Untitled

 証明書ベンダー「Comodo」が今日、同社を通じて9つの不正な証明書が発行されたと発表した。これらの証明書が交付されたのは以下に対してだ:

  • mail.google.com (GMail)
  • login.live.com (Hotmail et al)
  • www.google.com
  • login.yahoo.com (three certificates)
  • login.skype.com
  • addons.mozilla.org (Firefox extensions)
  • “Global Trustee


  Comodoによれば、これらの登録はイランのテヘランからのもののようで、彼らは攻撃のフォーカスとスピードからみて、「state-driven」であると考えている。

  このような証明書で何ができるだろうか?

   そう、もしあなたが政府で、自国内のインターネットルーティングをコントロールできるなら、すべてルート変更し、たとえばSSL暗号化が整っているかど うかに関わらず、Skypeユーザを偽の「https://login.skype.com」に導いてユーザ名とパスワードを収集することができる。ある いはSkypeユーザがYahoo、GmailあるいはHotmailにアクセスした際、彼らの電子メールを読む事が可能だ。相当のギークであっても、こ のようなことが起きているとは気づかないことだろう。

  「addons.mozilla.org」の不正な証明書はどうだろう? 当 初、私はFirefoxエクステンションをある種のマルウェアインストールベクタとして使用する以外の理由は無いと考えていた。しかし、Symantec のEric Chienが、興味深い理論を述べている。すなわち、それは検閲フィルタをバイパスする特定のエクステンションをインストールするのを妨害するのに利用で きる、というのだ。(ありがとう、Eric!) そのようなエクステンションの例として、ここここを見て欲しい。

  証明書失効システムは絶対確実とは言えないため、Microsoftはこれらの不正な証明書を信頼できないローカルな証明ストアに移動させるWindowsアップデートをリリースすると発表した

追記:現在Comodoは、ヨーロッパの関連会社のパスワードおよびユーザ名を獲得して、システムに侵入したと発表している。ひとたび内部に侵入すれば、攻撃者はどんなサイトの証明書でも発行することが可能だ。この件に関し、Wall Street Journalが詳細を掲載している。

エフセキュアブログ : 不正なSSL証明書(「Comodoケース」) (via nakano)

ひとつ、記事から引用して補足。

Comodoによると、証明書発行の申請を審査しているComodoアフィリエートのアカウントのログイン情報が何物かに盗まれてアカウントに侵入され、偽証明書が発行されたという。攻撃に使われたIPアドレスは、イランのISPに割り当てられたものだったことが分かったとしている。

SSL認証局が偽の証明書を発行、大手サイトに影響の恐れ - ITmedia エンタープライズ 

(via vmconverter)

通常は証明書の失効システムにより破棄されるのだが、引用にもあるとおり絶対確実ではない点が問題。 PKI のウィークポイントでもある。

(via hexe)
  1. tumblrport-note10 reblogged this from henachoko
  2. henachoko reblogged this from otsune
  3. icpo reblogged this from otsune
  4. furoneko reblogged this from otsune
  5. nitamago reblogged this from otsune
  6. hidkick reblogged this from otsune
  7. ninedaysh reblogged this from katoyuu
  8. gurabide reblogged this from katoyuu
  9. rrr-at reblogged this from katoyuu
  10. g2g2 reblogged this from otsune
  11. send reblogged this from tiga
  12. reread reblogged this from otsune
  13. mogemura reblogged this from otsune
  14. tiga reblogged this from katoyuu
  15. tofoo reblogged this from otsune
  16. knkn reblogged this from otsune
  17. restarter reblogged this from otsune
  18. inamoly reblogged this from otsune
  19. vitan reblogged this from otsune
  20. nobby0-0 reblogged this from otsune
  21. iymsts reblogged this from otsune
  22. msixpence reblogged this from otsune
  23. tsh71 reblogged this from otsune
  24. ryusoul reblogged this from katoyuu
  25. katoyuu reblogged this from otsune
  26. takashi0215 reblogged this from otsune
  27. kamekun reblogged this from otsune
  28. rfvbgtyh reblogged this from otsune
  29. slowsteps reblogged this from otsune
  30. otsune reblogged this from hikol
  31. joker1007 reblogged this from nemoi
  32. ichigoro reblogged this from yaruo
  33. sps76td9 reblogged this from yaruo
  34. southhope reblogged this from nemoi
  35. grisgrise reblogged this from yaruo
  36. darylfranz reblogged this from yaruo
  37. hidakat reblogged this from yaruo and added:
    hexe)「信頼の輪」が。。
  38. akisuteno reblogged this from reretlet