avva: (Default)
[personal profile] avva
Report of incident on 15-MAR-2011

У одной из фирм, которая выдает SSL-сертификаты, взломщикам удалось получить поддельные сертификаты. Судя по всему, этот взлом был организован иранскими властями (!). См. последние несколько строк документа.

Список сайтов, сертификаты на которые удалось получить взломщику, включает в себя Google, Yahoo, Skype, Mozilla, Live.com (Microsoft).

Что это значит, такая кража сертификатов? Представьте себе, что вы живете, ну например в Иране, и пользуетесь, ну скажем GMail'ом или Yahoo Mail'ом. Иранские спецслужбы очень хотят перехватить ваш пароль и прочитать вашу почту. Поскольку они контролирует интернет в Иране, они могут приказать вашему провайдеру так подделать интернет-адреса, что когда вы в браузере идете на "mail.google.com", скажем, на самом деле вы попадаете на какой-то поддельный сайт, который только выглядит, как GMail, и перехватывает ваш пароль. Только это не сработает, потому что сайты GMail и Yahoo! Mail пользуются технологией SSL, и ваши закладки ведут на адреса https://mail.google.com или https://login.yahoo.com. Эта технология позволяет браузеру распознать, что ему выдают поддельную страницу - она не "подписана" настоящим цифровым сертификатом Гугля или Яху - и браузер выдает вам огромное предупреждение о том, что вас по-видимому пытаются обмануть.

Но теперь, после взлома серверов компании Comodo, и выдачи с помощью этого взлома новых сертификатов на эти адреса Гугла, Яху и других сервисов, иранские спецслужбы могут сделать поддельный сайт, который обманет ваш браузер, и вы ничего не заподозрите. Теоретически говоря, существует способ отменить уже выданные сертификаты, и это сделали сразу же после взлома. Когда вы идете на mail.google.com или login.yahoo.com, ваш браузер помимо прочего проверяет, не отменили ли случайно сертификаты этих сайтов, которые он получил. Проблема, однако, в том, что те же иранские власти, контролирующие интернет, могут эту проверку заблокировать, не "пропустив" запрос на проверку, который посылает браузер. А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям.

Что из всего этого следует? Эта сетевая атака была предпринята, по-видимому, по инициативе иранских властей, и основной ее целью являлось получить возможность безнаказанно и незаметно (для всех, кроме весьма подкованных технически пользователей) воровать пароли жителей Ирана - видимо, в первую очередь неблагонадежных жителей, диссидентов, и прочая - читать их почту, подсматривать их скайп, следить за тем, что они ищут в сети, и в целом следить за их активностью на сайтах Гугля, Яху, Майкрософта. Эта цель была достигнута.
From: [identity profile] akm_nn.livejournal.com
можете описать схематично сеть провайдера, в которой MiM гарантировано не сработает?
From: [identity profile] avva.livejournal.com
MITM отлично работает на HTTP и совсем не работает на HTTPS. Для того, чтобы MITM сработал на HTTPS, необходимо получить поддельный сертификат, подписанный известным браузерами сертификатором (Certificate Authority, CA). Это именно то, чего добились взломщики в описанной в записи иранской атаке.
From: [identity profile] akm_nn.livejournal.com
в вашем интернете процент подписанных авторитетными источниками сертификатов на пару порядков выше чем в рунете
здесь самоподписных сертификатов 99,99%
nine_k: A stream of colors expanding from brain (Default)
From: [personal profile] nine_k
сертификат gmail как раз из тех 0.001%. как и MS, и yahoo.
From: (Anonymous)
то есть сигуранца этого вашего стана подменяет одни самоподписанные сертификаты другими? доблестно, ничего не скажешь. ну так юзеры сами этого хотят, если нажимают на всякие кнопочки. вы лучше пароль от моего жж узнайте, и юзернейм заодно. перенаправлю трафик на ваш сорм, давайте адрес.
From: [identity profile] lz.livejournal.com
Блять... (не удержался, прошу прощения...) Сколько раз сталкиваюсь с этой логикой, столько раз хуею (не могу найти более подходящего определения): "Ваш суперсекретный и высокотехнологичный замок не работает! Правда мы им не пользуемся и просто когда уходим подпираем веником дверь снаружи (так испокон веку принято в нашей деревне)..."
From: [identity profile] moola.livejournal.com
Ну кто-то известный для браузера не из воздуха берется. Теоритически можно контролировать источник пиратских дисков с Windows.
From: (Anonymous)
человек, который пользуется пиратскими windows, должен отдавать себе отчет в таких вещах. но никто же не отдает.

December 2025

S M T W T F S
  123 4 56
78 9 10 11 1213
1415 1617181920
21 22 23 24 2526 27
28293031   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Dec. 29th, 2025 11:43 am
Powered by Dreamwidth Studios