lundi 16 septembre 2019    || Inscription
BanniereNews
 
 

Vasco, autorité de certification néerlandaise, a expliqué que suite à une intrusion survenue le 19 juillet, un certificat SSL frauduleux a été créé par l'une de ses filiales pour Google.com.

La brèche dans le protocole du certificat exposerait les utilisateurs de Gmail à des attaques de type "man-in-the-middle" (lorsque le trafic est rerouté via un autre domaine sans que l'utilisateur final ne s'en rende compte puisque son navigateur estime que le site a un certificat SSL valide).

Selon Google cependant, seulement les utilisateurs iraniens de sa messagerie seraient concernés par le problème. C'est Diginotar, la filiale de Vasco, qui a identifié le problème après avoir détecté une intrusion dans son infrastructure Certificate Authority. Ce qui a résulté en la création de nombreux certificats compromis (près de 250, selon certaines rumeurs) ciblant plusieurs domaines, dont Google.com.

Depuis, les faux certificats auraient été annulés, et Google a prévenu ses utilisateurs.

D'après plusieurs experts en sécurité informatique, l'attaque aurait pu avoir pour but de surveiller les communications des internautes Iraniens et pourrait provenir du gouvernement du pays, ou d'agences externes.

Chez F-Secure, on explique : "Un certificat permet d'intercepter, mais pourquoi quelqu'un chercherait à intercepter des informations de Google ? Hé bien, c'est que ce n'est pas vraiment à propos du moteur de recherche, mais plutôt des serveurs de Gmail (mail.google.com) et de Google Docs (docs.google.com), et peut être aussi Google+ (plus.google.com). Des attaques similaires ont déjà été observées en mai. Il semble que le gouvernement iranien utilise ces techniques pour contrôler ses opposants locaux".

Google, avec Chrome, et Mozilla, avec Firefox, ont révoqué la totalité des certificats frauduleux émis par Diginotar.




Noter cet article (de 1 = Nul à 5 = Excellent) Valider

Dossier

RSS
12



Événements SSI

LES ASSISES

Grand rendez-vous annuel des RSSI, les Assises de la sécurité des systèmes d'information se tiennent à Monaco (Grimaldi Forum) du 9 au 12 octobre 2019. Organisées par DG Consultants.

BLOCKCHAIN

Conférence et exposition sur les applications d'entreprise de la blockchain à Paris, cité universitaire internationale, les 13 et 14 novembre 2019. Organisés par Corp Agency.

TRUSTECH

Cet événement international dédié aux paiements, à l'identification et à la sécurité est organisé à Cannes (palais des festivals) du 26 au 28 novembre 2019. Organisé par Comexposium.

FIC

Ayant pour thème cette année "Replacer l'humain au coeur de la cybersécurité", le Forum International de la Cybersécurité occupe les 28, 29 et 30 janvier 2020 le Grand Palais de Lille. Organisé par la Région Hauts-de-France et Euratechnologies, la Gendarmerie Nationale et CEIS.

RSS