Хакерам вдалося роздобути цифрові сертифікати аутентифікації Google
Хакерам вдалося отримати цифровий сертифікат, що підходить для будь-яких проектів Google. Судячи з усього, сертифікат був у голландського постачальника цифрових сертифікатів. За допомогою отриманого цифрового сертифікату зловмисники зможуть проводити атаки типу man-in-the-middle проти користувачів поштового сервісу Gmail або пошуковика Google, або будь-якого іншого сервісу під управлінням інтернет-гіганта.
"Це свого роду пропуск для будь-якого з доменів Google", - говорить Роел Шувенберг, старший антивірусний аналітик "Лабораторії Касперського". "Зловмисники потенційно можуть підробити DNS і розмістити на своїх сайтах отримані сертифікати. Таким чином, у користувачів буде створюватися враження, що вони працюють на легітимних сайтах Google, хоча в реальності це не так", - говорить Ендрю Стормс, директор з безпеки компанії nCircle Security .
Що стосується хакерської атаки типу man-in-the-middle, то її можна запустити за допомогою підроблених спамових повідомлень, що вказують, нібито, на службі техпідтримки Google. Якщо користувач клюне на цей спам і передасть на сайти свої логіни і паролі, то зловмисники зможуть без проблем їх перехопити. Зазначимо, що інформація про крадіжку цифрового сертифікату була розміщена на сайті Pastebin.com ще в суботу. На цьому сайті незалежні розробники (а часто і хакери) розміщують вихідні коди своїх продуктів.
За словами Шувенберга, на сьогодні вкрадений SSL-сертифікат Google є дійсним і він був виданий голландським центром сертифікації DigiNoar. Сам сервіс DigiNoar був на початку цього року куплений американською компанією Vasco, що позиціонує себе, як "світового лідера в області строгої аутентифікації".
З огляду на те, що отриманий зловмисниками сертифікат є дійсним, браузери не будуть видавати ніяких попереджень про безпеку і ніщо не видаватиме присутності користувача на підробленому сайту.
Експерти кажуть, що крадіжка SSL-сертифікатів в даний час стає все більш актуальною проблемою. Багато зловмисники неодноразово робили спроби розкрадання сертифікатів урядових сайтів або систем онлайн-банкінгу.
Сертифікат безпеки Google був виписаний 10 липня поточного року. На даний момент Google поки ніяк не прокоментувала факт крадіжки сертифіката. Не коментують інцидент і в компанії DigiNoar.
Нагадаємо, що попередній голосний випадок викрадення одразу дев'яти діючих сертифікатів стався у компанії Comodo на початку літа. Тоді виробник сертифікатів перевипісал їх усім постраждалим клієнтам безкоштовно.
Що стосується хакерської атаки типу man-in-the-middle, то її можна запустити за допомогою підроблених спамових повідомлень, що вказують, нібито, на службі техпідтримки Google. Якщо користувач клюне на цей спам і передасть на сайти свої логіни і паролі, то зловмисники зможуть без проблем їх перехопити. Зазначимо, що інформація про крадіжку цифрового сертифікату була розміщена на сайті Pastebin.com ще в суботу. На цьому сайті незалежні розробники (а часто і хакери) розміщують вихідні коди своїх продуктів.
За словами Шувенберга, на сьогодні вкрадений SSL-сертифікат Google є дійсним і він був виданий голландським центром сертифікації DigiNoar. Сам сервіс DigiNoar був на початку цього року куплений американською компанією Vasco, що позиціонує себе, як "світового лідера в області строгої аутентифікації".
З огляду на те, що отриманий зловмисниками сертифікат є дійсним, браузери не будуть видавати ніяких попереджень про безпеку і ніщо не видаватиме присутності користувача на підробленому сайту.
Експерти кажуть, що крадіжка SSL-сертифікатів в даний час стає все більш актуальною проблемою. Багато зловмисники неодноразово робили спроби розкрадання сертифікатів урядових сайтів або систем онлайн-банкінгу.
Сертифікат безпеки Google був виписаний 10 липня поточного року. На даний момент Google поки ніяк не прокоментувала факт крадіжки сертифіката. Не коментують інцидент і в компанії DigiNoar.
Нагадаємо, що попередній голосний випадок викрадення одразу дев'яти діючих сертифікатів стався у компанії Comodo на початку літа. Тоді виробник сертифікатів перевипісал їх усім постраждалим клієнтам безкоштовно.
__________________
Не можна знати все, достатньо розуміти. .
|