entreprise indique seulement en avoir pris connaissance la semaine précédant la publication de son billet, et avoir aussitôt bloqué dans Chrome les certificats frauduleux qui visaient ses services, grâce à une liste noire de certificats qu’elle transmet directement aux navigateurs.

Google a aussi obtenu des autorités qu’elles révoquent ces certificats, afin de protéger les utilisateurs des autres navigateurs. En consultant ensuite les journaux publics de Certificate Transparency, où chaque certificat doit être déclaré, l’entreprise a découvert d’autres victimes, dont plusieurs grandes marques internationales, et a également bloqué leurs certificats.

L’entreprise américaine reconnaît toutefois ne pas pouvoir garantir avoir repéré tous les domaines touchés et invite donc les propriétaires de domaines à surveiller ces journaux et à désigner, dans leur DNS, les seules autorités autorisées à leur délivrer des certificats.

Google n’a communiqué aucune information sur les auteurs de ces attaques, ni sur les autres marques visées.

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

原文抓取与轻量化重排,仅供阅读辅助。 · 源语言:fr