ESPNTransfer rumors, news: PSG eye Man City midfielder Cherki amid Premier League chargesESPN DeportesCómo las lesiones impactan las semifinalesThe Jerusalem PostOn this day: US, Britain strike Afghanistan over September 11 attacks, kickstart War on TerrorDaily MaverickROVING REPORTERS: From killing lions to saving them — how Kenya’s Samburu warriors repurposed their skillsBollywood HungamaRanbir Kapoor becomes the new brand ambassador of Mantra GroupRTP DesportoMessi: "Foi um enorme orgulho defender esta camisola nos últimos 20 anos"CBC NewsMinister hold news conference about MAIDBillboardBranding Vet Richard Yaffa Founds A⁵ Media Group to Help Brands & Artists Build Direct Fan RelationshipsThe Hollywood ReporterJulio Peña Joins Josh Heuston, Nicole Wallace in Amazon MGM’s ‘Throttled’HipertextualGoogle abre SynthID Detector para que todos puedan identificar audios, imágenes o vídeos creados con IADeadline‘The Hunting Wives’ Renewed For Season 3 By Netflix Ahead Of Season 2 Release
The Daily Newsstand · Free, Always
Wednesday, October 7, 2026

Comment des hackers ont pu se faire passer pour Google en piratant trois extensions nationales

Translate

En piratant les organismes qui gèrent les extensions .gh, .sl et .as, des pirates ont pu se faire délivrer de vrais certificats de sécurité au nom de Google et d’autres grandes marques, de quoi faire passer de faux sites pour des vrais.

C’est une campagne cybercriminelle d’une ampleur rare que vient de dévoiler Google le 6 octobre 2026.

Et pour cause, elle ne vise pas un site ou une entreprise en particulier, mais directement les registres de trois extensions nationales, le .gh du Ghana, le .sl de la Sierra Leone et le .as des Samoa américaines.

Ces organismes tiennent l’annuaire de tous les noms de domaine qui se terminent par leur extension, et indiquent, à travers le système DNS, vers quel serveur un nom doit renvoyer lorsqu’un internaute le saisit dans son navigateur.

En prenant la main sur ces registres, les attaquants ont donc pu rediriger n’importe quel domaine en .gh, .sl ou .as, quel que soit le niveau de sécurité de son propriétaire. Or, comme de nombreuses multinationales, Google possède des déclinaisons locales de ses sites dans ces extensions.

Box Bitdefender (2)

Et votre vie numérique devient sereine

Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité

Pour trouver un site, l'ordinateur remonte une chaîne de serveurs, dont celui de l'extension (.gh, .sl, .as…), géré par le registre. En le contrôlant, les pirates pouvaient rediriger les internautes vers leurs propres serveurs. // Source : Schéma Varonis
Pour trouver un site, l'ordinateur remonte une chaîne de serveurs, dont celui de l'extension (.gh, .sl, .as…), géré par le registre. En le contrôlant, les pirates pouvaient rediriger les internautes vers leurs propres serveurs. // Source : Schéma Varonis

De vrais certificats pour de faux sites

En piratant les registres, les attaquants ont ainsi pu modifier les informations officielles qui indiquent vers quel serveur pointent ces domaines, puis demander des certificats HTTPS.

Ces certificats, délivrés par des autorités de certification, sont ceux qui permettent au navigateur d’afficher le cadenas et de garantir à l’internaute qu’il communique avec le bon site.

Avant d’en délivrer un, l’autorité vérifie que le demandeur contrôle bien le domaine, le plus souvent en passant par le DNS. Comme les attaquants contrôlaient justement le DNS, ils ont passé cette vérification sans difficulté et obtenu des certificats valides pour plusieurs domaines de Google et d’autres organisations.

Google estime d’ailleurs que les autorités qui ont émis ces certificats n’ont commis aucune faute, puisqu’elles ont simplement suivi la procédure habituelle. Une fois ces certificats en main, les pirates pouvaient pourtant faire passer un faux site pour le vrai sans que le navigateur ne déclenche la moindre alerte.

La riposte de Chrome

Google ne précise pas comment ces détournements ont été découverts.

L’entreprise indique seulement en avoir pris connaissance la semaine précédant la publication de son billet, et avoir aussitôt bloqué dans Chrome les certificats frauduleux qui visaient ses services, grâce à une liste noire de certificats qu’elle transmet directement aux navigateurs.

Google a aussi obtenu des autorités qu’elles révoquent ces certificats, afin de protéger les utilisateurs des autres navigateurs. En consultant ensuite les journaux publics de Certificate Transparency, où chaque certificat doit être déclaré, l’entreprise a découvert d’autres victimes, dont plusieurs grandes marques internationales, et a également bloqué leurs certificats.

L’entreprise américaine reconnaît toutefois ne pas pouvoir garantir avoir repéré tous les domaines touchés et invite donc les propriétaires de domaines à surveiller ces journaux et à désigner, dans leur DNS, les seules autorités autorisées à leur délivrer des certificats.

Google n’a communiqué aucune information sur les auteurs de ces attaques, ni sur les autres marques visées.

Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

Logo PWA

Un édito exclusif, un guide, une reco de lecture et l’agenda de la rédaction : c’est ce que vous trouverez tous les jeudis dans ToujoursPlus, la newsletter tech écrite par Julien Cadot. Inscrivez-vous gratuitement ici !

View the original on Numerama →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.