211service.com
Falske certifikater afslører fejl i internettets sikkerhed
Et stort brud hos en hollandsk leverandør af digitale certifikater har fået nogle sikkerhedseksperter til at stille spørgsmålstegn ved den infrastruktur, der understøtter sikkerheden på internettet.
Bruddet gjorde det muligt for ukendte angribere at udstede mindst 531 svigagtige certifikater for større domæner, herunder Google.com, Microsoft.com og Yahoo.com. Certifikater formodes at bekræfte et websted som ægte over for en besøgendes webbrowser; denne verifikation forhindrer en hacker i at bruge en forfalsket domæneadresse til at stjæle data. Certifikaterne indeholder krypterede data, der lader browsere og anden software bekræfte, at en hjemmeside er legitim. Så ved at kompromittere det digitale certifikat kan en hacker udgive sig for at være et sikkert websted, såsom Googles Gmail, og opsnappe kommunikation eller omgå sikkerhedsmekanismer og installere skadelig software.
Det, der er usædvanligt her, er ikke, at en certifikatmyndighed blev kompromitteret, men at nogen lagde mærke til det, siger Moxie Marlinspike, teknologichef og medstifter af Whisper Systems, et firma, der fokuserer på at sikre mobilkommunikation. Dette sker hele tiden.
Den kompromitterede certifikatvirksomhed, DigiNotar, er en af omkring 650 virksomheder, kendt som certifikatmyndigheder eller CA'er, som har tillid til at udstede certifikaterne. Tidligere i år erkendte en anden certifikatmyndighed, Comodo, at en angriber havde brudt sikkerheden af sine systemer og udstedt mindst ni certifikater til store domæner, inklusive Google, Skype og Yahoo. Ved Black Hat Security Conference i august kritiserede Marlinspike det nuværende system af certifikatmyndigheder og tilbød en anden model, kendt som Convergence, baseret på en peer-to-peer-tillidsmodel.
Electronic Frontier Foundation, en gruppe af digitale rettigheder, argumenterede i en analyse offentliggjort i denne uge, at de seneste indbrud tyder på, at valget om at stole på en certifikatmyndighed bør ligge hos brugeren, ikke hos browserleverandører eller websteder.
Disse CA'er ser ud til at eksistere inden for omkring 50 landes jurisdiktioner, skriver forfatterne til rapporten. Ethvert af disse lande kunne tænkes at tvinge en CA til at oprette svigagtige certifikater med henblik på spionage eller for at spionere på det pågældende lands borgere.
Det seneste angreb viser, at et enkelt brud kan have vidtrækkende effekter. EN foreløbig rapport udstedt af det hollandske sikkerhedsfirma Fox-IT i begyndelsen af september fandt, at ubudne gæster udnyttede væsentlige svagheder i DigiNotars netværkssikkerhed, herunder en enkelt konto, der er i stand til at kontrollere alle sine certifikatservere og bruge en svag adgangskode til kontoadgang. Firmaet fandt ud af, at mere end 300.000 unikke IP-adresser - næsten udelukkende fra Iran - stødte på et svigagtigt certifikat udstedt til Googles domæne. Allerede har Apple, Google, Microsoft og Mozilla opdateret deres browser til at mistro ethvert certifikat, der er underskrevet af DigiNotar.
Den hollandske regering, som er afhængig af de digitale signaturer udstedt af DigiNotar til sin krypterede kommunikation, har overtaget virksomhedens certifikatdrift. Derudover undersøger man, om fokus på iranske brugere kunne tyde på, at landets regering kan have været involveret i angrebet.
Certifikatsystemet fungerer, men har brug for øget fokus på sikkerhed, siger Amar Doshi, en senior manager for certifikatprodukter hos sikkerhedsfirmaet Symantec, som har købt og nu administrerer certifikatmyndigheden VeriSign.
Alle begivenhederne i de sidste par uger viser virkelig, at 'et cert er et cert er et cert' ikke rigtig gælder, siger Doshi. Der er forskelle mellem certifikater. Der er forskelle mellem CA'er.
Nogle af browserproducenterne ser ud til at være klar til at fokusere på disse forskelle. I sidste uge forsynede Mozilla Foundation, gruppen, der styrer udviklingen af Firefox-browseren, certifikatmyndighederne en liste over sikkerhedstjek, der skulle gennemføres om otte dage. Den sagde, at enhver myndighed, der undlader at efterkomme anmodningen, kunne finde alle certifikater udstedt af dem, som Mozilla anser for upålidelige.
Deltagelse i Mozillas rodprogram er efter vores eget skøn, og vi vil tage de skridt, der er nødvendige for at holde vores brugere sikre, Kathleen Wilson, programlederen med ansvar for Mozillas CA Certificates Module, sagde i en e-mail til certifikatmyndigheder.