De Nederlandse SSL-leverancier DigiNotar is door onbekenden gehackt, zo heeft het zelf in een verklaring laten weten. Het bedrijf gaf onlangs een SSL-certificaat voor alle *.Google.com domeinen uit. Dat certificaat werd vervolgens gebruikt voor het afluisteren van Iraanse Gmail-gebruikers. Sommige experts dachten dat DigiNotar de certificaten zelf had uitgegeven, maar nu blijkt het om een aanval te gaan.
Op 19 juli detecteerde DigiNotar een aanval op de eigen Certificate Authority (CA) infrastructuur, waarbij er "public key certificaten" voor een aantal domeinen werden aangevraagd, waaronder Google.com.
Certificaat
Toen het de aanval detecteerde, zou het Nederlandse bedrijf "in overeenstemming met alle relevante regels en procedures" hebben gehandeld. Op dat moment werd er aan de hand van een externe audit bepaald dat alle uitgegeven certificaten weer waren ingetrokken. Onlangs werd ontdekt dat tenminste één frauduleus certificaat nog niet was ingetrokken.
Nadat DigiNotar door overheidsinstantie GovCERT was ingelicht, werd ook dit certificaat ingetrokken. Het bedrijf laat niet weten of deze aanval iets met de eerdere hacks van de DigiNotar portal te maken hebben.
Oplossing
Volgens DigiNotar was de aanval alleen gericht op de Certificate Authority infrastructuur voor het uitgeven van SSL en EVSSL-certificaten. "Geen andere soorten certificaten zijn uitgegeven of gecompromitteerd." De aanval had dan ook geen gevolgen voor PKIOverheid. Vanwege de aanval wordt de verkoop van SSL en EVSSL-certificaten tijdelijk stopgezet. Pas na een uitgebreide security audit zal het de verkoop weer hervatten.
In de tussentijd werkt het bedrijf aan een oplossing voor bestaande klanten, die mogelijk in problemen komen doordat Mozilla, Google en Microsoft DigiNotar uit hun browsers verwijderen. Bij het bezoeken van websites met een door DigiNotar uitgegeven SSL-certificaat, waaronder DigiD.nl, krijgt men dan een waarschuwing. De kosten van deze oplossing zijn volgens de SSL-uitgever "minimaal".
VASCO, het bedrijf dat vorig jaar DigiNotar overnam, verwacht niet dat het beveiligingsincident grote gevolgen op het bedrijf of de omzet zal hebben.
Deze posting is gelocked. Reageren is niet meer mogelijk.