Auteur Sujet: Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google  (Lu 9636 fois)

0 Membres et 1 Invité sur ce sujet

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
Selon un blog officiel tenu par Google : https://googleonlinesecurity.blogspot.fr/2013/12/further-improving-digital-certificate.html

Pour rappel, l'ANSSI est une agence gouvernementale, potentiellement liée aux services de renseignements.

Further improving digital certificate security
Saturday, December 7, 2013 11:43 AM
Posted by Adam Langley, Security Engineer

Late on December 3rd, we became aware of unauthorized digital certificates for several Google domains. We investigated immediately and found the certificate was issued by an intermediate certificate authority (CA) linking back to ANSSI, a French certificate authority. Intermediate CA certificates carry the full authority of the CA, so anyone who has one can use it to create a certificate for any website they wish to impersonate.

In response, we updated Chrome’s certificate revocation metadata immediately to block that intermediate CA, and then alerted ANSSI and other browser vendors. Our actions addressed the immediate problem for our users.

ANSSI has found that the intermediate CA certificate was used in a commercial device, on a private network, to inspect encrypted traffic with the knowledge of the users on that network. This was a violation of their procedures and they have asked for the certificate in question to be revoked by browsers. We updated Chrome’s revocation metadata again to implement this.

This incident represents a serious breach and demonstrates why Certificate Transparency, which we developed in 2011 and have been advocating for since, is so critical.

Since our priority is the security and privacy of our users, we are carefully considering what additional actions may be necessary.
« Modifié: 04 janvier 2015 à 10:40:35 par Marin »

corrector

  • Invité
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #1 le: 08 décembre 2013 à 04:47:41 »
Ouais, interception privée, après avoir averti les utilisateurs!...

S'ils veulent jouer à ça, qu'ils jouent avec leurs propres racine de certification privée!

Avec une racine approuvée et utilisée par le public, on ne joue pas!

Leon

  • Client SFR sur réseau Numericable
  • Modérateur
  • *
  • Messages: 6 003
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #2 le: 08 décembre 2013 à 07:14:11 »
Quelqu'un peut-il nous traduire ça avec des mots simples et compréhensibles par "tout le monde"? Parce que même avec 3 lectures de l'article, je ne comprends toujours pas de quoi ça parle...

Leon.

corrector

  • Invité
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #3 le: 08 décembre 2013 à 08:20:35 »
Afin de valider le certificat TLS d'un site comme lafibre.info, il faut faire appel à des "ancres" ou "racines" de confiance : la cryptographie permet de dire "je fais confiance à X, X me dit d'accepter les affirmations de Y d'une certaine forme si elles sont signées par K ..." mais tout ça doit bien partir de quelque, on parle donc "d'ancre" ou de "racine", selon l'humeur.

Les navigateurs comportent donc une série d'ancres pour ancrer la confiance, parmi lesquelles StartCom qui permet de valider le certificat TLS de lafibre, et plein d'autres dont la racine de l'ANSSI.

Cette racine ne doit bien entendu jamais permettre d'affirmer une chose fausse, hors elle a permit d'affirmer que des certificats qui n'appartenaient pas à Google étaient valides pour des domaines de Google.

Google a donc bien sûr commencé par tirer pour ensuite discuter :
- annulation de la racine en cause
- discussion pour comprendre ce qui s'est passé

C'est une honte terrible pour l'ANSSI qui aura bien du mal à laver son honneur.

corrector

  • Invité
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #4 le: 08 décembre 2013 à 08:43:54 »
Pour traduire la réponse de l'ANSSI : c'est vrai on a fabriqué des faux billets, mais c'était un jeu, on voulait jouer au Monopoly alors on a imprimé de faux billets d'euros qui ressemblent à des vrais.

C'est mignon.

Et impardonnable.

Il faut évidemment que le Ministre s'en explique, dès la semaine prochaine!

minidou

  • Abonné Orange Fibre
  • *
  • Messages: 403
  • FTTH 1 Gb/s sur Nantes (44)

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #6 le: 08 décembre 2013 à 14:08:53 »
reponse de l'ANSSI: c'est une 'erreur humaine' : http://www.ssi.gouv.fr/fr/menu/actualites/suppression-d-une-branche-de-l-igc-a.html  sans conséquence pour l'état ou les utilisateurs d'Internet.

minidou

  • Abonné Orange Fibre
  • *
  • Messages: 403
  • FTTH 1 Gb/s sur Nantes (44)
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #7 le: 08 décembre 2013 à 16:39:07 »
"une action de renforcement de la sécurité au ministère des finances"

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73

krtman

  • Expert
  • Abonné Free adsl
  • *
  • Messages: 141
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #9 le: 10 décembre 2013 à 09:25:57 »
Vous trouverez une description de ce qui s'est passé ici. D'aprés les premiers éléments, il s'agit d'une erreur humaine, suite au test d'une solution de sécurité (inspectan le trafic SSL) dans une administration. A priori, pas de volonté d'une agence de renseignement d'inspecter le trafic internet.

Electrocut

  • Abonné Orange Fibre
  • *
  • Messages: 512
  • Pont-Péan (35)
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #10 le: 10 décembre 2013 à 11:01:46 »
Merci pour ces informations  :)

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Un certificat de l'ANSSI utilisé pour des attaques MITM sur les services Google
« Réponse #11 le: 10 décembre 2013 à 11:16:27 »
Quels sont les sites web qui vont êtres impactés par ce retrait de certificats ? (effectif dans la prochaine version de Firefox qui sort cette semaine)

Tous les sites d'administrations ?