avva: (Default)
[personal profile] avva
Report of incident on 15-MAR-2011

У одной из фирм, которая выдает SSL-сертификаты, взломщикам удалось получить поддельные сертификаты. Судя по всему, этот взлом был организован иранскими властями (!). См. последние несколько строк документа.

Список сайтов, сертификаты на которые удалось получить взломщику, включает в себя Google, Yahoo, Skype, Mozilla, Live.com (Microsoft).

Что это значит, такая кража сертификатов? Представьте себе, что вы живете, ну например в Иране, и пользуетесь, ну скажем GMail'ом или Yahoo Mail'ом. Иранские спецслужбы очень хотят перехватить ваш пароль и прочитать вашу почту. Поскольку они контролирует интернет в Иране, они могут приказать вашему провайдеру так подделать интернет-адреса, что когда вы в браузере идете на "mail.google.com", скажем, на самом деле вы попадаете на какой-то поддельный сайт, который только выглядит, как GMail, и перехватывает ваш пароль. Только это не сработает, потому что сайты GMail и Yahoo! Mail пользуются технологией SSL, и ваши закладки ведут на адреса https://mail.google.com или https://login.yahoo.com. Эта технология позволяет браузеру распознать, что ему выдают поддельную страницу - она не "подписана" настоящим цифровым сертификатом Гугля или Яху - и браузер выдает вам огромное предупреждение о том, что вас по-видимому пытаются обмануть.

Но теперь, после взлома серверов компании Comodo, и выдачи с помощью этого взлома новых сертификатов на эти адреса Гугла, Яху и других сервисов, иранские спецслужбы могут сделать поддельный сайт, который обманет ваш браузер, и вы ничего не заподозрите. Теоретически говоря, существует способ отменить уже выданные сертификаты, и это сделали сразу же после взлома. Когда вы идете на mail.google.com или login.yahoo.com, ваш браузер помимо прочего проверяет, не отменили ли случайно сертификаты этих сайтов, которые он получил. Проблема, однако, в том, что те же иранские власти, контролирующие интернет, могут эту проверку заблокировать, не "пропустив" запрос на проверку, который посылает браузер. А в таком случае, к сожалению, основные браузеры не выдают серьезных предупреждений пользователям.

Что из всего этого следует? Эта сетевая атака была предпринята, по-видимому, по инициативе иранских властей, и основной ее целью являлось получить возможность безнаказанно и незаметно (для всех, кроме весьма подкованных технически пользователей) воровать пароли жителей Ирана - видимо, в первую очередь неблагонадежных жителей, диссидентов, и прочая - читать их почту, подсматривать их скайп, следить за тем, что они ищут в сети, и в целом следить за их активностью на сайтах Гугля, Яху, Майкрософта. Эта цель была достигнута.

Date: 2011-03-24 09:09 am (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Вообще, интересно: насколько налажена координация между различными CA? Если Икс купил сертификат для мэйла someone@somewhere.com у Verisign, помешает ли что-либо Игреку купить сертификат на тот же адрес от Comodo, после чего рассылать почту от имени Икса?

Date: 2011-03-24 01:25 pm (UTC)
From: [identity profile] unclesam1234.livejournal.com
игрек не сможет купить такой же, сертификат ведь не продают просто так по запросу типа "а дайте мне сертификатик на домен somewhere.com". В самом простом случае высылают на адрес admin@somewhere.com письмо в котором просят подтвердить запрос на выдачу сертификата, в самом сложном тебе надо будет очень убедельно доказать что ты являешся владельцем домена и что ты это именно ты а не кто-то выступает от вашего имени... вплоть до личного присутствия при выдаче сертификата.

Date: 2011-03-24 02:46 pm (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
В самом простом случае этот самый Comodo выдаёт сертификат после заполнения формы на сайте, причём бесплатно - лично таким образом получал.

И они не одни такие.

Date: 2011-03-24 02:51 pm (UTC)
From: [identity profile] unclesam1234.livejournal.com
так это ж не на домен сертификат, для домена somewhere.com сертификат, так просто, вы не получите.

Date: 2011-03-24 02:55 pm (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Так я изначально про мэйловый сертификат и писал.

Сомневаюсь, кстати, что для миллионов сайтов кто-то будет устраивать проверки за пределами "послать автоматическое письмо админу". Если речь не идёт о vip-сайтах наподобие тех mail.google.com - да и для того сертификат левые личности вытащили, как видите.

Date: 2011-03-24 03:23 pm (UTC)
From: [identity profile] unclesam1234.livejournal.com
ну блин, не вводите людей в заблуждение. только что специально пошел на ту форму что вы указали и попробывал получить сетификат на мыло. Этот сертификат отправляется на тот ящик для которого вы делаете сертификат. Злоумышленник не имея доступа к ящику может разве что заказать вам еще один сертификат но он никак не сможет его получить.

Date: 2011-03-25 11:57 am (UTC)
cat_mucius: (Default)
From: [personal profile] cat_mucius
Вы совершенно правы, я упустил это из виду.

Злоумышленник не имея доступа к ящику может разве что заказать вам еще один сертификат но он никак не сможет его получить.

Ну, насчёт "никак" это преувеличение. "Не имея доступа к ящику и к заходящему мэйловому траффику" будет точнее. :-)

January 2026

S M T W T F S
    1 2 3
45678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Page Summary

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 5th, 2026 10:27 am
Powered by Dreamwidth Studios