Abo
  • Services:
Anzeige
Diginotar-Zertifikat unter Mac OS X
Diginotar-Zertifikat unter Mac OS X (Bild: Golem.de)

Diginotars zu erwartende Verluste ohne Tragweite

Vasco Data Security International, Mutterkonzern der niederländischen Tochter Diginotar, hat mittlerweile eine offizielle Stellungnahme veröffentlicht, in der sich die Firma äußert. Offenbar gab es einen Einbruch in die Certificate-Authority-Infrastruktur des Unternehmens. Dadurch wurden zusätzlich zu der Domain Google.com auch weitere Domains kompromittiert, indem gefälschte Zertifikate ausgestellt wurden. Welche Domains das sind, schreibt Vasco allerdings nicht. Die Firma betont, dass der Großteil der Zertifikatskunden nicht betroffen ist. Dazu gehören auch niederländische Regierungsseiten.

Anzeige

Vasco ist offenbar auch darüber besorgt, dass der eigene Ruf geschädigt werden könnte. In der Mitteilung versichert Vasco auch, dass das Geschäft von Diginotar nur minimale Auswirkungen auf zukünftige Einnahmen haben wird. Auch kommende Geschäftspläne werden nicht betroffen sein, versichert Vasco. In den ersten sechs Monaten hat Diginotar weniger als 100.000 Euro erwirtschaftet.

Der Iran soll hinter dem Vorfall stecken

Seth Schoen und Eva Galperin von der Electronic Frontier Foundation beschuldigen offen den Iran als Urheber des SSL-Problems. Das Zertifikat wurde bereits am 10. Juli 2011 ausgestellt. Seitdem könnten insbesondere iranische Nutzer Angriffen ausgesetzt worden sein. Sie kritisieren zugleich das System der Certificate Authorities (CAs), das vor Jahrzehnten entwickelt wurde, und die zahlreichen Vorfälle in den vergangenen Jahren. Die EFF befürchtet, dass noch mehr gefälschte Zertifikate unentdeckt im Umlauf sind.

Die EFF will ein eigenes SSL Observatory in Zukunft betreiben, um solche Vorfälle zu entdecken. Zudem nennt die EFF Lösungsvorschläge für das in ihren Augen grundsätzliche Problem, wie das Firefox-Addon Https Everywhere oder das ähnliche Convergence.

Das gefälschte Zertifikat wurde übrigens durch eine Chrome-Funktion entdeckt. Chrome benutzt HTTP Strict Transport Security mit einer Preloaded-HSTS-Liste, anhand derer der Browser Alarm schlägt, wenn ein Zertifikat von einer falschen Stelle ausgegeben wurde. Diese integrierte Liste in Chrome beinhaltet unter anderem die Google-Webseiten sowie fast zwei Dutzend weitere Webseiten. Einem iranischen Nutzer sind entsprechende Fehlermeldungen im Browser aufgefallen, von denen er dann berichtet hatte. Offenbar wurde das gefälschte Zertifikat im Iran stundenweise bei Anwendern genutzt.

Nachtrag vom 31. August 2011, 12:14 Uhr

Opera-Nutzer seien vor derartigen Attacken geschützt, erklärte der norwegische Browserhersteller. Der Browser Opera überprüft immer, ob Zertifikate widerrufen wurden und verwendet diese dann nicht weiter.

 SSL-Vorfall: Gefälschtes Google-Zertifikat seit Mitte Juli 2011 im Umlauf

eye home zur Startseite
elgooG 31. Aug 2011

Ist eine Dyndns-Adresse, musst also warten bis der Achmed seinen Rechner einschaltet.

Endwickler 31. Aug 2011

Da ich nicht mehr editieren kann: Eventuell sind die internen Daten so verändert worden...




Anzeige

Stellenmarkt
  1. Dr. August Oetker Nahrungsmittel KG, Bielefeld
  2. Jetter AG, Ludwigsburg
  3. Bertrandt Technikum GmbH, Böblingen
  4. Daimler AG, Stuttgart


Anzeige
Hardware-Angebote

Folgen Sie uns
       


  1. Augmented Reality

    Google stellt Project Tango ein

  2. Uber vs. Waymo

    Uber spionierte Konkurrenten aus

  3. Die Woche im Video

    Amerika, Amerika, BVG, Amerika, Security

  4. HTTPS

    Fritzbox bekommt Let's Encrypt-Support und verrät Hostnamen

  5. Antec P110 Silent

    Gedämmter Midi-Tower hat austauschbare Staubfilter

  6. Pilotprojekt am Südkreuz

    De Maizière plant breiten Einsatz von Gesichtserkennung

  7. Spielebranche

    WW 2 und Battlefront 2 gewinnen im November-Kaufrausch

  8. Bauern

    Deutlich über 80 Prozent wollen FTTH

  9. Linux

    Bolt bringt Thunderbolt-3-Security für Linux

  10. Streit mit Bundesnetzagentur

    Telekom droht mit Ende von kostenlosem Stream On



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
2-Minuten-Counter gegen Schwarzfahrer: Das sekundengenaue Handyticket ist möglich
2-Minuten-Counter gegen Schwarzfahrer
Das sekundengenaue Handyticket ist möglich

Kilopower: Ein Kernreaktor für Raumsonden
Kilopower
Ein Kernreaktor für Raumsonden
  1. Raumfahrt Nasa zündet Voyager-Triebwerke nach 37 Jahren
  2. Bake in Space Bloß keine Krümel auf der ISS
  3. Raumfahrtpionier Der Mann, der lange vor SpaceX günstige Raketen entwickelte

Kingdom Come Deliverance angespielt: Und täglich grüßt das Mittelalter
Kingdom Come Deliverance angespielt
Und täglich grüßt das Mittelalter

  1. Re: Kein 5,25"-Schacht => kein Kauf!

    most | 15:55

  2. Re: Nicht wirtschaftlich? lol?

    Faksimile | 15:53

  3. Re: Mal wieder typisch oberflächlich Anti-Telekom

    Faksimile | 15:53

  4. Re: Mehr Akku-elektrisch als Solarzug

    Ach | 15:50

  5. Re: Das doofe dabei ist...

    attitudinized | 15:49


  1. 12:47

  2. 11:39

  3. 09:03

  4. 17:47

  5. 17:38

  6. 16:17

  7. 15:50

  8. 15:25


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel