🌐 Contexte

Publié le 6 octobre 2026 par la Chrome Secure Web and Networking Team sur le blog officiel de Google, cet article décrit la réponse de Chrome à une série de détournements de registres ccTLD affectant les extensions nationales .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines).

🎯 Nature des attaques

Les attaquants ont compromis les registres tiers de ces ccTLDs (et non les systèmes de Google), ce qui leur a permis de :

  • Modifier les enregistrements DNS autoritaires des domaines concernés
  • Obtenir des certificats HTTPS non autorisés couvrant plusieurs domaines Google ainsi que des domaines appartenant à d’autres organisations

Les Autorités de Certification (CAs) ayant émis les certificats impactés ne sont pas considérées comme fautives, compte tenu de la nature des attaques.

🛡️ Réponse de Chrome

Chrome a réagi en plusieurs étapes :

  1. Blocage immédiat des certificats non autorisés pour les propriétés Google via CRLSets
  2. Collaboration avec les CAs émettrices pour révoquer les certificats et protéger les utilisateurs d’autres navigateurs
  3. Analyse des logs Certificate Transparency (CT) ayant révélé des organisations supplémentaires impactées, dont plusieurs grandes marques mondiales et services en ligne
  4. Blocage proactif de ces certificats supplémentaires dans Chrome
  5. Notification des organisations impactées lorsque cela était possible

Les utilisateurs de Chrome n’ont aucune action à effectuer.

📋 Limites reconnues

Chrome souligne que l’intervention côté navigateur ne peut garantir une protection complète : l’analyse n’a peut-être pas identifié tous les domaines affectés, et les interventions Chrome ne protègent pas les utilisateurs d’autres navigateurs.

📌 Type d’article

Il s’agit d’un rapport d’incident et de réponse publié par Google, visant à informer les propriétaires de domaines et les utilisateurs des mesures prises face à ces détournements de ccTLD, et à documenter les mécanismes de protection déployés.

🧠 TTPs et IOCs détectés

TTP

  • T1584.001 — Compromise Infrastructure: Domains (Resource Development)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ blog.google — source non référencée (0pts)
  • ✅ 5189 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/