Skip to content

Compromission de l'autorité de certification DigiNotar

Un intrus a pris le contrôle total de l'autorité de certification néerlandaise DigiNotar, émettant plus de 500 certificats SSL frauduleux — dont un certificat générique *.google.com utilisé pour espionner quelque 300 000 utilisateurs iraniens de Gmail — et provoquant la faillite de l'entreprise.

Victime
DigiNotar
utilisateurs
300.0K

Le 30 août 2011, l'autorité de certification néerlandaise DigiNotar a confirmé qu'un attaquant avait pénétré son réseau et abusé de sa position de confiance dans l'infrastructure à clés publiques (PKI) mondiale pour émettre plus de 500 certificats SSL/TLS frauduleux. L'incident constitue un jalon de la sécurité d'Internet : il a démontré que tout le modèle de confiance du web pouvait être subverti par la compromission d'une seule autorité de certification, et il s'est soldé par la faillite de DigiNotar en quelques semaines.

Ce qui s'est passé

DigiNotar était une petite autorité de certification néerlandaise, rachetée par VASCO Data Security en janvier 2011, dont les certificats étaient approuvés par tous les principaux navigateurs. Elle exploitait également PKIoverheid, l'infrastructure de certificats sous-tendant une grande partie des services numériques du gouvernement néerlandais.

Selon l'enquête médico-légale de Fox-IT (le rapport « Operation Black Tulip »), le périmètre externe du réseau de DigiNotar a été compromis le 17 juin 2011. L'intrus s'est déplacé latéralement — exploitant une segmentation réseau déficiente, des règles de pare-feu faibles et des logiciels obsolètes — et a atteint les serveurs d'émission de certificats le 1er juillet. L'attaquant a fini par prendre le contrôle des huit serveurs de l'autorité de certification.

Entre le 10 et le 20 juillet 2011, l'intrus a généré plus de 500 certificats frauduleux pour des domaines de grande valeur, dont un certificat générique *.google.com, ainsi que des certificats usurpant Yahoo, Mozilla, Skype, Microsoft Update, la CIA, le MI6 et le Mossad.

Impact

  • Un certificat frauduleux *.google.com a été utilisé dans des attaques de type homme du milieu pour intercepter le trafic Gmail d'environ 300 000 internautes iraniens — la finalité réelle apparente de l'attaque.
  • Le 29 août 2011, Microsoft, Mozilla, Google et Apple ont révoqué la confiance accordée à tous les certificats racine de DigiNotar. Comme DigiNotar sous-tendait l'administration électronique néerlandaise, les hôpitaux, les tribunaux et les services financiers, la révocation a paralysé des pans de l'infrastructure nationale néerlandaise, contraignant le gouvernement à prendre le contrôle opérationnel d'urgence de l'entreprise.
  • DigiNotar a été déclarée en faillite le 20 septembre 2011, moins d'un mois après la divulgation.

Attribution

Un pirate utilisant l'alias « ComodoHacker » — qui avait compromis l'autorité de certification Comodo quelques mois plus tôt, en mars 2011 — a revendiqué l'attaque, laissant une signature dans un fichier texte sur les serveurs de DigiNotar et publiant des messages présentant l'opération comme une représaille. Les enquêteurs ont estimé que l'attaquant opérait depuis l'Iran, et le ciblage des utilisateurs iraniens de Gmail pointait fortement vers des objectifs de surveillance étatique.

Pourquoi c'est important

DigiNotar est l'étude de cas de référence sur la fragilité de la PKI : la confiance dans le web repose sur des centaines d'autorités de certification, et la compromission de l'une d'entre elles peut toutes les compromettre. L'incident a directement accéléré des réformes du secteur — notamment la Certificate Transparency, des journaux publics qui rendent détectable l'émission de certificats frauduleux, et des exigences d'audit plus strictes du CA/Browser Forum. Il reste l'exemple type expliquant pourquoi les autorités de certification figurent parmi les cibles les plus précieuses sur Internet.

Chronologie

  1. Le périmètre externe du réseau de DigiNotar est compromis pour la première fois, selon l'enquête ultérieure de Fox-IT.

  2. L'intrus se déplace à travers des systèmes compromis pour atteindre les serveurs d'émission de certificats de l'autorité de certification.

  3. Le premier certificat frauduleux est émis avec succès ; entre le 10 et le 20 juillet, plus de 500 certificats frauduleux sont générés.

  4. DigiNotar détecte l'intrusion en interne mais ne la divulgue pas publiquement.

  5. Un certificat frauduleux *.google.com est signalé dans la nature, utilisé dans des attaques de type homme du milieu contre des utilisateurs iraniens.

  6. Les principaux navigateurs et systèmes d'exploitation commencent à retirer les certificats racine de DigiNotar de leurs magasins de confiance.

  7. DigiNotar est déclarée en faillite par un tribunal de Haarlem.

Sources

  1. en.wikipedia.orghttps://en.wikipedia.org/wiki/DigiNotar
  2. threatpost.comhttps://threatpost.com/final-report-diginotar-hack-shows-total-compromise-ca-servers-103112/77170/
  3. enisa.europa.euhttps://www.enisa.europa.eu/sites/default/files/all_files/Operation_Black_Tulip_v2.pdf
  4. eff.orghttps://www.eff.org/deeplinks/2011/09/post-mortem-iranian-diginotar-attack
  5. theregister.comhttps://www.theregister.com/2011/09/20/diginotar_bankrupt/

Incidents liés

Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server
Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile
Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager
Exploitation de vulnérabilitéEn cours

Faille de gravité maximale dans Ivanti Sentry exploitée pour exécuter du code en root (CVE-2026-10520)

Ivanti a corrigé une faille d'injection de commandes sans authentification de gravité maximale dans sa passerelle mobile Sentry, permettant aux attaquants une exécution de code à distance avec les privilèges root ; quelques jours plus tard, l'exploitation réelle a suivi la publication d'une preuve de concept, conduisant la CISA à l'ajouter à son catalogue des vulnérabilités activement exploitées.

Victim
Ivanti Sentry