← Retour aux actualités
The Register - Security7 Oct 2026 · 2 min de lecture

Des attaquants auraient détourné des domaines de premier niveau afin d’obtenir des certificats frauduleux

Des chercheurs en sécurité ont indiqué que des attaquants avaient compromis le contrôle de plusieurs domaines de premier niveau et utilisé cet accès pour obtenir des certificats TLS non autorisés pour...

Des chercheurs en sécurité ont indiqué que des attaquants avaient compromis le contrôle de plusieurs domaines de premier niveau et utilisé cet accès pour obtenir des certificats TLS non autorisés pour des organisations importantes, dont Google. Cet incident met en évidence la manière dont les faiblesses des processus de validation de domaine peuvent affecter l’ensemble de l’écosystème des certificats web.

Selon le rapport, les attaquants ont pu modifier les enregistrements DNS associés aux domaines de premier niveau concernés. Ce contrôle leur a permis de satisfaire aux vérifications de contrôle de domaine utilisées par les autorités de certification et de demander des certificats pour des domaines dont ils n’étaient pas les propriétaires légitimes.

Impact potentiel

Un certificat frauduleux pourrait être utilisé pour usurper l’identité d’un site web légitime dans certains scénarios d’attaque, notamment lorsqu’un attaquant peut également rediriger le trafic des victimes ou se placer entre un utilisateur et le service visé. Les protections modernes des navigateurs, la surveillance de la transparence des certificats et les mécanismes de révocation des certificats peuvent limiter l’exposition, mais l’émission non autorisée reste une préoccupation majeure.

Les certificats concernés auraient été identifiés et révoqués après la découverte de l’activité. Les organisations dont les noms figuraient sur les certificats n’ont pas nécessairement été compromises ; leur identité de domaine a plutôt pu être ciblée via l’infrastructure de validation compromise.

Enseignements pour les défenseurs

  • Surveillez les journaux de transparence des certificats afin de détecter les nouveaux certificats émis pour les domaines de l’entreprise.
  • Utilisez des contrôles de sécurité DNS, notamment DNSSEC lorsque cela est approprié, et protégez les comptes auprès des bureaux d’enregistrement et des fournisseurs DNS par une authentification forte.
  • Limitez l’émission de certificats aux autorités de certification approuvées à l’aide d’enregistrements DNS CAA.
  • Maintenez des procédures de réponse aux incidents en cas de suspicion d’émission erronée de certificats, notamment des demandes de révocation rapides et des communications publiques.

Cette affaire souligne que la confiance dans HTTPS dépend non seulement des opérateurs de sites web, mais aussi des registres, des fournisseurs DNS, des autorités de certification et des systèmes utilisés pour valider la propriété des domaines.

Partager cet article :TwitterLinkedIn