Des attaquants ont pris le contrôle de trois domaines nationaux de premier niveau, à savoir .gh, .sl et .as, puis modifié les enregistrements DNS faisant autorité pour certains domaines situés dans ces espaces. Selon Google, cela leur a permis de franchir les processus de vérification de la propriété des domaines et d’obtenir des certificats TLS non autorisés pour plusieurs domaines lui appartenant, ainsi que pour des domaines de marques mondiales et de services en ligne largement utilisés.
Les certificats TLS sont des identifiants cryptographiques qui relient un nom de domaine, tel que google.com, à une clé publique au moyen d’une signature numérique. Lorsqu’un tiers non autorisé obtient un certificat apparemment valide, il peut usurper cryptographiquement l’infrastructure du domaine concerné, ce qui menace la confiance sur laquelle reposent les communications web et électroniques ainsi que d’autres services Internet.
Comment les attaquants ont-ils contourné la vérification ?
Les attaquants ont utilisé le contrôle des trois domaines de premier niveau pour modifier les adresses IP d’un ensemble sélectionné de sites. En ayant la capacité d’envoyer et de recevoir le trafic de ces sites, ils ont pu modifier les enregistrements DNS faisant autorité et les délégations des serveurs de noms. Ce contrôle a suffi à prouver la maîtrise des domaines auprès des autorités de certification, même sans compromettre l’infrastructure réelle des propriétaires des domaines.
Google a confirmé que l’incident n’impliquait pas le piratage des systèmes des propriétaires des domaines concernés et que les autorités de certification avaient agi conformément aux exigences en vigueur. Le problème résultait du fait que les attaquants étaient parvenus à contrôler le chemin DNS utilisé par les mécanismes de vérification automatisés, et non d’une faille avérée dans les systèmes de Google ou dans l’infrastructure interne des entités propriétaires.
Quelles mesures Google a-t-elle prises et que reste-t-il inconnu ?
Google a mis à jour le navigateur Chrome afin de bloquer tous les certificats non autorisés qu’elle avait pu identifier, et a également collaboré avec les autorités de certification pour révoquer les certificats associés à ses domaines. L’entreprise a déclaré que les utilisateurs de Chrome n’avaient rien à faire, tout en soulignant que la protection assurée par le navigateur ne remplaçait pas la résolution du problème par les propriétaires des domaines.
Google n’a pas révélé les noms des domaines concernés, ni l’identité des autres organisations, ni le nombre de certificats émis. Il n’est pas non plus établi si tous les certificats sans lien avec les services de Google ont été bloqués. Bien que les certificats connus soient désormais bloqués, ceux qui n’ont pas encore été détectés pourraient toujours constituer une source de risque. Cela est d’autant plus important que la révocation officielle des certificats est lente et complexe, ce qui pousse les navigateurs à utiliser des mécanismes de blocage plus rapides au niveau du client.
Pourquoi cette actualité est-elle importante ?
Cette affaire montre que la chaîne de confiance TLS ne dépend pas uniquement de l’autorité de certification : l’intégrité du DNS et les délégations des domaines font partie intégrante du processus pratique de preuve de propriété. Google a donc recommandé aux propriétaires de domaines de surveiller les journaux de Certificate Transparency à la recherche de certificats inattendus et de publier des enregistrements DNS restrictifs de type CAA afin de définir les autorités autorisées à émettre des certificats. L’entreprise a également averti que les mesures de Chrome ne protègent pas les utilisateurs d’autres navigateurs et ne garantissent pas la détection de tous les domaines concernés, notamment en raison de la complexité des opérations de détournement du DNS.
Ce n’est pas le premier incident de ce type : en 2011, le piratage de l’autorité de certification néerlandaise DigiNotar avait entraîné l’émission de faux certificats pour Google.com et plus de 200 domaines très utilisés, lesquels avaient été employés contre au moins 300 000 personnes liées à l’Iran. L’incident actuel met toutefois en évidence une voie différente : l’obtention de certificats non autorisés par le contrôle de la couche des domaines et de la vérification DNS, plutôt que par le piratage de l’infrastructure interne du propriétaire du service.