[ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Модератор: Модераторы разделов
-
rssbot
- Бот
- Сообщения: 6000
- ОС: gnu/linux
[ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
В сети зафиксирован факт использования для организации атаки "man-in-the-middle" (MITM) обманного SSL-сертификата, действующего для доменов *.google.com. Обманный сертификат был выдан удостоверяющим центром DigiNotar, т.е. формально для пользователя сессия выглядела полностью валидной. Используя данный сертификат была предпринята попытка перенаправления трафика иранских пользователей Google через промежуточный узел, выдающий пользователям обманный сертификат, после чего организующий перехват трафика с его прозрачной трансляцией на оригинальные серверы Google. Работа через поддельный сайт ничем не отличалась от прямого обращения к серверу Google, браузеры считали HTTPS-сессию валидной и не выдавали предупреждения (за исключением браузера Chrome, который позволил распознать неладное, так как в нем производятся дополнительные проверки сертификатов Google). Атака могла быть использована для контроля за перепиской, перехвата параметров аутентификации или для внедрения вредоносного ПО от чужого имени. В настоящее время удостоверяющий центр DigiNotar уже отозвал проблемный сертификат и инициировал разбирательство, каким образом было произведено его создание. До окончания расследования, так как имеется вероятность того что было сгенерировано несколько обманных SSL-сертификатов, разработчики браузеров Chrome, Firefox, SeaMonkey и Internet Explorer приняли решение временно удалить корневой сертификат DigiNotar из поставки. Изменение будет применено в ближайшем обновлении (например, в Firefox 6.0.1). Проблема усугубляется еще и тем, что имея возможность перенаправить трафик пользователей через подставной хост, атакующие могут заблокировать выполнение проверочных CRL/OCSP запросов. В случае невозможности осуществить проверочный запрос браузеры не в состоянии определить отозван сертификат или нет и могут полагаться только на локальный черный список. Организация EFF (Electronic Frontier Foundation), ранее проводившая несколько исследований состояния SSL-сертификатов в сети, считает, что опасность ситуации хуже, чем это может показаться на первый взгляд. В последние два года была зафиксирована дюжина случаев, когда мошенникам удавалось получить у центров сертификации сертификаты для чужих сайтов. В настоящее время насчитывается уже около 1500 центров сертификации, контролируемых примерно 650 разными организациями. Так как при каждом HTTPS/TLS-сеансе пользователь изначально доверяет всем имеющимся центрам сертификации, компрометация одного из них приведет к возможности сгенерировать валидный сертификат для любого сайта в сети, независимо от того каким центром сертификации выдан оригинальный SSL-сертификат. По мнению EFF громкие уличения центров сертификации - это лишь вершина айсберга. Даже для такого известного домена как google.com обманный сертификат был выявлен только спустя почти два месяца с момента его выдачи (сертификат выдан 10 июля 2011 года). Вполне вероятно, обманные сертификаты для менее известных ресурсов могут годы существовать незамеченными. EFF также отмечает, что отозванный DigiNotar сертификат является первым, который был выявлен не в процессе внутреннего аудита, а был зафиксирован в "диком виде", т.е. в процессе использования злоумышленниками.
Источник: http://www.opennet.ru/opennews/art.shtml?num=31635
оригинал на opennet.ru
-
rssbot
- Бот
- Сообщения: 6000
- ОС: gnu/linux
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Выпущены внеплановые обновления web-браузеров Chrome 13.0.782.218, Firefox 6.0.1, 3.6.21 и SeaMonkey 2.3.2, в которых осуществлено удаление корневого сертификата скомпрометированного центра сертификации DigiNotar. Напомним, что вторжение в инфраструктуру Certificate Authority (CA) DigiNotar было зафиксировано 19 июля, в результате чего атакующим удалось сгенерировать поддельные сертификаты для ряда доменов, включая google.com. Компания DigiNotar заявила, что все сгенерированные в результате инцидента SSL-сертификаты были сразу отозваны из обращения, но вчера в сети был зафиксирован случай атаки с использованием неотозванного обманного SSL-сертификата для доменов *.google.com, выписанного удостоверяющим центром DigiNotar. Так как нет полной гарантии, что в руках злоумышленников не остаются другие обманные SSL-сертификаты, было принято решение удалить корневой сертификат DigiNotar из состава web-браузеров. Подобное действие приведет к тому, что при открытии через HTTPS всех сайтов, получивших сертификаты из рук DigiNotar, будет выдаваться предупреждение об использовании неподписанного сертификата.
Источник: http://www.opennet.ru/opennews/art.shtml?num=31639
View the full article
-
/dev/random
- Администратор
- Сообщения: 5498
- ОС: Gentoo
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
И это не считая добровольного раскрытия сертификатов центрами для спецслужб, и коррупции
-
taaroa
- Сообщения: 1319
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
надёжна и глобальна. © майор пронин
главное, чтобы система вызывала определённый уровень доверия, остальное приложится. ☺
:wq
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Вообще-то каждый сайт должен генерить свой сертификат и только на сутки для шифрования трафика. Также должны быть инструменты контроля подлинности выданного сертификата, точнее должны быть надежные способы обмена сертификатами между сайтом и клиентской машиной
-
/dev/random
- Администратор
- Сообщения: 5498
- ОС: Gentoo
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Так себе идея. Проблема курицы и яйца. Ваш вариант потребует постоянно передавать туда-сюда свежесгенерированные сертификаты, и этот канал тоже надо будет шифровать, причём очень надёжным способом. А если удастся придумать этот "очень надёжный" способ, то почему бы не шифровать им _основной_ трафик?
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Не верю, что не существует способов надежной передачи ключей шифрования.
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.
Чтоб в данном случае подделать сертификат и вклиниться нужно подделать dns запрос. Вряд-ли это можно сделать массово и незаметно. Кроме того есть dnssec
Все это не будет работать в частных случаях
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.
Чтоб в данном случае подделать сертификат и вклиниться нужно подделать dns запрос. Вряд-ли это можно сделать массово и незаметно. Кроме того есть dnssec
Все это не будет работать в частных случаях
-
taaroa
- Сообщения: 1319
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
ага-ага. сайт взломан, враг уже внутри — кто сможет подтвердить, что всё в порядке, и женя — не джон?
что, собственно, и происходит, не так ли? да, вы меня убедили и сим щелчком лкм подтверждаю, что женя == джон.
:wq
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Если враг уже внутри сайта, то этому сайту вообще нельзя доверять и в нормальном состоянии
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Ism писал(а): ↑31.08.2011 15:23Не верю, что не существует способов надежной передачи ключей шифрования.
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.
Чтоб в данном случае подделать сертификат и вклиниться нужно подделать dns запрос. Вряд-ли это можно сделать массово и незаметно. Кроме того есть dnssec
Все это не будет работать в частных случаях
dnssec есть, да вот только ни у кого пока нет. Конечно, есть определенные технические проблемы в организации mitm атаки, но, как видно из новости, их и обойти можно
по дефолту некий сайт следует считать недоверенным, т.е. в той или иной степени "населенным врагами". Ссл сертификат призван быть гарантом того, что сайт - действительно тот, который Вам нужен, а не сайт злоумышленников. Но, опять же, как видно из новости, не все с этим гладко.Если враг уже внутри сайта, то этому сайту вообще нельзя доверять и в нормальном состоянии
-
watashiwa_daredeska
- Бывший модератор
- Сообщения: 4038
- Статус: Искусственный интеллект (pre-alpha)
- ОС: Debian GNU/Linux
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Я считаю. Дюжина случаев из фиг знает скольки десятков тысяч, это 0,0…1% фейла. Такую надежную систему еще поискать./dev/random писал(а): ↑31.08.2011 14:25Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
Мои розовые очки
-
/dev/random
- Администратор
- Сообщения: 5498
- ОС: Gentoo
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
watashiwa_daredeska писал(а): ↑31.08.2011 16:57Я считаю. Дюжина случаев из фиг знает скольки десятков тысяч, это 0,0…1% фейла. Такую надежную систему еще поискать./dev/random писал(а): ↑31.08.2011 14:25Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
Дюжина _известных_ случаев. Система располагает к тому, чтобы большинство злоупотреблений оставалось нераскрытым.
И вообще...
http://www.xkcd.com/325/
Читать в том числе и всплывающий при наведении мыши на изображение текст.
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
Тут всплывает проблема удобства. Чем надежней способ передачи сертификата, тем менее он удобен
-
taaroa
- Сообщения: 1319
Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google
вот именно. факт «мы облажались и нас поимели» может всплыть, а может… так было задумано.
https://www.pgpru.com/biblioteka/statji/certifiedlies
:wq