Google a déclaré que bien que Chrome ait pris des mesures lors de ces incidents pour identifier et bloquer les certificats non autorisés suspects sur les cc TLDs concernés, il ne faut pas compter sur l'intervention du navigateur pour protéger vos utilisateurs. En raison de la complexité des détournements de DNS, nous ne pouvons pas garantir que notre analyse a identifié tous les domaines concernés, et les interventions de Chrome ne protègent pas de manière fiable les utilisateurs non-Chrome.
On ne sait pas immédiatement quelles sont les autres organisations concernées, combien de certificats non autorisés ont été délivrés, ou si tous, sauf ceux pour les domaines de Google, ont été bloqués. Avec tous les certificats non autorisés connus maintenant bloqués, le risque est atténué, mais comme Google l'a noté, tout certificat qui reste non découvert constitue une menace.
Google a noté que l'incident n'impliquait pas la compromission de l'infrastructure des propriétaires de domaines concernés et que les autorités de certification ont suivi toutes les exigences. Avec le contrôle des trois cc TLDs, les attaquants ont pu modifier les adresses IP d'une liste sélectionnée de sites Web, leur permettant de modifier les enregistrements DNS faisant autorité et de passer les vérifications de validation de l'industrie.
Ce n'est pas la première fois que des acteurs malveillants obtiennent des certificats non autorisés. Un piratage de Digi Notar en 2011 a permis aux attaquants de créer des certificats contrefaits pour Google.com et plus de 200 autres domaines à fort trafic. Les certificats ont été utilisés contre au moins 300,000 personnes liées à l'Iran.
Source: Ars Technica · Résumé par HeadlinesBriefing