1. Нет. Нет. Вы представляете как устроен "сертификатный бизнес"? Есть несколько контор-монополистов, которые создали у себя CA и выпускают сертификаты. Что дало им такую вохможность? Эту возможность им дало включение их корневых сертификатов как доверенные во все дистрибы винды, яббла, и гугла. Если бы у меня скажем была гипотетическая возможность такое провернуть - и я бы стал "СityCat CA" :) А так - этот бизнес ничем не отличается от другого. Поэтому я могу получить сертификат на домен nichego.net в Thawte, и еще один в Comodo, и еще один в LE - и никто ничего не скажет, только "несите ваши денежки", особенно если это будет не простой DV, а OV/EV
2. Он не только возможен, но и активно эксплуатируется в корпоративных прокси и в потенциальных сценариях с обязательной установкой госсертификата.
3. Запретить что-либо Thawte или GlobalSign-у Вы не сможете :) - запрещалка не отросла настолько :) Защититься от MitM можно - HPKP, например (но оно несет больше вреда чем пользы) или ручная проверка серийного номера сертфииката. Можно также проверять издателя. Серьезные платформы, например QIUK - судя по тому, что не работают через прокси с бампингом - именно так и делают. Но здесь под "Вы" я имею в виду оператора сервера. Для клиента же защита одна - внимательно смотреть на свойства сертификата и проверять не только его валидность, но и издателя - что, как всегда конфликтует с удобством :)