image

Google: Iran luistert Gmail-gebruikers af

dinsdag 30 augustus 2011, 08:15 door Redactie, 13 reacties

Met behulp van een Nederlands bedrijf zijn Iraanse Gmail-gebruikers afgeluisterd, zo meldt Google. De Iraanse autoriteiten wisten via het Nederlandse DigiNotar een SSL-certificaat voor Gmail te bemachtigen en gebruikten dat om tussen de Iraanse internetgebruikers en de e-maildienst in te zitten. Daardoor kon men het versleutelde verkeer onderscheppen en lezen. "De aanvaller gebruikten een frauduleus SSL-certificaat dat door DigiNotar was uitgegeven, een root certificate authority die geen certificaten voor Google zou moeten uitgeven", zegt Google Information Security Manager Heather Adkins. Het certificaat is inmiddels ingetrokken.

Adkins merkt op dat gebruikers van Google Chrome geen gevaar liepen, omdat deze browser het frauduleuze certificaat herkende. Dat geldt niet voor andere browsers, waaronder Mozilla Firefox. Daarvan zal een nieuwe versie uitkomen waarin het certificaat is ingetrokken. Volgens Mozilla zijn er berichten dat het certificaat ook daadwerkelijk is misbruikt.

Firefox
"Omdat de omvang van het misbruik niet duidelijk is, zullen we snel nieuwe versies van Firefox, Thunderbird en SeaMonkey uitbrengen, die het vertrouwen in de DigiNotar root intrekken en gebruikers tegen deze aanval beschermen", aldus Mozilla.

De open source-ontwikkelaar merkt tevens op dat Firefox-gebruikers DigiNotar ook handmatig kunnen uitschakelen in de browser. Ook Google zal de ondersteuning van DigiNotar in de Chrome browser uitschakelen.

Windows XP
Volgens Microsoft ging het om een certificaat dat voor alle subdomeinen van Google.com werkte. De softwaregigant heeft DigiNotar inmiddels van de Microsoft Certificate Trust List verwijderd. Alle ondersteunde versies van Vista, Windows 7 en Windows Server 2008 gebruiken de Microsoft Certificate Trust List om een certification authority te controleren.

Gebruikers van deze besturingssystemen krijgen nu een certificaatfoutmelding te zien bij alle websites en programma's die door het DigiNotar root certificate getekend zijn. Voor Windows XP en Server 2003 zal Microsoft een update uitbrengen die dit regelt.

Reacties (13)
30-08-2011, 08:22 door Bitwiper
Voor achtergronden zie mijn bijdrage van gisteravond: http://www.security.nl/artikel/38285/1/Iran_Google_MITM_Diginotar_cert%3F.html
30-08-2011, 09:17 door Anoniem
Ok, dus als je maar groot genoeg bent als CA (Comodo) dan wordt je niet direct uit de browsers verwijderd, maar in het geval van Diginotar wel. Beetje vreemd om gelijk het root CA te verwijderen, want dit gaat zeker problemen opleveren in Nederland.
30-08-2011, 09:23 door Anoniem
Het schijnt dat DigiD ook gebruikt maakt van een Diginotar certificaat, welke andere (overheids)sites hebben ook een Diginotar certificaat? Zijn er ook NL banken die hiervan gebruik maken?
30-08-2011, 09:59 door Anoniem
Ze doen ongeveer de hele overheid, kadaster, kvk... Lekker... [sarcasm]Volgende betrouwbare partner van de overheid in een ICT project...[/sarcasm]
30-08-2011, 10:31 door Anoniem
Door Anoniem: Het schijnt dat DigiD ook gebruikt maakt van een Diginotar certificaat, welke andere (overheids)sites hebben ook een Diginotar certificaat? Zijn er ook NL banken die hiervan gebruik maken?

Het DigiD is met een andere Root key ondertekend dan de 'normale' certificaten die Diginotar uit heeft gegeven.
Dus voor DigiD zal het voor zover ik weet geen problemen opleveren.
30-08-2011, 10:46 door Anoniem
Door Anoniem: Het schijnt dat DigiD ook gebruikt maakt van een Diginotar certificaat, welke andere (overheids)sites hebben ook een Diginotar certificaat? Zijn er ook NL banken die hiervan gebruik maken?

Als het Diginotar ROOT ca wordt ingetrokken dan hebben alleen de websites waarvan het rootca Diginotar is hier last van. DigiD en PKI Overheid hebben een eigen root CA (Staat der Nederlanden root ca). Onder de staat der nederlanden bestaat dan weer Diginotar of Getronics als intermadiate CA. Deze ondervinden geen probleem. DigiD en PKI Overheid hebben dus geen probleem. Alleen websites die gebruik maken van Diginotar als root CA.
30-08-2011, 10:50 door Anoniem
Wat voor effect heeft dit op het zaken doen met onze overheid (DigiD) nu alle certificaten van Diginotar niet meer worden vertrouwd? De website mijn.belastingdienst.nl gebruikt overigens een door Verisign uitgegeven certificaat maar ik ben toch benieuwd wat er breekt.
30-08-2011, 10:57 door Anoniem
DigiNotar? Couldn't have happened to nicer guys:

http://www.jacco2.dds.nl/cert/nederlands.html#info
30-08-2011, 11:19 door Anoniem
Ik denk dat in ieder geval de positie van Diginotar als preferred supplier voor PKIOverheid certificaten zal worden heroverwogen.
30-08-2011, 11:32 door DanielG
Ook leuk als je naar https://diginotar.nl/Portals/0/Extrance.txt gaat (staat er sinds 2009) zie je staan:

Hacked By KiAnPhP

Extrance Digital Security Team

Iranian Hackers

https://diginotar.nl/Portals/0/fat.txt

HACKED by BALPETEÐÝ -FOR TURKEY FEDERAL-ATACK TEAM


BÝZÝM GÜCÜMÜZÜN YETTÝÐÝ ÞEYLERE

SÝZÝN HAYALLERÝNÝZ BÝLE ERÝÞEMEZ!!!

https://diginotar.nl/Portals/0/owned.txt

Hmmmm !??

Hacked By Black.Spook !


Persian Gulf For Ever !!!

Fuck You :)


You Need Help ? Contact ~> Bl4ck_H4ck3rZ[at]Yahoo[dot]com

Special Tanx ......... [ ISCN Team ]

Greetz : Black.Shadowes ; HadiHadi ; Mormoroth ; Scorp!0n ; And All iranian HackerZ


Have Good Time

lijkt me niet handig om dat te laten staan als je zo prominent gehackt bent.
30-08-2011, 12:10 door Anoniem
Door Anoniem:
Door Anoniem: Het schijnt dat DigiD ook gebruikt maakt van een Diginotar certificaat, welke andere (overheids)sites hebben ook een Diginotar certificaat? Zijn er ook NL banken die hiervan gebruik maken?

Als het Diginotar ROOT ca wordt ingetrokken dan hebben alleen de websites waarvan het rootca Diginotar is hier last van. DigiD en PKI Overheid hebben een eigen root CA (Staat der Nederlanden root ca). Onder de staat der nederlanden bestaat dan weer Diginotar of Getronics als intermadiate CA. Deze ondervinden geen probleem. DigiD en PKI Overheid hebben dus geen probleem. Alleen websites die gebruik maken van Diginotar als root CA.

Correctie op mijn eerdere post: Het lijkt erop dat alle certificaten uitgegeven door Diginotar worden geblacklist, ook als de root CA een andere partij is dan de Diginotar CA. Als de tekenreeks begint met Diginotar dan wordt het certificaat niet meer vertrouwd... (firefox). Digid en PKI Overheid zouden dus ook een probleem hebben.

bron: http://tweakers.net/nieuws/76461/firefox-vertrouwt-certificaat-digid-niet-meer.html
30-08-2011, 12:32 door Anoniem
Door Anoniem: Ik denk dat in ieder geval de positie van Diginotar als preferred supplier voor PKIOverheid certificaten zal worden heroverwogen.

Diginotar is niet voor de hele overheid de preferred supplier. Voor Justitie is dat Getronics.

bron http://www.aanbestedingskalender.nl/noticedetails.aspx?id=c2755b22-1fa0-4f8c-abb1-2d25a034cc52
30-08-2011, 13:49 door Anoniem
Door Anoniem: Ik denk dat in ieder geval de positie van Diginotar als preferred supplier voor PKIOverheid certificaten zal worden heroverwogen.
[sarcasm]Waarom? ze zijn anders erg dienstbaar tov de (Iraanse) overheid.[/sarcasm]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.