De aanval op certificaatuitgever Comodo is niet het werk van Iran, ook al zegt Comodo van wel. Een aanvaller met onder andere een Iraans IP-adres wist SSL-certificaten voor Microsoft, Google, Yahoo, Mozilla en Skype te bemachtigen, mogelijk met als doel het afluisteren van internetgebruikers. Ook de Amerikaanse digitale burgerrechtenbeweging Electronic Frontier Foundation heeft het over een "Iraanse hacker". Volgens beveiligingsexpert Robert Graham zit Iran niet achter de aanval.
Het IP-adres van de aanvaller zegt in bijna alle gevallen niets. "Het is zeer eenvoudig om een open proxy te vinden voor het uitvoeren van je aanval." Wel stelt Graham dat het gebruik van valse SSL-certificaten alleen door een ongekend ervaren hacker is te doen. Een hacker die zonder problemen zijn identiteit kan verbergen. Het verhaal over Iran klinkt dan geloofwaardig, het is niet het enige scenario.
Een andere theorie volgens de expert is dat de aanvaller gebruikers van draadloze netwerken wilden aanvallen. Of dat het een professionele pentester is die de certificaten misschien aan een andere partij verkoopt. "Onze industrie heeft een fout in het denkproces. Als iets gebeurt, proberen we het in een alledaags verhaal te plaatsen."
Sensatieverhaal
Comodo laat in een interview weten dat de aanval tegen het bedrijf samenhangt met de aanval tegen RSA Security. "Beveiligingsbedrijven die authenticatie bieden worden direct door de overheid aangevallen." De reden voor de aanvallen is dat de aanvallers toegang tot de communicatie van anderen willen. "Het geeft me weinig vertrouwen in Comodo. Het lijkt erop dat ze een sensationeel verhaal verzinnen om hun eigen falen te verbergen", zegt Graham.
hij heeft ook nog een tip voor Iran mocht het SSL-certificaten willen gebruiken. Het is veel eenvoudiger om een eigen "Registration Authority" op te zetten of een eigen root CA aan te maken. Vervolgens kan men tal van certificaten genereren om alle burgers te compromitteren. "Je wordt na een week ontdekt, maar tegen die tijd maakt het niet uit, omdat je alle dissidenten dan al hebt opgepakt en geëxecuteerd."
Deze posting is gelocked. Reageren is niet meer mogelijk.