証明書ベンダー「Comodo」が今日、同社を通じて9つの不正な証明書が発行されたと発表した。これらの証明書が交付されたのは以下に対してだ:
- mail.google.com (GMail)
- login.live.com (Hotmail et al)
- www.google.com
- login.yahoo.com (three certificates)
- login.skype.com
- addons.mozilla.org (Firefox extensions)
- “Global Trustee”
Comodoによれば、これらの登録はイランのテヘランからのもののようで、彼らは攻撃のフォーカスとスピードからみて、「state-driven」であると考えている。
このような証明書で何ができるだろうか?
そう、もしあなたが政府で、自国内のインターネットルーティングをコントロールできるなら、すべてルート変更し、たとえばSSL暗号化が整っているかど うかに関わらず、Skypeユーザを偽の「https://login.skype.com」に導いてユーザ名とパスワードを収集することができる。ある いはSkypeユーザがYahoo、GmailあるいはHotmailにアクセスした際、彼らの電子メールを読む事が可能だ。相当のギークであっても、こ のようなことが起きているとは気づかないことだろう。
「addons.mozilla.org」の不正な証明書はどうだろう? 当 初、私はFirefoxエクステンションをある種のマルウェアインストールベクタとして使用する以外の理由は無いと考えていた。しかし、Symantec のEric Chienが、興味深い理論を述べている。すなわち、それは検閲フィルタをバイパスする特定のエクステンションをインストールするのを妨害するのに利用で きる、というのだ。(ありがとう、Eric!) そのようなエクステンションの例として、こことここを見て欲しい。
証明書失効システムは絶対確実とは言えないため、Microsoftはこれらの不正な証明書を信頼できないローカルな証明ストアに移動させるWindowsアップデートをリリースすると発表した。
追記:現在Comodoは、ヨーロッパの関連会社のパスワードおよびユーザ名を獲得して、システムに侵入したと発表している。ひとたび内部に侵入すれば、攻撃者はどんなサイトの証明書でも発行することが可能だ。この件に関し、Wall Street Journalが詳細を掲載している。
“
| — |
エフセキュアブログ : 不正なSSL証明書(「Comodoケース」) (via nakano) ひとつ、記事から引用して補足。 Comodoによると、証明書発行の申請を審査しているComodoアフィリエートのアカウントのログイン情報が何物かに盗まれてアカウントに侵入され、偽証明書が発行されたという。攻撃に使われたIPアドレスは、イランのISPに割り当てられたものだったことが分かったとしている。 SSL認証局が偽の証明書を発行、大手サイトに影響の恐れ - ITmedia エンタープライズ (via vmconverter)通常は証明書の失効システムにより破棄されるのだが、引用にもあるとおり絶対確実ではない点が問題。 PKI のウィークポイントでもある。 (via hexe) |
-
tumblrport-note10 reblogged this from henachoko
-
henachoko reblogged this from otsune
-
since20101025 liked this
-
icpo reblogged this from otsune
-
furoneko reblogged this from otsune
-
nitamago reblogged this from otsune
-
so-net liked this
-
andyred liked this
-
hidkick reblogged this from otsune
-
ninedaysh reblogged this from katoyuu
-
gurabide reblogged this from katoyuu
-
rrr-at reblogged this from katoyuu
-
g2g2 reblogged this from otsune
-
send reblogged this from tiga
-
reread reblogged this from otsune
-
suugle liked this
-
mogemura reblogged this from otsune
-
tiga reblogged this from katoyuu
-
tofoo reblogged this from otsune
-
knkn reblogged this from otsune
-
restarter reblogged this from otsune
-
inamoly reblogged this from otsune
-
inamoly liked this
-
vitan reblogged this from otsune
-
sighingdog liked this
-
dd7111dd liked this
-
nobby0-0 reblogged this from otsune
-
kazaken liked this
-
iymsts reblogged this from otsune
-
msixpence reblogged this from otsune
-
tsh71 reblogged this from otsune
-
ryusoul reblogged this from katoyuu
-
ujitomo liked this
-
katoyuu reblogged this from otsune
-
takashi0215 reblogged this from otsune
-
takashi0215 liked this
-
kamekun reblogged this from otsune
-
rfvbgtyh reblogged this from otsune
-
slowsteps reblogged this from otsune
-
slowsteps liked this
-
otsune reblogged this from hikol
-
joker1007 reblogged this from nemoi
-
kurostock liked this
-
ichigoro reblogged this from yaruo
-
sps76td9 reblogged this from yaruo
-
southhope reblogged this from nemoi
-
grisgrise reblogged this from yaruo
-
darylfranz reblogged this from yaruo
-
hidakat reblogged this from yaruo and added:
hexe)「信頼の輪」が。。
-
akisuteno reblogged this from reretlet
- Show more notes