Diginotars zu erwartende Verluste ohne Tragweite

Vasco Data Security International, Mutterkonzern der niederländischen Tochter Diginotar, hat mittlerweile eine offizielle Stellungnahme veröffentlicht, in der sich die Firma äußert. Offenbar gab es einen Einbruch in die Certificate-Authority-Infrastruktur des Unternehmens. Dadurch wurden zusätzlich zu der Domain Google.com auch weitere Domains kompromittiert, indem gefälschte Zertifikate ausgestellt wurden. Welche Domains das sind, schreibt Vasco allerdings nicht. Die Firma betont, dass der Großteil der Zertifikatskunden nicht betroffen ist. Dazu gehören auch niederländische Regierungsseiten.

Stellenmarkt
  1. Software Developer .NET/Web und Mobile (w/m/d)
    SMF GmbH, Dortmund
  2. IT-Softwareingenieur*in (m/w/d)
    Landeshauptstadt Stuttgart, Stuttgart
Detailsuche

Vasco ist offenbar auch darüber besorgt, dass der eigene Ruf geschädigt werden könnte. In der Mitteilung versichert Vasco auch, dass das Geschäft von Diginotar nur minimale Auswirkungen auf zukünftige Einnahmen haben wird. Auch kommende Geschäftspläne werden nicht betroffen sein, versichert Vasco. In den ersten sechs Monaten hat Diginotar weniger als 100.000 Euro erwirtschaftet.

Der Iran soll hinter dem Vorfall stecken

Seth Schoen und Eva Galperin von der Electronic Frontier Foundation beschuldigen offen den Iran als Urheber des SSL-Problems. Das Zertifikat wurde bereits am 10. Juli 2011 ausgestellt. Seitdem könnten insbesondere iranische Nutzer Angriffen ausgesetzt worden sein. Sie kritisieren zugleich das System der Certificate Authorities (CAs), das vor Jahrzehnten entwickelt wurde, und die zahlreichen Vorfälle in den vergangenen Jahren. Die EFF befürchtet, dass noch mehr gefälschte Zertifikate unentdeckt im Umlauf sind.

Die EFF will ein eigenes SSL Observatory in Zukunft betreiben, um solche Vorfälle zu entdecken. Zudem nennt die EFF Lösungsvorschläge für das in ihren Augen grundsätzliche Problem, wie das Firefox-Addon Https Everywhere oder das ähnliche Convergence.

Golem Akademie
  1. Advanced Python – Fortgeschrittene Programmierthemen: virtueller Drei-Tage-Workshop
    23.-25.01.2023, Virtuell
  2. Adobe Photoshop Grundkurs: virtueller Drei-Tage-Workshop
    23.-25.05.2022, Virtuell
Weitere IT-Trainings

Das gefälschte Zertifikat wurde übrigens durch eine Chrome-Funktion entdeckt. Chrome benutzt HTTP Strict Transport Security mit einer Preloaded-HSTS-Liste, anhand derer der Browser Alarm schlägt, wenn ein Zertifikat von einer falschen Stelle ausgegeben wurde. Diese integrierte Liste in Chrome beinhaltet unter anderem die Google-Webseiten sowie fast zwei Dutzend weitere Webseiten. Einem iranischen Nutzer sind entsprechende Fehlermeldungen im Browser aufgefallen, von denen er dann berichtet hatte. Offenbar wurde das gefälschte Zertifikat im Iran stundenweise bei Anwendern genutzt.

Nachtrag vom 31. August 2011, 12:14 Uhr

Opera-Nutzer seien vor derartigen Attacken geschützt, erklärte der norwegische Browserhersteller. Der Browser Opera überprüft immer, ob Zertifikate widerrufen wurden und verwendet diese dann nicht weiter.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 SSL-Vorfall: Gefälschtes Google-Zertifikat seit Mitte Juli 2011 im Umlauf
  1.  
  2. 1
  3. 2


elgooG 31. Aug 2011

Ist eine Dyndns-Adresse, musst also warten bis der Achmed seinen Rechner einschaltet.

Endwickler 31. Aug 2011

Da ich nicht mehr editieren kann: Eventuell sind die internen Daten so verändert worden...



Aktuell auf der Startseite von Golem.de
Ebay-Kleinanzeigen
Im Chat mit den Phishing-Betrügern

Wenn man bestimmte Anzeigen in Kleinanzeigenportalen aufgibt, hat man sofort einen Betrüger an der Backe. Die Polizei kann kaum etwas dagegen tun.
Ein Bericht von Friedhelm Greis

Ebay-Kleinanzeigen: Im Chat mit den Phishing-Betrügern
Artikel
  1. Straftatbestand: Wenn Sexting zur Kinderpornografie wird
    Straftatbestand
    Wenn Sexting zur Kinderpornografie wird

    Der Straftatbestand Kinderpornografie umfasst auch Sexting unter Jugendlichen und betrifft ganze Schülerchats. Offenbar wissen viele gar nicht, wann sie strafbar handeln.

  2. Marvel: She-Hulk startet im August bei Disney+
    Marvel
    She-Hulk startet im August bei Disney+

    Die neun Episoden von She-Hulk wird es exklusiv nur bei Disney+ geben. Außerdem hat die Produktion einer weiteren Marvel-Serie begonnen.

  3. Spotify for Work: Unternehmen können Mitarbeitern Spotify-Abo schenken
    Spotify for Work
    Unternehmen können Mitarbeitern Spotify-Abo schenken

    Für Unternehmen bietet Spotify die Möglichkeit, die gesamte Belegschaft mit einem kostenlosen Spotify-Premium-Abo zu versorgen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Cyber Week: Bis zu 87€ Rabatt auf SSDs • PNY RTX 3080 12GB günstig wie nie: 974€ • Razer Basilisk V3 Gaming-Maus 44,99€ • PS5-Controller + Samsung SSD 1TB 176,58€ • MindStar (u. a. MSI RTX 3090 24GB Suprim X 1.790€) • Gigabyte Waterforce Mainboard günstig wie nie: 464,29€ [Werbung]
    •  /