Tendvane

← Tous les articles

Network8 octobre 2026

Quelqu'un détenait un certificat HTTPS valide pour google.com.gh sans en être propriétaire

Le cadenas dans votre barre d'adresse est une promesse étroite. Il dit que le site où vous êtes a prouvé, à un moment donné, qu'il contrôle cette adresse. Fin septembre, quelqu'un l'a prouvé pour google.com.gh sans rien posséder du tout.

Google a publié les détails le 6 octobre. Les opérateurs tiers qui gèrent trois registres de domaines nationaux ont été compromis l'un après l'autre : le .gh du Ghana le 22 septembre, le .sl de la Sierra Leone le 25, le .as des Samoa américaines le 27. En contrôlant les enregistrements DNS faisant autorité, les attaquants pouvaient répondre à la seule question qu'une autorité de certification pose avant de délivrer un certificat de base. Douze ont été émis pour sept adresses, dont google.com.gh, youtube.com.gh, google.sl et youtube.as. Let's Encrypt en a délivré onze et ZeroSSL le douzième. "Oui, des certificats pour Google et YouTube ont été émis, et ils ont été révoqués", a écrit Matthew McPherrin, de Let's Encrypt.

Ils ont été repérés parce que chaque certificat émis est inscrit dans un journal public, et que Google surveille ces journaux. Chrome a ensuite diffusé un CRLSet, la liste d'urgence que les navigateurs embarquent pour refuser certains certificats. Google affirme que ses propres systèmes n'ont jamais été touchés et que d'autres marques connues ont été visées de la même façon, sans les nommer.

La leçon n'est donc pas que HTTPS est cassé. C'est que le correctif d'un incident pareil arrive à l'intérieur d'une mise à jour de navigateur, en silence, et ne fait absolument rien pour un navigateur en retard de trois versions. Le contrôle des mises à jour d'applications de Tendvane passe par winget et amène Chrome, Edge et Firefox à la version courante d'un seul coup, ce qui est la façon dont ces blocages atteignent réellement votre machine.

Sources

Telecharger Tendvane