Microsoft заблокировала сертификаты DigiNotar

Microsoft заблокировала сертификаты DigiNotar

Microsoft выпустила срочное обновление для борьбы с поддельными сертификатами SSL, которые удалось сгенерировать взломщикам информационных систем голландской компании DigiNotar. Патч доступен всем пользователям, кроме жителей самих Нидерландов; местным веб-сайтам дана отсрочка до следующего вторника, чтобы они могли заменить используемые сертификаты.


У этого исправления, как отмечает в блоге Sophos эксперт Честер Висневски, есть несколько отличий от предыдущего подобного обновления. Во-первых, патч покрывает все актуальные версии Windows от XP до Server 2008 R2; во-вторых, вотум недоверия выносится сразу всем пяти корневым сертификатам DigiNotar; в-третьих, пользователей больше не спрашивают о том, согласны ли они все-таки довериться цифровому верификационному документу, несмотря на потенциальную опасность. Отныне им будет безапелляционно отказано в доступе к любым сайтам, которые работают с сертификатами DigiNotar. Именно с этим связана отсрочка выхода патча на территории Нидерландов: для этой страны пострадавшая компания все же является одним из национальных центров сертификации, и ее услугами пользуются (либо, правильнее сказать, пользовались) многие легитимные сайты.

Обновление получило идентификатор 2607712. Его можно загрузить в любое время из центра загрузок на сайте Microsoft либо посредством службы Windows Update; пользователям Windows XP может потребоваться перезагрузить компьютер.

Похожие меры сейчас активно предпринимаются и другими информационно-технологическими компаниями - например, независимо от Microsoft блокировкой сертификатов занялась Mozilla, которая выпустила внеочередное обновление для обозревателя Firefox. Меры, принятые изготовителем браузеров, аналогичны действиям Microsoft - абсолютно любые сертификаты, выпущенные DigiNotar, объявлены недоверенными, и это решение, судя по всему, пересматриваться уже не будет. А вот Apple пока не стала ничего предпринимать; либо в компании не усматривают особых причин для беспокойства, либо работа по подготовке требуемых обновлений еще не завершена.

Вопросы, связанные с выпуском поддельных сертификатов от DigiNotar, были впервые подняты в конце августа, когда соответствующие заявления сделали Mozilla, Google и Microsoft. Впоследствии выяснилось, что злоумышленники проникли в информационные системы голландской компании еще в июле; согласно некоторым данным, их действия могли оставаться незамеченными (или игнорируемыми) в течение девяти дней. По подсчетам экспертов, за это время киберпреступники "напечатали" 531 фальшивый сертификат, в том числе для сервисов Google, Facebook, Twitter, и даже для Интернет-представительств зарубежных спецслужб.

Sophos

Письмо автору

Zombie Card: просроченные карты Visa оживили для бесконтактной оплаты

Исследователи продемонстрировали атаку Zombie Card, которая позволяет расплачиваться некоторыми просроченными картами Visa через NFC. Ломать криптографию и клонировать карту для этого не пришлось, хватило путаницы в том, как терминал и банк проверяют срок её действия.

Атаку разработали специалисты Массачусетского университета в Амхерсте. Результаты они представили в работе для USENIX Security (PDF).

Для эксперимента исследователи разместили два Android-смартфона между просроченной картой и платёжным терминалом. Один телефон изображал карту, второй — терминал, а обмен данными между ними шёл в реальном времени.

Во время оплаты система перехватывала поле EMV с датой окончания действия карты и заменяла прошедшую дату на будущую. Терминал видел свежую карту и пропускал локальную проверку.

При этом криптограмма операции оставалась действительной, поскольку изменяемое поле в Visa EMV Kernel 3 не всегда связано с проверяемыми криптографическими данными.

 

Но просто достать карту из ящика с хламом недостаточно. Её ключи должны оставаться рабочими, а связанный счёт и номер карты — активными. Поведение банков тоже различается: один из протестированных эмитентов одобрял такие платежи с разными суммами и у разных продавцов, другой стабильно отказывал и отправлял клиента за новой картой.

На Mastercard, American Express и Discover аналогичная подмена не сработала: их реализации либо сверяли разные представления срока действия, либо защищали нужные данные криптографически.

 

Атака сложнее обычного скимминга: преступнику потребуются старая карта и NFC-ретранслятор возле терминала.

RSS: Новости на портале Anti-Malware.ru