Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (9)
Emner Browsere, Hacking, Phishing, SSL

Falske Google-certifikater misbruges til hackerangreb

It-kriminelle udnytter fejl hos tyrkisk certifikatudsteder til at lokke folk ind på falske Google-domæner. Flere browserproducenter på vej med opdateringer.

Af Mikkel Meister Fredag, 4. januar 2013 - 11:55

Det er de seneste par uger lykkedes it-kriminelle at lokke folk ind på hjemmesider, der giver sig ud for at være Googles, men i virkeligheden bruges til lyssky gerninger som phishing og man in the middle-angreb. Det oplyser Google i et blogindlæg.

Angrebene skal for eksempel lokke kreditkortoplysninger ud af folk eller installere malware på deres pc'er.

»Sent den 24. december detekterede og blokerede Chrome (Googles browser, red.) et uautoriseret digitalt certifikat for "*.google.com"-domænet,« skriver Google, som er på vej med en opdatering til Chrome.

Det uautoriserede SSL-certifikat stammer fra den tyrkiske certifikatudsteder Turktrust, som ellers burde være til at stole på. Turktrust, som er en såkaldt root Certificate Authority, oprettede i august ved en fejl to intermediate certifikater knyttet til domænerne *.EGO.GOV.TR og e-islem.kktcmerkezbankasi.org. De to certifikater skulle have været almindelige SSL-certifikater, men i stedet blev de første af de to udnyttet til at oprette det falske certifikat.

Microsoft, der også har et vågent øje på sagen, oplyser i en meddelelse:

»Microsoft er bekendt med aktive angreb, der benytter et falsk digitalt certifikat udstedt af Turktrust Inc., som er en CA (certifikatudsteder, red.) i Trusted Root Certification Authorities Store. Det falske certifikat kan bruges til at spoofe indhold, gennemføre phishing-angreb eller man in the middle-angreb. Dette rammer alle supporterede udgaver af Microsoft Windows.«

Microsoft lover derfor en en opdatering af sin Certificate Trust List, hvilket skulle være på vej ud til Windows-brugerne.

Også Mozilla, der står bag Firefox-browseren, har blokeret for Turktrust-certifikaterne.

Læs også

  • Efter Diginotar-skandalen: Hvordan bliver nettet gjort sikkert?
  • Diginotar-hacker: Jeg har stadig adgang til 4 CA'er
  • Hacker-skandale afslører tåkrummende ringe sikkerhed hos hollandsk certifikat-firma
Send Tweet
Udskriv

Omtalte virksomheder

Google

Udgivet 9. jan 2012 0.04Opdateret 11. jan 2012 18.52
LokationKøbenhavn K

Microsoft

Microsoft er verdens førende inden for software, serviceydelser og løsninger, som gør det muligt for brugerne og virksomhederne at udnytte deres fulde potentiale.
Udgivet 14. jun 2011 15.20Opdateret 5. mar 11.44
LokationHellerup
Antal ansatte500-999
Emner
  • Mobility
  • Unified Communications
  • Virtualisering
  • It-sikkerhed
  • CRM
  • Cloud computing
  • Business Intelligence
  • Digital markedsføring
  • Intranet

Mere om SSL

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Nu sker det: Facebook flytter alle brugere over på HTTPS

Udgivet 19. nov 2012 9.55Opdateret 19. nov 2012 9.55

Hver 12. gratis Android-app er sårbar over for SSL-angreb

Udgivet 23. okt 2012 13.08Opdateret 24. okt 2012 9.35

4 ud af 5 hjemmesider bruger SSL-kryptering usikkert

Udgivet 22. okt 2012 14.42Opdateret 22. okt 2012 14.42

Sådan sikrer du din e-mail mod overvågning

Udgivet 10. jan 2012 10.44Opdateret 11. feb 12.20

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Forretningsanalytiker til bankprojekter
Udgivet 21. dec 2012 11.48
IT Task Manager for high performance IT Operations Team at Danske Commodities
Udgivet 31. maj 9.52
Forretningsanalytiker til informationsarkitektur
Udgivet 4. mar 14.44
Junior Windows Software Engineer
Udgivet 25. apr 14.13

Kommentarer (9)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Makholms billede
Peter Makholm 4. jan. 2013 - 12.04
 
Hvornår flyder bægeret over?

Er det ikke snart på tide at vi både dropper tilliden til at vi kan fikse CA systemet ved at black-liste certifikater efter nogen indser at de er blevet kompromiteret?

Er det ikke snart på tide at vi tager os samme til for alvor at øge sikkerheden i CA-systemet?

Er det ikke på tide med lidt nytænkning, eller i det mindste bare for alvor at få indført DNSSEC og DANE som midlertidige foranstaltninger?

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Hansen 4. jan. 2013 - 15.36
 
lokke?

"[til at] lokke folk ind på hjemmesider" - Et uautoriseret certifikat kan vel ikke bruges til at lokke folk ind på en side? Det kan bruges til MitM, men hvordan "lokker" man med det? Og hvis man har mulighed for at lave et MitM angreb, h

"Turktrust, som ellers burde være til at stole på" - Eller burde de? Hvorfor burde man kunne stole på dem? Kom gerne med én grund :-)

"De to certifikater skulle have været almindelige SSL-certifikater, men i stedet blev de første af de to udnyttet til at oprette det falske certifikat." - Så vidt jeg kan læse mig frem til, så var det kun det éne intermediate certifikat som blev brugt til at lave 42 falske "Google" certifiketer (*.android.com, *.google.tld <-- hvor tld er en masse forskellige tld'er).

"Dette rammer alle supporterede udgaver af Microsoft Windows." - Det rammer vel alle OS (det burde det)? Og gad vide hvor hurtige, eller langsomme, Apple er denne gang til at løse det, sidst gang (DigiNotar) var de jo historisk langsomme selvom certifikatet aktivt blev brugt til at spionere.

Yderligere kunne man jo kigge på den smarte "certificate pinning" teknik som Chrome bruger - endnu en gang har den opdaget et angreb (gad vide hvor lang tid der ellers ville være gået, før nogle ville fatte mistanke?)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
martin nyhjem 6. jan. 2013 - 01.19
 
Video

Her er en spændende video, der meget godt fortæller hvorfor der er brug for et nyt system.
Videoen er ikke helt ny længere, men dog stadig værd at se:
http://www.youtube.com/watch?v=ibF36Yyeehw

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 7. jan. 2013 - 17.33
 
Hvad er kilden? Jeg synes ikke artiklens påstande er dækket
It-kriminelle udnytter fejl hos tyrkisk certifikatudsteder til at lokke folk ind på falske Google-domæner. Flere browserproducenter på vej med opdateringer.

Jeg har ikke læst nogle steder andre end Version2 at *.google.com-certificatet skulle være blevet misbrugt. En hurtig Google-søgninger tyder på at det ikke er tilfældet. Hvad er jeres kilde?

TurkTrust siger direkte at

The available data strongly suggests that the *.google.com cert was not issued for dishonest purposes or has not been used for such a purpose.
  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
martin nyhjem 7. jan. 2013 - 17.39
 
Re: Hvad er kilden? Jeg synes ikke artiklens påstande er dækket

Jeg vil tro det er fra blog siden de har deres fakta:

Link: http://googleonlinesecurity.blogspot.ca/2013/01/enhancing-digital-certif...

"Late on December 24, Chrome detected and blocked an unauthorized digital certificate for the "*.google.com" domain. We investigated immediately and found the certificate was issued by an intermediate certificate authority (CA) linking back to TURKTRUST, a Turkish certificate authority. Intermediate CA certificates carry the full authority of the CA, so anyone who has one can use it to create a certificate for any website they wish to impersonate.
"

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 8. jan. 2013 - 11.33
 
Re: Hvad er kilden? Jeg synes ikke artiklens påstande er dækket

Men artiklen skriver jo

Angrebene skal for eksempel lokke kreditkortoplysninger ud af folk eller installere malware på deres pc'er.

Hvor det tilsyneladende slet ikke er sådan det er gået til.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Hansen 8. jan. 2013 - 23.30
 
Re: Hvad er kilden? Jeg synes ikke artiklens påstande er dækket

Det er fordi artiklen er et "skolebogs eksempel" som ikke sker i virkeligheden. Kreditkortoplysninger kan NEMT købes på diverse skumle sider til $5 stykket, mens et rigtigt-"falsk certifikat" er meget mere værd (altså ikke noget man ville ofre på at skaffe CC's).

Sidste gang var det den iranske regering som brugte det (DigiNotar) på at spionere på Gmail brugere.

Selvom Turktrust kommer fra Tyrkiet, så har vi (afaik) ikke fået af vide HVOR de(t) falske certifikat(er) blev brugt. Det er vist blevet ret "populært" at pege på Kina (eller diverse diktaturer), men bemærk at den liste Microsoft har publiceret hverken indeholder [*.]google.ch eller gmail.com.

Så hvis det næsten med garanti ikke er en "normal hacker" og listen ikke passer med hvad et land ville have udstedt, hvem kan det så være? P.t. peger mange beviser mod en Checkpoint Firewall som ved en fejl blev sat op med et intermediate certifikat ( https://groups.google.com/forum/#!msg/mozilla.dev.security.policy/aqn0Zm... ),

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 11. jan. 2013 - 21.36
 
Re: Hvad er kilden? Jeg synes ikke artiklens påstande er dækket

Det er fordi artiklen er et "skolebogs eksempel" som ikke sker i virkeligheden.

Det fremgår ikke klart nok af artiklen. Artiklen skriver jo

Det er de seneste par uger lykkedes it-kriminelle at lokke folk ind på hjemmesider, der giver sig ud for at være Googles, men i virkeligheden bruges til lyssky gerninger som phishing og man in the middle-angreb.

Version2 skriver jo direkte at certifikatet ER blevet brugt til lyssky gerninger. Men det er det ikke - TURKTRUSK siger jo, at det hele var en fejl og det ikke er blevet misbrugt. Hvis det var et skolebogs-eksempel, så skulle Version2 have skrevet "potentielt er" eller "kan være", ikke "er".

Version2 skriver også at der har været "it-kriminelle" som har haft fat i det falske certificat. Det skriver TURKTRUSK jo direkte ikke er tilfældet. Ingen stedet skriver Version2 at de "it-kriminelle" bare er et "skolebogs-eksempel" eller lignende. Jeg kan ikke se hvordan du kan kalde det et "skolebogs-eksempel" hver gang Version2 hiver en udokumenteret påstand ud af den blå luft, og fremlægger den som et fact.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Hansen 15. jan. 2013 - 13.53
 
Re: Hvad er kilden? Jeg synes ikke artiklens påstande er dækket

Well, artiklen er tydeligvis forkert (håber ikke du er overrasket, det er bestemt ikke første gang V2 er forkert på den). Men selvom oplysningerne om hvem/hvad er forkerte, så er hele det med at bruge et rigtigt-"falsk certifikat" til at skaffe CC's, stadig et skolebogs eksempel. Du kan finde det skrevet ned i lære bøger mange steder, men det sker ikke i virkeligheden.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Lektor: Problematisk at sælge NemID til udlandet

Udgivet 19. jun 16.12Opdateret 19. jun 16.12

Samsung på vej med lynhurtig mini-SSD med PCIe-forbindelse

Udgivet 19. jun 15.31Opdateret 19. jun 15.31

Amazon bygger privat sky til CIA for 3,3 milliarder kroner

Udgivet 19. jun 14.47Opdateret 19. jun 14.47

Trine Bramsen: Handicapfilm er skræmmekampagne

Udgivet 19. jun 14.02Opdateret 19. jun 16.58

Microsoft kaster Surface RT i grams til studerende for 1.100 kroner

Udgivet 19. jun 13.08Opdateret 19. jun 14.39

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Komplex it er blevet leverandør af Verde VDI i hele Norden

Komplex IT

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

Samarbejde med open-source softwareproducenten SUSE

Komplex IT

Forca tilbyder selvbetjening til 500.000 pensionskunder med ny kundeportal

ProActive

It-virksomheder

Peercraft
|
H. Brandt Consulting
|
Hedal Kruse Brohus
|
Zylinc
|
Edora
|
REALTECH NORDIC ApS
|
Raxco Scandinavia
|
Mobile Advisor
|
Acinta
|
Billys Billing
|
Webdanmark.Com
|
Adactit
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300