actualités

Des pirates informatiques détournent des domaines Google après une intrusion chez les administrateurs

Google
© iStock

Les pirates ont pu accéder aux données DNS qui déterminent vers quels serveurs un nom de domaine pointe. En modifiant ces paramètres, ils ont pu rediriger les domaines affectés vers des serveurs qu’ils géraient eux-mêmes. Ils ont ainsi pu se faire passer pour des organisations légitimes et présenter leur propre contenu aux visiteurs, explique Google dans un article de blog.

Chrome bloque les certificats

suspects

Les pirates ont également pu obtenir des certificats TLS valides pour des domaines qu’ils ne géraient pas légitimement. Les autorités de certification vérifient normalement si une personne est bien propriétaire d’un domaine avant de délivrer un certificat HTTPS. Cette vérification s’effectue notamment via un enregistrement DNS doté d’une valeur unique. Cependant, toute personne capable de modifier les paramètres DNS peut contourner cette vérification.

Google a bloqué les certificats non autorisés pour ses propres domaines dans Chrome via CRLSets, un mécanisme d’urgence permettant à Chrome de bloquer rapidement certains certificats révoqués ou non fiables. L’entreprise a également collaboré avec les autorités de certification concernées pour faire révoquer ces certificats.

Une analyse plus approfondie des journaux « Certificate Transparency », dans lesquels sont enregistrés les certificats émis, a révélé que d’autres grandes marques et services en ligne très utilisés avaient peut-être également été touchés. Google a donc bloqué d’autres certificats qui semblaient liés aux attaques et a averti, dans la mesure du possible, les organisations concernées.

Selon Google, rien n’indique que les autorités de certification aient elles-mêmes commis des fautes. L’entreprise n’a pas non plus révélé qui était à l’origine de ces attaques ni le nombre exact de certificats ayant fait l’objet d’une utilisation abusive.

Les propriétaires de domaines doivent redoubler de

vigilance

: Google prévient qu’il n’a peut-être pas pu identifier tous les domaines concernés. De plus, le blocage via CRLSets n’offre une protection qu’aux utilisateurs de Chrome. Les utilisateurs d’autres navigateurs pourraient donc être moins bien protégés contre les certificats impliqués dans ces attaques.

L’entreprise recommande aux propriétaires de domaines de vérifier les journaux de « Certificate Transparency » pour l’ensemble de leur portefeuille de domaines, y compris les domaines qui sont simplement réservés et ne sont pas utilisés activement. Ils peuvent également configurer des enregistrements dits « Certification Authority Authorization » (CAA). Ces enregistrements DNS déterminent quelles autorités de certification sont autorisées à émettre des certificats pour leurs domaines.

Les enregistrements CAA n’empêchent pas les attaquants de demander des certificats lors d’un détournement DNS actif. Ils peuvent toutefois contribuer à empêcher que des certificats supplémentaires ne soient émis après le rétablissement du contrôle légitime du DNS, sur la base de données de validation précédemment enregistrées. Selon Google, les utilisateurs de Chrome n’ont aucune mesure à prendre pour se protéger contre les certificats actuellement bloqués.

    Inscrivez-vous à notre newsletter et recevez chaque semaine le meilleur de Clickx dans votre boîte mail.

    Suivez Clickx sur Google Actualités pour recevoir nos derniers articles dans votre flux. N’oubliez pas de cliquer sur « Suivre ».

    Google Ajoutez Clickx.be à vos favoris sur Google !
    Onderwerp: Sécurité

    Autres articles pertinents

    Abonnez-vous à Clickx

    Recevez le magazine Clickx 10 fois par an (dont 2 numéros doubles particulièrement volumineux), livré directement chez vous.