The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Опубликован полный список обманных SSL-сертификатов. В списке ЦРУ и МИ-6

05.09.2011 19:27

В блоге разработчиков проекта Tor опубликован полный список параметров обманных SSL-сертификатов, сгенерированных злоумышленниками в результате компрометации удостоверяющего центра DigiNotar. Список был получен благодаря содействию правительства Нидерландов, которое инициировало проведение полного аудита удостоверяющего центра DigiNotar. В списке присутствует 531 сертификат, в то время как изначально сообщалось о создании 247 обманных сертификатов. 283 сертификата создано 10 июля, 128 - 18 июля и 125 - 20 июля. Т.е. фактически были предприняты три атаки.

Сертификаты были сгенерированы как для крупных компаний, таких как Yahoo!, Google, Mozilla, Microsoft (включая сертификаты для службы Windows Update), Skype, Facebook и Twitter, так и для доменов спецслужб, например, для сайтов ЦРУ (cia.gov), МИ-6 (sis.gov.uk) и Моссад (mossad.gov.il). Особый интерес представляют сертификаты созданные для доменов с маской "*.*.com" и "*.*.org", а также сертификаты с именами других удостоверяющих центров, например, 'VeriSign Root CA' и 'Thawte Root CA'.

В списке также числится сертификат для несуществующего домена RamzShekaneBozorg.com с мета-данными "OU=Sare Toro Ham Mishkanam,L=Tehran,O=Hameye Ramzaro Mishkanam". Если данные выражения воспринять как текст на фарси, то перевод будет означать "RamzShekaneBozorg" - "великий взломщик", "Hameyeh Ramzaro Mishkanam" - "я взломаю все шифрование" и "Sare Toro Ham Mishkanam" - "тебя тоже взломаю".

В настоящее время насчитывается уже около 1500 первичных CA-сертификатов, контролируемых примерно 650 разными организациями. При каждом HTTPS/TLS-сеансе пользователь изначально доверяет всем имеющимся центрам сертификации. Компрометация одного из центров сертификации (CA - Certificate Authority) может привести к коллапсу всей системы, так как никто не запрещает сгенерировать сертификат для любого домена, независимо от того от какого удостоверяющего центра получен сертификат.

В качестве одного из способов защиты называется разработка и внедрение методов перекрёстной сертификации. Компания Google реализовала в браузере Chrome другой метод защиты. Начиная с Chromium 13 в браузер интегрирован дополнительный список привязки доменов к центрам сертификации. Изначально в данном списке присутствовали заслуживающие доверие центры сертификации для сервисов Google, но позднее стала приниматься информация о привязке к CA и для других доменов.

Дополнение: Центр сертификации GlobalSign сообщил об инициировании внутренней проверки безопасности в связи с появлением в сети анонимного заявления, в котором утверждается, что кроме взлома DigiNotar, удалось получить доступ еще к 4 удостоверяющим центрам, среди которых Comodo, StartCom и GlobalSign. Информация голословна и ничем не подтверждена, но GlobalSign в качестве меры предосторожности временно приостановил выдачу сертификатов до завершения полного аудита, к проведению которого привлечены эксперты, участвовавшие в разборе инцидента DigiNotar.

  1. Главная ссылка к новости (https://blog.torproject.org/bl...)
  2. OpenNews: Зафиксированы обманные SSL-сертификаты для Mozilla, Yahoo и Tor
  3. OpenNews: Обновление Chrome 13.0.782.218, Firefox 6.0.1, 3.6.21, SeaMonkey 2.3.2 и Opera 11.51
  4. OpenNews: Обнаружен обманный SSL-сертификат для сервисов Google (дополнение: осуществлен взлом CA)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/31678-ssl
Ключевые слова: ssl, cert, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (43) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Zenitur (ok), 19:58, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Стопудово американским СМИ велят молчать о последнем.
     
     
  • 2.22, Аноним (-), 22:39, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Или наоборот орать во все рупоры, для организации бомбардировок "этих чертовых террористов".
     

  • 1.4, alltiptop (ok), 20:17, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    ждём пополнения на wikileaks?
     
  • 1.5, anonymous (??), 20:30, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > При каждом HTTPS/TLS-сеансе пользователь изначально доверяет всем имеющимся центрам сертификации

    ССЗБ.

     
     
  • 2.16, Аноним (-), 22:04, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    >> При каждом HTTPS/TLS-сеансе пользователь изначально доверяет всем имеющимся центрам сертификации
    > ССЗБ.

    Скорее, это недоработка HTTPS/TLS механизма сертификата что один сертификат может быть выдан десятком центров сертификации сразу в меру их укуренности ;)

     
     
  • 3.18, anonymous (??), 22:07, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Скорее, это недоработка HTTPS/TLS механизма сертификата что один сертификат может быть
    > выдан десятком центров сертификации сразу в меру их укуренности ;)

    этот механизм не «недоработан», а ущербен от начала до конца, вот и весь секрет.

     
     
  • 4.23, Аноним (-), 22:41, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > этот механизм не «недоработан», а ущербен от начала до конца, вот и весь секрет.

    Ну так другой то никто не сделал. Вы же не выскакиваете на белом коне с готовым алгоритмом на замену?

     
     
  • 5.24, anonymous (??), 22:44, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • –3 +/
    > Вы же не выскакиваете на белом коне с готовым алгоритмом на замену?

    более того: даже не собирался никогда. потому что внедрять это никто не станет, а я потрачу время на разработку. и оно мне надо? разве что за много вёдер денег.

     
  • 5.30, all_glory_to_the_hypnotoad (ok), 00:22, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Другой сделать можно легко. Но вся проблема в том, что никто его не будет использовать при повсеместно внедрённой текущей схеме. Просто таков интернет, выбирают не лучшие стандарты и методы, а хорошо распиаренные. Даже событие из новости навряд ли заставит что-либо существенно поменять. Гугл выпустил костыли вроде списка привязок и этому примеру последуют все, а потом вообще забьют на проблему.
     
     
  • 6.39, AHAHAC (ok), 03:51, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > Другой сделать можно легко. Но вся проблема в том, что никто его
    > не будет использовать при повсеместно внедрённой текущей схеме. Просто таков интернет,
    > выбирают не лучшие стандарты и методы, а хорошо распиаренные. Даже событие
    > из новости навряд ли заставит что-либо существенно поменять. Гугл выпустил костыли
    > вроде списка привязок и этому примеру последуют все, а потом вообще
    > забьют на проблему.

    Ёптыть, я уже сто раз говорил - сертификат выдавать надо не организации,
    а руководителю, и не по сети, а лично в руки, под паспорт, анализы ДНК,
    сканы сетчатки глаза и отчепятков конечностей.

    За утерю пожизненное лишение права владения сертификатам.

     
     
  • 7.45, Аноним (-), 05:41, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > а руководителю, и не по сети, а лично в руки, под паспорт,
    > анализы ДНК, сканы сетчатки глаза и отчепятков конечностей.

    А может проще сразу в концлагерь, чтоб не сбежал? И банальных зондов с цианидом повтыкать. Если сбежит с сертификатом - будет уничтожен сигналом со спутника.

    > За утерю пожизненное лишение права владения сертификатам.

    Расстрел сразу, чего уж мелочиться? :)

    Правда вот при таких условиях мы пожалуй совсем без ауторитей останемся. Больно уж опасная получится работенка, дураков не найдется :)

     
  • 7.53, all_glory_to_the_hypnotoad (ok), 10:08, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Сейчас в общем так и делают, CA выдаёт его лично конкретному человеку. Но проблема немного в другом, в том, как CA становятся CA
     
  • 7.63, szh (ok), 00:01, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Ёптыть, я уже сто раз говорил

    вред экономике ты оплатишь ? За всю жизнь не отработаешь.

     

  • 1.6, Нанобот (?), 20:31, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >Особый интерес представляют сертификаты созданные для доменов с маской "*.*.com" и "*.*.org"

    уже б не мелочились, сгенерировали бы для "*.*.*"...

     
  • 1.7, ыыыыыыыыыы (?), 20:41, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не, ну сертификаты *.*.com, *.*.org, *.*.any  можно хардкорно блокировать в браузере без всяких проверок подписей. Ясен пень кто-то умный балуется.
     
     
  • 2.20, Клыкастый (ok), 22:25, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Да. причём если сертификат не самоподписаный лично у меня на автомате следует его изучение. Не, дело не в том что я тут же разгадаю подделку и осчастливлю мир (или просто обезопашу себя), но это ответ на ваш вопрос - да, кто-то на них смотрит.
     

  • 1.8, umbr (ok), 21:03, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На эти сертификаты кто-нибудь обращает внимание? Браузер не ругается – значит всё в порядке, или типа того.
     
     
  • 2.65, Пр0х0жий (??), 04:27, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Почему не ругается, ругается.
    Спрашивает подтверждать сертификат или нет?
    Ну а если на всё подряд тыкать yes, - ССЗБ.
     
     
  • 3.67, umbr (ok), 13:37, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ругается, только если корневого сертификата нет в списке доверенных.
     

  • 1.10, pinkpiton (ok), 21:18, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ждём пополнения
    в списке присутствуют www.digicert.com и www.globalsign.com
    может и ещё какие СА
    эти просто кинулись в глаза при беглом просмотре
     
  • 1.19, umbr (ok), 22:12, 05/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Может это кто-то готовит почву для массового перехода на IPv6?
     
     
  • 2.21, Аноним (21), 22:31, 05/09/2011 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Это-то при чём?!
     

  • 1.34, Pilat (ok), 01:16, 06/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Вот что непонятно. В фирме было пиратом выпущено больше сертификатов, чем сама фирма выпустила за всю свою историю. И этого никто не заметил? Не верю.
     
     
  • 2.36, Diden05 (?), 02:56, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Никто ни чего не мониторил, админам пофигу, менагерам тоже, как то как, обычная халатность.
     

  • 1.37, Анонимаев (?), 03:42, 06/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    я давным давно уже говорил что эти сертификаты туфта полная!!!!
     
  • 1.41, Аноним (-), 04:22, 06/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А почему сертификаты подписываются только одним CA, который, очевидно, может быть слабым звеном? Подписывали бы десяток - проблем бы не было.
     
  • 1.43, Pers (??), 04:57, 06/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    >"Sare Toro Ham Mishkanam" - "я ненавижу ваше правительство".

    Мой родной язык фарси, но последнее предложение переводится как
    "Тебя тоже взломаю"
    и делайте выводы почему специально так перевели.

     
     
  • 2.49, anonymous (??), 09:32, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Мой родной язык фарси, но последнее предложение переводится как
    > «Тебя тоже взломаю»
    > и делайте выводы почему специально так перевели.

    да потому что в комментариях к исходному посту какой-то анонимус так перевёл. а поскольку знающих фарси не так много, то ему поверили на слово. тебе вот тоже приходится верить.

    в принципе, это потому, что всем сугубо монопенисуально, что именно там написано.

     
     
  • 3.62, zazik (ok), 16:27, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >> Мой родной язык фарси, но последнее предложение переводится как
    >> «Тебя тоже взломаю»
    >> и делайте выводы почему специально так перевели.
    > да потому что в комментариях к исходному посту какой-то анонимус так перевёл.
    > а поскольку знающих фарси не так много, то ему поверили на
    > слово. тебе вот тоже приходится верить.
    > в принципе, это потому, что всем сугубо монопенисуально, что именно там написано.

    Требую перекрёстного перевода. Чтобы вариант совпадал не менее, чем у трёх анонимусов!

     
  • 2.50, Sergey722 (ok), 09:36, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Да, вообще, всё это может быть провокацией ЦРУшников...
     

  • 1.48, Nxx (ok), 09:23, 06/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Зачем тогда вообще сертификаты нужны, если это все обман.
     
     
  • 2.51, Аноним (-), 09:51, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    чтобы за них платили.
     
  • 2.57, Аноним (-), 10:52, 06/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Это бизнес, детка. Одна из основополагающих хотелок пирамиды Маслоу эксплуатируется - безопасность.
     
  • 2.64, szh (ok), 00:04, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Зачем тогда вообще сертификаты нужны, если это все обман.

    чтобы себестоимость обмана в была не 100$, а 1000000$. С каким вариантом ты предпочитаешь иметь дело ?

     
     
  • 3.66, Аноним (-), 11:36, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Сам-то понял, что сказал? Ни один нормальный вменяемый бизнес не будет ратовать за повышение себестоимости.
     
     
  • 4.70, anonymous (??), 17:51, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    а при чём тут себестоимость? речь о прибыли.
     

  • 1.68, mauser (??), 13:58, 07/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >"Sare Toro Ham Mishkanam" - "я ненавижу ваше правительство".

    Если перевесьти дословно то получится "Я взломаю/поломаю и твою голову". Фарси мой родной язык.

     
     
  • 2.69, anonymous (??), 14:51, 07/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Фарси мой родной язык.

    о. третий. богат опеннет талантами. %-)

     
  • 2.71, Pers (??), 07:40, 08/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Дословно Гугл тоже переведет на любой язык, но какой результат будет все знают. В данном предложение слово "Sarе" дословно нельзя перевести т.к. смысл предложение потеряется.
     
     
  • 3.72, Filosof (ok), 19:27, 08/09/2011 [^] [^^] [^^^] [ответить]  
  • +/
    а мне гугл не предложил язык фарси. Правда есть персидский, но такой транслит не схавал.
     

  • 1.73, Filosof (ok), 19:29, 08/09/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Это всё пиар-акция! просто Логитек заходит на Иранский рынок, и хочет прадавть клавы на фарси по всему миру! -:)
    Вот язык и пиарят. А с сертификатами всё ок, никому они не нужны -:)
     
     
  • 2.74, умная (?), 10:32, 30/11/2011 [^] [^^] [^^^] [ответить]  
  • +/
    совсем ты дурачок что ли. или так приворяетшься искуссно.
     
     
  • 3.75, Filosof (ok), 16:41, 03/12/2011 [^] [^^] [^^^] [ответить]  
  • +/
    [sarcasm]
           |
           |
           |

    (c)Big Bang

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру