[ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

[ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение rssbot »


В сети зафиксирован факт использования для организации атаки "man-in-the-middle" (MITM) обманного SSL-сертификата, действующего для доменов *.google.com. Обманный сертификат был выдан удостоверяющим центром DigiNotar, т.е. формально для пользователя сессия выглядела полностью валидной. Используя данный сертификат была предпринята попытка перенаправления трафика иранских пользователей Google через промежуточный узел, выдающий пользователям обманный сертификат, после чего организующий перехват трафика с его прозрачной трансляцией на оригинальные серверы Google. Работа через поддельный сайт ничем не отличалась от прямого обращения к серверу Google, браузеры считали HTTPS-сессию валидной и не выдавали предупреждения (за исключением браузера Chrome, который позволил распознать неладное, так как в нем производятся дополнительные проверки сертификатов Google). Атака могла быть использована для контроля за перепиской, перехвата параметров аутентификации или для внедрения вредоносного ПО от чужого имени. В настоящее время удостоверяющий центр DigiNotar уже отозвал проблемный сертификат и инициировал разбирательство, каким образом было произведено его создание. До окончания расследования, так как имеется вероятность того что было сгенерировано несколько обманных SSL-сертификатов, разработчики браузеров Chrome, Firefox, SeaMonkey и Internet Explorer приняли решение временно удалить корневой сертификат DigiNotar из поставки. Изменение будет применено в ближайшем обновлении (например, в Firefox 6.0.1). Проблема усугубляется еще и тем, что имея возможность перенаправить трафик пользователей через подставной хост, атакующие могут заблокировать выполнение проверочных CRL/OCSP запросов. В случае невозможности осуществить проверочный запрос браузеры не в состоянии определить отозван сертификат или нет и могут полагаться только на локальный черный список. Организация EFF (Electronic Frontier Foundation), ранее проводившая несколько исследований состояния SSL-сертификатов в сети, считает, что опасность ситуации хуже, чем это может показаться на первый взгляд. В последние два года была зафиксирована дюжина случаев, когда мошенникам удавалось получить у центров сертификации сертификаты для чужих сайтов. В настоящее время насчитывается уже около 1500 центров сертификации, контролируемых примерно 650 разными организациями. Так как при каждом HTTPS/TLS-сеансе пользователь изначально доверяет всем имеющимся центрам сертификации, компрометация одного из них приведет к возможности сгенерировать валидный сертификат для любого сайта в сети, независимо от того каким центром сертификации выдан оригинальный SSL-сертификат. По мнению EFF громкие уличения центров сертификации - это лишь вершина айсберга. Даже для такого известного домена как google.com обманный сертификат был выявлен только спустя почти два месяца с момента его выдачи (сертификат выдан 10 июля 2011 года). Вполне вероятно, обманные сертификаты для менее известных ресурсов могут годы существовать незамеченными. EFF также отмечает, что отозванный DigiNotar сертификат является первым, который был выявлен не в процессе внутреннего аудита, а был зафиксирован в "диком виде", т.е. в процессе использования злоумышленниками.


Источник: http://www.opennet.ru/opennews/art.shtml?num=31635


оригинал на opennet.ru
Спасибо сказали:
Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение rssbot »


Выпущены внеплановые обновления web-браузеров Chrome 13.0.782.218, Firefox 6.0.1, 3.6.21 и SeaMonkey 2.3.2, в которых осуществлено удаление корневого сертификата скомпрометированного центра сертификации DigiNotar. Напомним, что вторжение в инфраструктуру Certificate Authority (CA) DigiNotar было зафиксировано 19 июля, в результате чего атакующим удалось сгенерировать поддельные сертификаты для ряда доменов, включая google.com. Компания DigiNotar заявила, что все сгенерированные в результате инцидента SSL-сертификаты были сразу отозваны из обращения, но вчера в сети был зафиксирован случай атаки с использованием неотозванного обманного SSL-сертификата для доменов *.google.com, выписанного удостоверяющим центром DigiNotar. Так как нет полной гарантии, что в руках злоумышленников не остаются другие обманные SSL-сертификаты, было принято решение удалить корневой сертификат DigiNotar из состава web-браузеров. Подобное действие приведет к тому, что при открытии через HTTPS всех сайтов, получивших сертификаты из рук DigiNotar, будет выдаваться предупреждение об использовании неподписанного сертификата.


Источник: http://www.opennet.ru/opennews/art.shtml?num=31639


View the full article
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5498
ОС: Gentoo

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение /dev/random »

Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
Спасибо сказали:
Ism
Сообщения: 1261
Статус: Никто, по сути быдло

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Ism »

И это не считая добровольного раскрытия сертификатов центрами для спецслужб, и коррупции
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение taaroa »

/dev/random писал(а):
31.08.2011 14:25
система сертификатов SSL надёжна?

надёжна и глобальна. © майор пронин
главное, чтобы система вызывала определённый уровень доверия, остальное приложится. ☺
:wq
Спасибо сказали:
Ism
Сообщения: 1261
Статус: Никто, по сути быдло

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Ism »

Вообще-то каждый сайт должен генерить свой сертификат и только на сутки для шифрования трафика. Также должны быть инструменты контроля подлинности выданного сертификата, точнее должны быть надежные способы обмена сертификатами между сайтом и клиентской машиной
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5498
ОС: Gentoo

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение /dev/random »

Ism писал(а):
31.08.2011 14:55
каждый сайт должен генерить свой сертификат и только на сутки для шифрования трафика.

Так себе идея. Проблема курицы и яйца. Ваш вариант потребует постоянно передавать туда-сюда свежесгенерированные сертификаты, и этот канал тоже надо будет шифровать, причём очень надёжным способом. А если удастся придумать этот "очень надёжный" способ, то почему бы не шифровать им _основной_ трафик?
Спасибо сказали:
Ism
Сообщения: 1261
Статус: Никто, по сути быдло

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Ism »

Не верю, что не существует способов надежной передачи ключей шифрования.
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.
Чтоб в данном случае подделать сертификат и вклиниться нужно подделать dns запрос. Вряд-ли это можно сделать массово и незаметно. Кроме того есть dnssec

Все это не будет работать в частных случаях
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение taaroa »

Ism писал(а):
31.08.2011 14:55
Вообще-то каждый сайт должен генерить свой сертификат и только на сутки для шифрования трафика.

ага-ага. сайт взломан, враг уже внутри — кто сможет подтвердить, что всё в порядке, и женя — не джон?

Ism писал(а):
31.08.2011 15:23
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.

что, собственно, и происходит, не так ли? да, вы меня убедили и сим щелчком лкм подтверждаю, что женя == джон.
:wq
Спасибо сказали:
Ism
Сообщения: 1261
Статус: Никто, по сути быдло

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Ism »

Если враг уже внутри сайта, то этому сайту вообще нельзя доверять и в нормальном состоянии
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Bluetooth »

Ism писал(а):
31.08.2011 15:23
Не верю, что не существует способов надежной передачи ключей шифрования.
Кстати если вы точно убедились , что это тот сайт, с которым вы работаете, то достаточно на выскочившем окне в браузере нажать кнопку Принять сертификат.
Чтоб в данном случае подделать сертификат и вклиниться нужно подделать dns запрос. Вряд-ли это можно сделать массово и незаметно. Кроме того есть dnssec

Все это не будет работать в частных случаях

dnssec есть, да вот только ни у кого пока нет. Конечно, есть определенные технические проблемы в организации mitm атаки, но, как видно из новости, их и обойти можно :)
Если враг уже внутри сайта, то этому сайту вообще нельзя доверять и в нормальном состоянии
по дефолту некий сайт следует считать недоверенным, т.е. в той или иной степени "населенным врагами". Ссл сертификат призван быть гарантом того, что сайт - действительно тот, который Вам нужен, а не сайт злоумышленников. Но, опять же, как видно из новости, не все с этим гладко.
Спасибо сказали:
watashiwa_daredeska
Бывший модератор
Сообщения: 4038
Статус: Искусственный интеллект (pre-alpha)
ОС: Debian GNU/Linux

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение watashiwa_daredeska »

/dev/random писал(а):
31.08.2011 14:25
Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
Я считаю. Дюжина случаев из фиг знает скольки десятков тысяч, это 0,0…1% фейла. Такую надежную систему еще поискать.
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5498
ОС: Gentoo

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение /dev/random »

watashiwa_daredeska писал(а):
31.08.2011 16:57
/dev/random писал(а):
31.08.2011 14:25
Кто-то ещё считает, что существующая система сертификатов SSL надёжна?
Я считаю. Дюжина случаев из фиг знает скольки десятков тысяч, это 0,0…1% фейла. Такую надежную систему еще поискать.

Дюжина _известных_ случаев. Система располагает к тому, чтобы большинство злоупотреблений оставалось нераскрытым.

И вообще...
http://www.xkcd.com/325/
Читать в том числе и всплывающий при наведении мыши на изображение текст.
Спасибо сказали:
Ism
Сообщения: 1261
Статус: Никто, по сути быдло

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение Ism »

Тут всплывает проблема удобства. Чем надежней способ передачи сертификата, тем менее он удобен
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: [ON] В сети зафиксирован обманный SSL-сертификат для сервисов Google

Сообщение taaroa »

/dev/random писал(а):
31.08.2011 17:06
Дюжина _известных_ случаев.

вот именно. факт «мы облажались и нас поимели» может всплыть, а может… так было задумано.
https://www.pgpru.com/biblioteka/statji/certifiedlies
:wq
Спасибо сказали: