военные действия в сети
Mar. 23rd, 2011 11:55 pmReport of incident on 15-MAR-2011
У одной из фирм, которая выдает SSL-сертификаты, взломщикам удалось получить поддельные сертификаты. Судя по всему, этот взлом был организован иранскими властями (!). См. последние несколько строк документа.
Список сайтов, сертификаты на которые удалось получить взломщику, включает в себя Google, Yahoo, Skype, Mozilla, Live.com (Microsoft).
Что это значит, такая кража сертификатов? Представьте себе, что вы живете, ну например в Иране, и пользуетесь, ну скажем GMail'ом или Yahoo Mail'ом. Иранские спецслужбы очень хотят перехватить ваш пароль и прочитать вашу почту. Поскольку они контролирует интернет в Иране, они могут приказать вашему провайдеру так подделать интернет-адреса, что когда вы в браузере идете на "mail.google.com", скажем, на самом деле вы попадаете на какой-то поддельный сайт, который только выглядит, как GMail, и перехватывает ваш пароль. Только это не сработает, потому что сайты GMail и Yahoo! Mail пользуются технологией SSL, и ваши закладки ведут на адреса https://mail.google.com или https://login.yahoo.com. Эта технология позволяет браузеру распознать, что ему выдают поддельную страницу - она не "подписана" настоящим цифровым сертификатом Гугля или Яху - и браузер выдает вам огромное предупреждение о том, что вас по-видимому пытаются обмануть.
Но теперь, после взлома серверов компании Comodo, и выдачи с помощью этого взлома новых сертификатов на эти адреса Гугла, Яху и других сервисов, иранские спецслужбы могут сделать поддельный сайт, который обманет ваш браузер, и вы ничего не заподозрите. Теоретически говоря, существует способ отменить уже выданные сертификаты, и это сделали сразу же после взлома. Когда вы идете на mail.google.com или login.yahoo.com, ваш браузер помимо прочего проверяет, не отменили ли случайно сертификаты этих сайтов, которые он получил. Проблема, однако, в том, что те же иранские власти, контролирующие интернет, могут эту проверку заблокировать, не "пропустив" запрос на проверку, который посылает браузер. А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям.
Что из всего этого следует? Эта сетевая атака была предпринята, по-видимому, по инициативе иранских властей, и основной ее целью являлось получить возможность безнаказанно и незаметно (для всех, кроме весьма подкованных технически пользователей) воровать пароли жителей Ирана - видимо, в первую очередь неблагонадежных жителей, диссидентов, и прочая - читать их почту, подсматривать их скайп, следить за тем, что они ищут в сети, и в целом следить за их активностью на сайтах Гугля, Яху, Майкрософта. Эта цель была достигнута.
У одной из фирм, которая выдает SSL-сертификаты, взломщикам удалось получить поддельные сертификаты. Судя по всему, этот взлом был организован иранскими властями (!). См. последние несколько строк документа.
Список сайтов, сертификаты на которые удалось получить взломщику, включает в себя Google, Yahoo, Skype, Mozilla, Live.com (Microsoft).
Что это значит, такая кража сертификатов? Представьте себе, что вы живете, ну например в Иране, и пользуетесь, ну скажем GMail'ом или Yahoo Mail'ом. Иранские спецслужбы очень хотят перехватить ваш пароль и прочитать вашу почту. Поскольку они контролирует интернет в Иране, они могут приказать вашему провайдеру так подделать интернет-адреса, что когда вы в браузере идете на "mail.google.com", скажем, на самом деле вы попадаете на какой-то поддельный сайт, который только выглядит, как GMail, и перехватывает ваш пароль. Только это не сработает, потому что сайты GMail и Yahoo! Mail пользуются технологией SSL, и ваши закладки ведут на адреса https://mail.google.com или https://login.yahoo.com. Эта технология позволяет браузеру распознать, что ему выдают поддельную страницу - она не "подписана" настоящим цифровым сертификатом Гугля или Яху - и браузер выдает вам огромное предупреждение о том, что вас по-видимому пытаются обмануть.
Но теперь, после взлома серверов компании Comodo, и выдачи с помощью этого взлома новых сертификатов на эти адреса Гугла, Яху и других сервисов, иранские спецслужбы могут сделать поддельный сайт, который обманет ваш браузер, и вы ничего не заподозрите. Теоретически говоря, существует способ отменить уже выданные сертификаты, и это сделали сразу же после взлома. Когда вы идете на mail.google.com или login.yahoo.com, ваш браузер помимо прочего проверяет, не отменили ли случайно сертификаты этих сайтов, которые он получил. Проблема, однако, в том, что те же иранские власти, контролирующие интернет, могут эту проверку заблокировать, не "пропустив" запрос на проверку, который посылает браузер. А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям.
Что из всего этого следует? Эта сетевая атака была предпринята, по-видимому, по инициативе иранских властей, и основной ее целью являлось получить возможность безнаказанно и незаметно (для всех, кроме весьма подкованных технически пользователей) воровать пароли жителей Ирана - видимо, в первую очередь неблагонадежных жителей, диссидентов, и прочая - читать их почту, подсматривать их скайп, следить за тем, что они ищут в сети, и в целом следить за их активностью на сайтах Гугля, Яху, Майкрософта. Эта цель была достигнута.
no subject
Date: 2011-03-23 10:03 pm (UTC)no subject
Date: 2011-03-23 10:04 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 04:56 am (UTC) - Expand(no subject)
From:(no subject)
From:no subject
Date: 2011-03-23 10:16 pm (UTC)Кстати, там про Оперу не написано ничего, вы не знаете, она выдаёт или нет?
no subject
Date: 2011-03-23 11:31 pm (UTC)no subject
Date: 2011-03-23 10:20 pm (UTC)относительно небольшая надстройка над эксплуатирующимися системами СОРМ
no subject
Date: 2011-03-23 10:26 pm (UTC)Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From: (Anonymous) - Date: 2011-03-24 07:13 am (UTC) - ExpandRe: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From: (Anonymous) - Date: 2011-03-24 07:31 am (UTC) - ExpandRe: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From: (Anonymous) - Date: 2011-03-24 06:58 am (UTC) - ExpandRe: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From: (Anonymous) - Date: 2011-03-24 08:18 pm (UTC) - ExpandRe: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From:Re: Ответ на ваш комментарий...
From: (Anonymous) - Date: 2011-03-24 07:28 am (UTC) - Expand(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:работает необычный
From:Re: работает необычный
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-23 10:57 pm (UTC)no subject
Date: 2011-03-23 10:59 pm (UTC)(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 07:23 am (UTC) - Expand(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-23 11:25 pm (UTC)http://www.microsoft.com/technet/security/advisory/2524375.mspx
no subject
Date: 2011-03-23 11:49 pm (UTC)Хорошо, попробую заменить текст.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:а мы верим.
Date: 2011-03-24 12:18 am (UTC)без доказательств это всё домыслы. к тому же под иранских хакеров могли сработать и китайцы, и русские, и евреи, да и штатовцы тоже. не пойман -- не вор.
Re: а мы верим.
Date: 2011-03-24 12:22 am (UTC)Re: а мы верим.
From:Re: а мы верим.
From:Re: а мы верим.
From:Re: а мы верим.
From:Re: а мы верим.
From:Re: а мы верим.
From:no subject
Date: 2011-03-24 12:54 am (UTC)no subject
Date: 2011-03-24 01:25 am (UTC)no subject
Date: 2011-03-24 06:47 am (UTC)А еще не сильно сложно импортировать свой сертификат в качестве trusted CA с помощью вирусов или вообще перехватывая апдейты к IE,FF и Хрому.
А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям
Предупреждения в сертификатах том виде, в котором они имплементированы сегодня во всех браузерах - это ад для простого пользователя, и ничего кроме вреда не приносит. Плюс, как ты и сказал, запрос-получение CRL легко заблокировать.
Если за дело взялись власти, которые контролируют вообще весь канал, включая DNS, то городить огород с поддельными сертификатами незачем: у них есть 100500 способов перенаправить тебя куда надо им, скачать тебе что надо им и украсть какую-угодно инфу.
no subject
Date: 2011-03-24 07:22 am (UTC)2. предупреждения сегодня — недостаточно адский ад, мозилла движется в правильном направлении, но сделала только первый шаг. надо вообще отказываться соединять. кто хочет, пусть импортирует сертификат руками. после того, как пришлет производителю браузера нотариально заверенный отказ от претензий. в шести экземплярах заказным письмом, ага.
3. у них нет такого способа.
(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 07:57 am (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 09:54 am (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 12:22 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 01:45 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 04:05 pm (UTC) - Expand(no subject)
From: (Anonymous) - Date: 2011-03-27 04:49 am (UTC) - Expand(no subject)
From: (Anonymous) - Date: 2011-03-24 11:49 am (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 12:40 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 01:34 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 02:59 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 04:12 pm (UTC) - Expand(no subject)
From: (Anonymous) - Date: 2011-03-24 07:04 pm (UTC) - Expand(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 07:17 am (UTC)не может быть
no subject
Date: 2011-03-24 07:26 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 07:34 am (UTC)no subject
Date: 2011-03-24 08:49 am (UTC)no subject
Date: 2011-03-24 09:37 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 09:09 am (UTC)no subject
Date: 2011-03-24 01:25 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 09:14 am (UTC)Интернет же тоже может объявить войну ирану. Например, гугль начнёт всеми доступными способами объяснять иранским пользователям, что их письма читает правительство.
no subject
Date: 2011-03-24 09:16 am (UTC)no subject
Date: 2011-03-24 09:30 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 10:21 am (UTC)no subject
Date: 2011-03-24 11:30 am (UTC)http://habrahabr.ru/blogs/infosecurity/111714/
no subject
Date: 2011-03-24 11:37 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-03-24 11:49 am (UTC)no subject
Date: 2011-03-24 11:55 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 12:47 pm (UTC) - Expand(no subject)
From:(no subject)
From: (Anonymous) - Date: 2011-03-24 03:03 pm (UTC) - Expand(no subject)
From:вор не удосужился замаскировать IP?
Date: 2011-03-24 01:04 pm (UTC)2)я сталкивался с твёрдой уверенностью специалистов в ненадёжности SSL. Не знаю, где уязвимые места и какова цена вопроса, просто дважды видел, как вполне рядовые информационные системы проектировались исходя из уверенности, что HTTPS-сессию через public internet можно расшифровать.
Re: вор не удосужился замаскировать IP?
Date: 2011-03-24 01:53 pm (UTC)я подвергаю сомнению надежность этих специалистов
«проектировались исходя из уверенности»
я могу показать на систему, которая проектировалась, исходя из критерия устойчивости в случае ядерной войны (вы ей пользуетесь в данный момент). из того, что такая система существует, не следует, что ядерная война обязательно начнется.
Re: вор не удосужился замаскировать IP?
From:Re: вор не удосужился замаскировать IP?
From: (Anonymous) - Date: 2011-03-24 03:35 pm (UTC) - ExpandСпасибо, если можно, прикиньте цену вопроса
From:Re: Спасибо, если можно, прикиньте цену вопроса
From: (Anonymous) - Date: 2011-03-25 11:09 am (UTC) - ExpandRe: вор не удосужился замаскировать IP?
From:no subject
Date: 2011-03-24 02:43 pm (UTC)no subject
Date: 2011-03-24 11:03 pm (UTC)no subject
Date: 2011-03-24 04:39 pm (UTC)На периметре такое делается достаточно просто.
no subject
Date: 2011-03-24 04:45 pm (UTC)gmail работает только через https, нет https — нет gmail. поэтому если ваша задача не запретить gmail, а читать чужой gmail, надо изобрести что-нибудь похитрее.
no subject
Date: 2011-03-24 09:35 pm (UTC)Хотя не очень понятно, почему латвиец, например, должен доверять сертификатам, подписанным турецким CA и наоборот. Только потому, что MS или Apple включили турецкий CA в ИХ собственный список доверия?
no subject
Date: 2011-03-24 11:01 pm (UTC)С чего вы решили что это иранцы?
То, что Комодо установил айпишник взламывающей машины, ещё ничего не значит.
Как пример, сидит себе ФБРовец, взламывает виндовые машины в Иране и по ремоут-десктопу проводит атаки. Просто для примера.
no subject
Date: 2011-03-25 12:06 am (UTC)Ему не нужно сидеть в Иране :)
From: (Anonymous) - Date: 2011-03-25 10:38 am (UTC) - ExpandRe: Ему не нужно сидеть в Иране :)
From:no subject
Date: 2011-03-25 12:25 pm (UTC)no subject
Date: 2011-03-26 07:01 am (UTC):)
поддельный сайт и Гугл-...гл
Date: 2011-03-28 12:38 pm (UTC)(Сайт https://market.android.com вызывает предупреждения о неправильном сертификате во многих браузерах, включая их собственный в Андроид-устройствах. )