🌐 Contexte
Publié le 6 octobre 2026 par la Chrome Secure Web and Networking Team sur le blog officiel de Google, cet article décrit la réponse de Chrome à une série de détournements de registres ccTLD affectant les extensions nationales .gh (Ghana), .sl (Sierra Leone) et .as (Samoa américaines).
🎯 Nature des attaques
Les attaquants ont compromis les registres tiers de ces ccTLDs (et non les systèmes de Google), ce qui leur a permis de :
- Modifier les enregistrements DNS autoritaires des domaines concernés
- Obtenir des certificats HTTPS non autorisés couvrant plusieurs domaines Google ainsi que des domaines appartenant à d’autres organisations
Les Autorités de Certification (CAs) ayant émis les certificats impactés ne sont pas considérées comme fautives, compte tenu de la nature des attaques.
🛡️ Réponse de Chrome
Chrome a réagi en plusieurs étapes :
- Blocage immédiat des certificats non autorisés pour les propriétés Google via CRLSets
- Collaboration avec les CAs émettrices pour révoquer les certificats et protéger les utilisateurs d’autres navigateurs
- Analyse des logs Certificate Transparency (CT) ayant révélé des organisations supplémentaires impactées, dont plusieurs grandes marques mondiales et services en ligne
- Blocage proactif de ces certificats supplémentaires dans Chrome
- Notification des organisations impactées lorsque cela était possible
Les utilisateurs de Chrome n’ont aucune action à effectuer.
📋 Limites reconnues
Chrome souligne que l’intervention côté navigateur ne peut garantir une protection complète : l’analyse n’a peut-être pas identifié tous les domaines affectés, et les interventions Chrome ne protègent pas les utilisateurs d’autres navigateurs.
📌 Type d’article
Il s’agit d’un rapport d’incident et de réponse publié par Google, visant à informer les propriétaires de domaines et les utilisateurs des mesures prises face à ces détournements de ccTLD, et à documenter les mécanismes de protection déployés.
🧠 TTPs et IOCs détectés
TTP
- T1584.001 — Compromise Infrastructure: Domains (Resource Development)
- T1557 — Adversary-in-the-Middle (Collection)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ blog.google — source non référencée (0pts)
- ✅ 5189 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/