Google a signalé mardi 6 octobre 2026 que des attaquants avaient compromis les registres des domaines de premier niveau nationaux .gh, .sl et .as. Ils ont modifié les enregistrements DNS faisant autorité et les délégations de serveurs de noms pour certains domaines. Cette prise de contrôle leur a permis de détourner du trafic et de réussir les contrôles automatisés de propriété. Les attaquants ont ainsi obtenu des certificats X.509 non autorisés pour plusieurs domaines Google ainsi que pour plusieurs grandes marques internationales et des services en ligne très utilisés.

Les certificats TLS associent un nom de domaine comme google.com à une clé publique. La clé privée correspondante doit rester sous le contrôle de l’opérateur du service. Un certificat frauduleux peut donc permettre une usurpation cryptographique du service, même si l’infrastructure de l’organisation visée n’a pas été compromise. Google a indiqué que les autorités de certification concernées avaient respecté leurs procédures.

Google n’a pas précisé quels étaient ses domaines touchés et n’a pas nommé les autres organisations concernées. Le nombre de certificats émis reste également inconnu, tout comme le statut de tous les certificats visant des services autres que Google. Chrome bloque désormais tous les certificats non autorisés identifiés. Google a coopéré avec les autorités de certification émettrices pour révoquer ceux qui concernaient ses propres services.

La révocation officielle des certificats est lente. Les éditeurs de navigateurs peuvent donc bloquer plus rapidement certains certificats dans leurs produits. Google affirme que les utilisateurs de Chrome n’ont aucune mesure à prendre. Les protections du navigateur ne couvrent pas tous les utilisateurs et ne garantissent pas que chaque domaine touché a été découvert. Les propriétaires de domaines doivent contrôler les journaux Certificate Transparency et publier dans le DNS des enregistrements restrictifs de Certification Authority Authorization. Les certificats encore inconnus pourraient rester exploitables.

L’incident rappelle plusieurs précédents. En 2011, des attaquants avaient compromis l’autorité de certification néerlandaise DigiNotar et créé de faux certificats pour Google.com et plus de 200 domaines très fréquentés. Ces certificats ont été utilisés contre au moins 300 000 personnes liées à l’Iran. D’autres incidents ont ensuite résulté d’erreurs d’autorités de certification ou de failles chez des détenteurs de domaines.