Обнаружен обманный SSL–сертификат для сервисов Google

Опубликовано: 2 сентября 2011 г., пятница


В Сети зафиксирован факт использования для организации атаки «man–in–the–middle» (MITM) обманного SSL–сертификата, действующего для доменов *.google.com. Обманный сертификат был выдан удостоверяющим центром DigiNotar, т.е. формально для пользователя сессия выглядела полностью валидной.

Используя данный сертификат была предпринята попытка перенаправления трафика иранских пользователей Google через промежуточный узел, выдающий пользователям обманный сертификат, после чего организующий перехват трафика с его прозрачной трансляцией на оригинальные серверы Google. Работа через поддельный сайт ничем не отличалась от прямого обращения к серверу Google, браузеры считали HTTPS–сессию валидной и не выдавали предупреждения (за исключением браузера Chrome, который позволил распознать неладное, так как в нем производятся дополнительные проверки сертификатов Google). Атака могла быть использована для контроля за перепиской, перехвата параметров аутентификации или для внедрения вредоносного ПО от чужого имени.

В настоящее время удостоверяющий центр DigiNotar уже отозвал проблемный сертификат и инициировал разбирательство, каким образом было произведено его создание. До окончания расследования, так как имеется вероятность того что было сгенерировано несколько обманных SSL–сертификатов, разработчики браузеров Chrome, Firefox, SeaMonkey и Internet Explorer приняли решение временно удалить корневой сертификат DigiNotar из поставки. Изменение будет применено в ближайшем обновлении (например, в Firefox 6.0.1). Проблема усугубляется еще и тем, что имея возможность перенаправить трафик пользователей через подставной хост, атакующие могут заблокировать выполнение проверочных CRL/OCSP запросов. В случае невозможности осуществить проверочный запрос браузеры не в состоянии определить отозван сертификат или нет и могут полагаться только на локальный черный список.

Организация EFF (Electronic Frontier Foundation), ранее проводившая несколько исследований состояния SSL–сертификатов в сети, считает, что опасность ситуации хуже, чем это может показаться на первый взгляд. В последние два года была зафиксирована дюжина случаев, когда мошенникам удавалось получить у центров сертификации сертификаты для чужих сайтов. В настоящее время насчитывается уже около 1500 центров сертификации, контролируемых примерно 650 разными организациями. Так как при каждом HTTPS/TLS–сеансе пользователь изначально доверяет всем имеющимся центрам сертификации, компрометация одного из них приведет к возможности сгенерировать валидный сертификат для любого сайта в сети, независимо от того каким центром сертификации выдан оригинальный SSL–сертификат.

По мнению EFF громкие уличения центров сертификации – это лишь вершина айсберга. Даже для такого известного домена как google.com обманный сертификат был выявлен только спустя почти два месяца с момента его выдачи (сертификат выдан 10 июля 2011 года). Вполне вероятно, обманные сертификаты для менее известных ресурсов могут годы существовать незамеченными. EFF также отмечает, что отозванный DigiNotar сертификат является первым, который был выявлен не в процессе внутреннего аудита, а был зафиксирован в «диком виде», т.е. в процессе использования злоумышленниками.

Дополнение: Появилась информация, что обманный сертификат был получен в результате взлома инфраструктуры удостоверяющего центра DigiNotar. Вторжение в инфраструктуру Certificate Authority (CA) было зафиксировано 19 июля, в результате чего атакующим удалось сгенерировать поддельные сертификаты для ряда доменов, включая google.com. Расследование инцидента еще не завершено и результаты внешнего аудита последствий взлома пока не приданы огласке. Компания DigiNotar заявила, что все сгенерированные в результате инцидента сертификаты были сразу отозваны из обращения, но случай с сертификатом Google указывает на то, что как минимум один обманный сертификат не был отозван.

История с генерацией обманного SSL–сертификата для сервисов Google получила продолжение. Несмотря на то, что список доменов, фигурирующих в отозванных сертификатах по прежнему держится в секрете, известно, что черный список в последнем выпуске Chrome увеличился на 247 записей. Представители проекта Mozilla сообщили, что с ними в частном порядке связались представители DigiNotar и сообщили о факте генерации обманного сертификата для домена addons.mozilla.org. Также появились официально неподтвержденные сведения о том, что обманные сертификаты DigiNotar также были сгенерированы для Yahoo.com, Tor.com и иранского блог–сервиса Baladin. Обманные сертификаты были созданы 10 июля, а отозваны несколько дней назад.

Источник: opennet.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Microsoft улучшает политику по защите Windows

Компания Microsoft объявила, что с 31 марта 2016 года рекламное программное обеспечение с техникой «человек посередине» (man–in–the–middle) в Windows будет полностью блокироваться. За счёт этого разработчики хотят добавить новый слой безопасности операционной системы. подробнее »

Eutelsat взял планку в 1000 HD–каналов

Французский европейский спутниковый оператор Eutelsat объявил о том, что через свой спутниковый флот он транслирует уже 1000 телеканалов в стандарте высокой чёткости. дальше »

Один из крупнейших разработчиков онлайн–игр откроет финское отделение

Американская компания Zynga, в игры которой ежемесячно играют почти 10% всех интернет–пользователей, откроет свое отделение в Финляндии для разработки новых проектов. дальше »

Доменные зоны .COM и .BR – «чемпионы» по фишингу

Компания PhishLabs представила данные своего исследования Phishing Trends & Intelligence Report, в котором обобщены данные об активности порядка миллиона фишинговых сайтов, выявленных специалистами компании на протяжении прошлого года. дальше »

ASUS представила двухканальный Wi-Fi маршрутизатор DSL-AC88U

Компания ASUS анонсировала новый сверхбыстрый двухканальный Wi-Fi AC3100 маршрутизатор DSL-AC88U, поддерживающий новый стандарт G.fast DSL, ADSL, ADSL2/2+ и VDSL2. дальше »

Налоговая реформа OTT в Колумбии может стать примером для других стран

Ovum: Решение Колумбии ввести налогообложение для игроков, действующих на рынке ОТТ, может привести к тому, что и другие страны последуют ее примеру. дальше »

Финский разработчик мобильных игр Supercell получил рекордную прибыль

Финская компания по разработке мобильных игр Supercell добилась наилучшего за всю историю своего существования финансового результата. Чистая прибыль компании в прошлом году превысила 900 млн евро. дальше »

Safari – самый защищенный браузер 2016 года

Safari признан самым защищенным браузером 2016 года согласно данным исследования компании CVE Details, которая оценивала количество серьезных ошибок в ПО, дающих возможность хакерам получить доступ к операционной системе или сети. дальше »

GIGABYTE анонсировала новый IoT-шлюз EL-30

Компания GIGABYTE выпустит безвентиляторный IoT-шлюз EL-30 “Intel Apollo Lake” с 4-ядерным процессором Intel Pentium N4200. дальше »

Китай обеспечит доступ к скоростному интернету в транспорте при помощи шести спутников

В 2017 году Китай планирует запустить шесть телекоммуникационных спутников, которые обеспечат доступ к скоростному беспроводному интернету в транспорте, включая пассажирские самолеты и высокоскоростные поезда. дальше »

Глобальный рынок интернета вещей: прогноз до 2021 года

С 2017 по 2021 гг. совокупный среднегодовой темп роста глобального рынка интернета вещей будет составлять 4%. дальше »