• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: falešné certifikáty se stávají noční můrou

Pavel Houser
8. 9. 2011
| Články

Hlavní kauzou posledního týdne byly falešné bezpečnostní certifikáty podvržené v důsledku selhání firmy DigiNotar (certifikační autorita) a hacknutí DNS serveru, které se projevilo na řadě známých webů, ačkoliv ty přímo kompromitovány nebyly. Následuje pravidelný čtvrteční bezpečnostní přehled.

Homepage společnosti DigiNotar

Homepage společnosti DigiNotar

V kauze falešných certifikátů se stále objevují nové informace, pojďme se podívat, jak se o ní psalo „chronologicky“.

Holanská firma DigiNotar vydala stovky falešných bezpečnostních certifikátů; firma připustila, že útočníkům se podařilo kompromitovat její systém. Původně se zdálo, že nejvážnějším problémem bude bezpečnostní certifikát Googlu, posléze se ukázalo, že problém s falešnými certifikáty byl vážnější.

Útočníci stihli vytvořit podvodné certifikáty i např. pro weby typu CIA, Mossadu a britské MI6. Spolu s Google GMailem byl potenciálně kompromitován i Facebook, Twitter, Skype,Yahoo, Microsoft, Tor, WordPress nebo služba Windows Update. Ne ve všech případech byl ale problém stejně závažný.

DigiNotar vydávala certifikáty SSL a EVSL (Extended Validation Secure Sockets Layer). Tyto „otisky“ potvrzují, že uživatel přistupuje na pravý web, a odhalí se tak např. manipulace se záznamy DNS. Je-li certifikát v pořádku, má za normálních okolností uživatel jistotu, že není obětí podvodu a může dále klidně pracovat třeba s internetovým bankovnictvím. V tom je právě riziko současné kauzy.

Brzy vzniklo podezření, že za útokem stojí Írán, protože právě zde byly podvodné certifikáty nasazeny. Ti, kdo stojí za útokem, by se tímto způsobem mohli dostat např. k přístupovým údajům místních uživatelů GMailu. Objevily se již i příspěvky íránských uživatelů, kteří (přirozeně pod přezdívkami) tvrdili, že se měli stát právě obětí tohoto triku. To prý minimálně vyžadovalo nějakou podporu pro útok na úrovni místního poskytovatele Internetu (ParsOnline a další). Certifikační autorita DigiNotar tak svými chybami klidně může způsobit, že někdo v Íránu dostane trest smrti. Firma ve svém byznysu téměř jistě končí.

Výrobci prohlížečů se urychleně snaží, aby browsery uživatele před podvodnými certifikáty varovaly. Jenomže – falešné certifikáty byly v oběhu asi od 10. července a nikdo přesně neví, co všechno se mezi tím mohlo stát. A ani jak dlouho bude trvat, než pozastavení platnosti těchto certifikátů celým Internetem „probublá“.

The Register v této souvislosti poznamenává, že už nedávný problém s certifikáty Comodo naznačoval, že akce byla provedena z Íránu. K útoku se však přihlásil i kdosi, kdo tvrdí, že holanská firma se stala obětí za masakr v bosenské Srebenici, kterému nizozemští vojáci nezabránili (k tomu ovšem došlo v roce 1995).

Zdroj: The Register, HelpNet Security

Jak to vypadalo ve firmě Diginotar? Vyšetřování průniku provádí firma FoxIT, která audituje IT bezpečnost. Pohroma a ostuda. Nejdůležitější servery obsahovaly malware, který by mohl být detekován běžným antivirovým softwarem. Servery certifikační autority byly normálně propojeny s místní sítí LAN. Byly přístupné pouze kombinací jména a hesla, navíc špatně zvoleného a prolomitelného hrubou silou. Software na serverech byl nezáplatovaný atd.

Zdroj: HelpNet Security

Útočník z Íránu tvrdí, že získal přístup i k dalším certifikačním autoritám. Později uvedl, že jde o jeho individuální akci, za níž nestojí místní vláda. Má se mu věřit?

Zdroj: The Register

Stejnojmenná dánská operace na konci druhé světové války. Shoda jmen?

Stejnojmenná dánská operace na konci druhé světové války. Shoda jmen?

Akce proti firmě DigiNotar se začíná označovat jako Operace Černý tulipán. Kompromitováno mohlo podle ní být až 300 000 účtů íránských uživatelů GMailu. Vyšetřování by mohlo ukazovat, že k hacknutí došlo mnohem dříve, než se původně předpokládalo, už na počátku června. Falešné certifikáty tedy mohly být používány delší dobu. Útočníci podle vyšetřování zřejmě použili nástroj Cain & Abel, ale i řadu vlastních skriptů. Některé působí poměrně amatérsky, jiné pokročile. Použité prostředky nejspíš ukazují, že šlo opravdu o akci stejného jednotlivce nebo skupiny, která v březnu odcizila i digitální certifikáty partnera firmy Comodo.

Falešným certifikátům již nedůvěřuje software Mozilly, Googlu i Microsoftu (komentář Microsoftu na MS Security Response Center, řešení problému zatím neprovedl Apple. Firma Vasco, která DigiNotar koupila letos v lednu, tvrdí, že celý problém ale nijak neovlivňuje její základní produkt, bezpečnostní technologii DigiPass. Certifikáty DigiNotar do ní měly být totiž implementovány až příští rok.

Zdroj: The Register

Jak hodnotí kauzu CNet? Viz např. články tady, nebo zde. První text pokládá incident za konec důvěry nejen v některá místa na Internetu, ale v systém certifikátů jako celek. V druhém článku najdete mj. video od FoxIT k operaci Black Tulip.
V reakci na incident přestala vydávat své SSL certifikáty také firma VeriSign. Útočník totiž prohlašuje, že dokáže vytvořit i falešné certifikáty dalších autorit, nicméně žádné důkazy nepředložil. VeriSign se domnívá, že nijak kompromitována nebyla, nicméně provádí vyšetřování svých systémů. Kauza nicméně stále bobtná a objevují se nové a nové informace…

Zdroj: The Register

Nyní k dalším nedávným událostem ze světa IT bezpečnosti

Web po útoku TurkGuvenligi

Web po útoku TurkGuvenligi

Celá řada webů vypadala jako hacknuta útočníky z Turecka (viz obrázek). Problém postihl mj. i námi často citovaný britský server The Register nebo The Daily Telegraph a National Geographics, z firem pak např. Vodafone, britský web Aceru a Microsoftu.

Kompromitován byl ale ve skutečnosti DNS server společnosti NetNames, samotné výše zmíněné weby nijak narušeny nebyly. The Register v době problémů provedl další bezpečnostní opatření, např. znepřístupnil veškeré služby vyžadující zadání hesla.

Samotný problém trval asi 3 hodiny, pro někoho ale déle (podvržený záznam mohl zůstat v cache v prohlížeči, směrovači, DNS serveru místního ISP…) Samotný The Register se stal jednou z obětí. Zde je citováno i vysvětlení společnosti NetNames.

Útočníci provedli průnik přes SQL injection a mohli libovolně měnit IP adresy odpovídající příslušným záznamům na DNS serveru.

K útoku se přihlásila turecká skupina TG (TurkGuvenligi, guvenligi má být v turečtině „bezpečnost“), která byla dle vlastního tvrzení nedávno odpovědná i za kompromitování řady webů v Jižní Korei. Zde byly hacknuty DNS záznamy firmy Gabia a problém pak postihl až 100 000 domén. TG pravděpodobně fungují pro vlastní zábavu a mediální publicitu, nesnaží se na svých útocích vydělat; přesměrovávají na web deklarující hacknutí, nepokoušejí se o nápodobu webů spojenou s phishingem ani o šíření malwaru.

Dále na toto téma viz. ZDNet, HelpNet Security

Hacker vystupující pod přezdívkou SparkyBlaze, dřívější člen skupiny Anonymous, poskytl v rozhovoru řadu doporučení, které by firmy měly provést, aby jejich sítě nebyly zranitelné vůči současné vlně útoků. Kromě obvyklých rad (šifrování, fyzická bezpečnost, systémy pro ochranu sítě IDS a IPS) doporučuje také najímat externí firmu, která by bezpečnostní situaci v podniku pravidelně auditovala. SparkyBlaze se od Anonymous a LulzSec distancoval kvůli tomu, že zveřejňují nikoliv jen uniklé informace vlád, ale i osobní údaje dalších lidí a útočí i proti soukromým subjektům.

Řada úspěšných útoků provedených v poslední době nebyla nijak sofistikovaných, nepoužívaly se zde např. techniky řazené do kategorie APT (Advanced Persistent Threats). K rozsáhlému narušení ale stačilo, aby někdo klikl na přílohu v e-mailu. Kompromitování jediného počítače pak umožnilo útočníkům i přístup k dalším zdrojům – chyběly např. systémy ochrany dat proti úniku (DLP).

Zdroj: InformationWeek

V této souvislosti viz také: Hackeři spříznění s Anonymous se přihlásili k Hollywood Leaks.

Zdroj: CNet

Za nalézání bezpečnostních zranitelností platí už i Facebook. Během prvních 3 týdnů existence tohoto programu firma odměnila účastníky programy 40 000 dolary. Maximální částka za reportování 1 chyby je určena na 5 000 dolarů.
Zdroj: The Register

Poznámka: Přístup různých firem se zde liší, např. Mozilla a Google za reportované bezpečnostní chyby platí, Microsoft, Adobe a Oracle to odmítají. Microsoft vypisuje spíše jednorázové odměny např. za informace vedoucí k usvědčení autorů červů, provozovatelů botnetů apod.

Další dva údajní členové Anonymous zatčeni v Irsku – za narušení webu místní politické strany Fine Gael. Útočníci vystupující pod přezdívkami Raepsauce a Palladium nejen přepsali úvodní stránku, ale také se zmocnili souboru s osobními daty uživatelů registrovaných na daném webu. Oba mladíci jsou vyšetřováni na svobodě.

Zdroj: HelpNet Security

Rubriky: InternetPodnikový softwareSecurity

Související příspěvky

Vláda projedná novelu, která zpřesní pravomoci NÚKIB
Zprávičky

Nová pravidla pro kybernetickou bezpečnost Senát schválil

12. 6. 2025
Digitální revoluce v českých firmách: AI a cloud mění pravidla hry pro ERP systémy
Články

Digitální revoluce v českých firmách: AI a cloud mění pravidla hry pro ERP systémy

12. 6. 2025
Zprávičky

NÚKIB: Počet kybernetických incidentů v ČR byl v květnu nejnižší za poslední rok

11. 6. 2025
Padla další rekordní pokuta za porušení GDPR
Články

Bezpečnost a zpochybňování voleb jako nový trend

11. 6. 2025

Zprávičky

AI snižuje důležitost formálního vzdělání, říká studie PwC

ČTK
15. 6. 2025

Zavádění umělé inteligence (AI) na pracoviště výrazně zvyšuje produktivitu zaměstnanců i tržby firem. V

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Čínská společnosti Tencent zvažuje koupi jihokorejského vývojáře Nexon

ČTK
14. 6. 2025

Čínský internetový gigant Tencent Holdings zvažuje možnost nákupu jihokorejského vývojáře her Nexon. Tencent hledá

Nvidia a Perplexity AI plánují evropské modely AI, zapojí se také Slovensko

ČTK
13. 6. 2025

Americký výrobce vyspělých polovodičů Nvidia a a start-up Perplexity AI uzavřely partnerství pro vytvoření

OpenAI chce podle médií peníze od investorů ze Saúdské Arábie, Indie a emirátů

ČTK
13. 6. 2025

Americká společnosti OpenAI, která je průkopníkem v oblasti generativní umělé inteligence (AI), jednala se

Jeden z prvních počítačů Apple se v USA vydražil za více než 223 000 dolarů

Piráti podali oznámení na šéfa IT z MPSV Trpkoše, dle něj byly zakázky v pořádku

ČTK
12. 6. 2025

Piráti podali trestní oznámení na šéfa sekce IT ministerstva práce Karla Trpkoše kvůli zadávání

Policie zřejmě získá snadnější přístup do rejstříku trestů a evidence přestupků

ČTK
12. 6. 2025

Policie pravděpodobně získá snadnější přístup do rejstříku trestů a evidence přestupků. Umožnit to má

Vláda projedná novelu, která zpřesní pravomoci NÚKIB

Nová pravidla pro kybernetickou bezpečnost Senát schválil

ČTK
12. 6. 2025

Vyloučení technologií, které by mohly představovat bezpečnostní riziko pro stát, má umožnit zákon o

ČR by si v AI měla najít silné stránky, potenciál je ve zdravotnictví

ČTK
12. 6. 2025

Česko by si v umělé inteligenci (AI) mělo najít silné stránky a těm se

Tiskové zprávy

O2 zavádí do své sítě samostatné 5G jádro (5G stand alone)

AI agenti místo „noreply“ v nové platformě Salesforce

AI vyžaduje kontext i ve veřejné správě

ZEBRA SYSTEMS vyhlásila nejlepší lokální partnery za rok 2024

Women in Tech snídaně: sdílení, které pomáhá ženám v technologiích růst

Méně papírování, rychlejší schvalování. Draslovka sjednocuje správu výdajů a služebních cest do jednoho systému

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Laplink

Message

Bézierova křivka

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Systém krevních skupin se stále komplikuje
  • Vodním světem byl i asteroid Ceres
  • Za znečistěné ovzduší mohly požáry v kanadských lesích

RSS AbcLinuxu RSS

  • Kali Linux 2025.2
  • Dánské ministerstvo pro digitální záležitosti má v plánu přejít na Linux a LibreOffice
  • AOSP (Android Open Source Project) bez zdrojových kódů specifických pro telefony Pixel od Googlu

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.