Nog onbekende aanvallers hebben de afgelopen tijd SSL-certificaten voor verschillende grote websites bemachtigd, om zo mogelijk informatie te stelen of systemen over te nemen. Het begon toen Google een aantal valse SSL-certificaten in Google Chrome blokkeerde, maar niet vertelde wie de certification authority (CA) was die de certificaten had uitgegeven. Vandaag kwam Firefox met de aankondiging dat het ook verschillende certificaten had geblokkeerd, die door Comodo waren uitgegeven.
Het is de vraag hoe de aanvallers de certificaten hebben verkregen. Jacob Appelbaum van het Tor-project meldt dat een Certification Authority op één of andere manier mogelijk gecompromitteerd is geweest. De aanvallers zouden vervolgens zelf HTTPS-certificaten voor populaire websites hebben uitgegeven. Een aanvaller kan zodoende zichzelf als één van de aangevallen websites of systemen voordoen, zonder dat gebruikers dit door hebben.
Mozilla heeft inmiddels laten weten dat er een certificaat voor addons.mozilla.org is uitgegeven. In totaal wist de aanvaller negen certificaten te bemachtigen, waarvan zeven met een unieke naam. Appelbaum stelt dat ook Facebook, Skype, Google en Microsoft interessante doelwitten zouden zijn. Zowel Mozilla als Google merken op dat de CA in kwestie iets opmerkelijks heeft gedaan door de aanval te melden, aangezien dit geen goede reclame is. Comodo heeft nog niet de omvang van de aanval onthuld en hoe de aanvallers konden toeslaan.
Vertrouwen
Appelbaum merkt verder op dat er geruchten gaan dat de aanval mogelijk door een land is uitgevoerd, maar wil niet verder speculeren. "Het feit dat het systeem voor vertrouwen op het web van een alles of niets voorwerp afhankelijk is, zou genoeg reden voor alarm zijn. Het is duidelijk dat dit eerder is en zal blijven worden misbruikt."
Appelbaum ziet de aanval als een waarschuwing. "We moeten nieuwe manieren onderzoeken, bouwen en delen om vertrouwen, identiteit, authenticiteit en vertrouwelijkheid op het internet te garanderen", laat Appelbaum weten. Hij besluit: "Certification Authorities blijven mogelijk een stuk van de puzzel, maar is de hoogste tijd dat we zorgen dat ze niet de alpha en de omega meer zijn."
Deze posting is gelocked. Reageren is niet meer mogelijk.