Abo
  • Services:
Anzeige
Auch Let's Encrypt plagen die strukturellen Probleme anderer CAs.
Auch Let's Encrypt plagen die strukturellen Probleme anderer CAs. (Bild: Let's Encrypt)

Let's Encrypt: Kostenlose Zertifikate angeblich auch für Malware

Auch Let's Encrypt plagen die strukturellen Probleme anderer CAs.
Auch Let's Encrypt plagen die strukturellen Probleme anderer CAs. (Bild: Let's Encrypt)

Let's Encrypt erstellt vermeintlich Zertifikate für Domains, über die Malware verteilt wird. Das zumindest behauptet ein Anti-Viren-Hersteller, der gleichzeitig eine konkurrierende Zertifizierungsstelle ist. Das beschriebene Problem scheint jedoch ganz andere Hintergründe zu haben.

Das Unternehmen Trend Micro berichtet, dass Let's Encrypt nun auch von sogenannten Malvertisern genutzt werde, die Schadsoftware über eine Einbettung in Werbeformate verteilen. Der Anti-Viren-Hersteller Trend Micro agiert auch als Certificate Authority (CA) und meint darüber hinaus, dieses Potenzial zum Missbrauch von Let's Encrypt habe es schon immer gegeben.

Anzeige

Denn der kostenlose Dienst von Let's Encrypt zum Ausstellen von TLS-Zertifikaten für Webseiten überprüfe nur, ob der Antragsteller des Zertifikats die Kontrolle über die Domain besitzt, für die das Zertifikat ausgestellt werden soll. Eine weitergehende Identitätsprüfung wie bei den kommerziellen CAs finde nicht statt.

Den Ausführungen von Trend Micro zufolge haben sich Angreifer nun ein Zertifikat für die Subdomain zu einer legitimen Domain erstellt. Sie haben die Kontrolle über ad.$hostname.com erhalten, den darüber laufenden Traffic mit Hilfe des Zertifikats von Let's Encrypt verschlüsselt und anschließend in die ausgelieferte Werbung Malware eingebettet.

Let's Encrypt ist nicht das Problem

Diese Argumentation, welche Let's Encrypt nicht gerade in ein gutes Licht rückt, kritisiert der Google-Angestellte Ryan Hurst in seinem privaten Blog. Dort heißt es, dass Trend Micro wissentlich oder unwissentlich wichtige Details dieses Vorfalls falsch darstelle.

Immerhin sei der beschriebene Angriff nicht allein bei Let's Encrypt möglich, sondern sei in der Vergangenheit auch bei vielen anderen CAs aufgetreten, was Trend Micro allerdings nicht erwähnt. Außerdem sei der Angriff nicht wegen der TLS-Verschlüsselung möglich, sondern weil die Angreifer die Kontrolle über eine fremde Domain übernehmen konnten. Der Angriff hätte also auch ganz ohne Zertifikat ausgeführt werden können.

Hurst nennt die Ausführungen von Trend Micro deshalb letztlich "fadenscheinig" und vermutet, dass der Bericht lediglich darauf abziele, das eigene kostenpflichtige Angebot gegenüber dem kostenlosen Dienst von Let's Encrypt abzugrenzen, wie dies bereits andere CAs getan hätten.


eye home zur Startseite
Anke 27. Jan 2016

Ich hatte gute Erfahrungen mit https://www.cheapsslshop.com/ Preiswert und kräftige...

SJ 08. Jan 2016

Was für nen Freifahrtschein denn?

negecy 07. Jan 2016

Das ist eben gerade *falsch*. Es gibt so genannte High Risk Domains und auch...

decaflon 07. Jan 2016

Das stimmt so nicht, mit einem Zertifikat wird nicht verschlüsselt, das geschieht mit...

pythoneer 07. Jan 2016

Warum soll das SnakeOil sein? Das ist so unsinnig als würde ich behaupten, dass...



Anzeige

Stellenmarkt
  1. Robert Bosch GmbH, Stuttgart-Feuerbach
  2. EWE Aktiengesellschaft, Oldenburg
  3. ETAS GmbH, Stuttgart
  4. über Duerenhoff GmbH, München


Anzeige
Top-Angebote
  1. 149,90€
  2. 77,00€ inkl. Versand im Idealo-Preisvergleich
  3. (heute u. a. Logitech Gaming-Produkte, Philips-TVs, Garmin-Produkte, Philips Hue Starter Set, Filme...

Folgen Sie uns
       


  1. Glasfaser

    M-net hat genauso viele FTTB/H-Kunden wie die Telekom

  2. 240 Kilometer

    1&1 Versatel erweitert Glasfasernetz in Norddeutschland

  3. MobileCoin

    Neue Cryptowährung von Signal-Erfinder Marlinspike

  4. Soziales Netzwerk

    Facebook geht gegen Engagement-Bait-Beiträge vor

  5. Call of Duty

    Infinity Ward eröffnet Niederlassung in Polen

  6. SuperMUC-NG

    Münchner Supercomputer wird einer der schnellsten weltweit

  7. Ralf Kleber

    Amazon plant Ladengeschäfte in Deutschland

  8. Firefox

    Mozilla verärgert Nutzer mit ungefragter Addon-Installation

  9. Knights Mill

    Intel hat drei Xeon Phi für Deep Learning

  10. Windows 10

    Kritische Lücke in vorinstalliertem Passwortmanager



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Star Wars - Die letzten Jedi: Viel Luke und zu viel Unfug
Star Wars - Die letzten Jedi
Viel Luke und zu viel Unfug
  1. Star Wars Jedi Challenges im Test Lichtschwertwirbeln im Wohnzimmer
  2. Star Wars Neue Trilogie ohne Skywalker und Darth Vader angekündigt
  3. Electronic Arts Entwicklungsneustart für Star Wars Ragtag

360-Grad-Kameras im Vergleich: Alles so schön rund hier
360-Grad-Kameras im Vergleich
Alles so schön rund hier
  1. USB-C DxO zeigt Ansteckkamera für Android-Smartphones
  2. G1 X Mark III Erste Kompaktkamera mit APS-C-Sensor von Canon
  3. Ozo Nokia hat keine Lust mehr auf VR-Hardware

E-Ticket Deutschland bei der BVG: Bewegungspunkt am Straßenstrich
E-Ticket Deutschland bei der BVG
Bewegungspunkt am Straßenstrich
  1. Handy-Ticket in Berlin BVG will Check-in/Be-out-System in Bussen testen
  2. VBB Schwarzfahrer trotz Handy-Ticket

  1. Re: Derzeit sinnvollste Bestückung?

    robinx999 | 19:59

  2. Re: Richtig geiler scheiß

    Roxxor | 19:59

  3. Re: eher gruselig

    AciidAciid | 19:58

  4. Re: Die Spezialisten in München

    teenriot* | 19:55

  5. Re: Wie deaktivieren?

    Seitan-Sushi-Fan | 19:53


  1. 18:24

  2. 17:49

  3. 17:36

  4. 17:05

  5. 16:01

  6. 15:42

  7. 15:08

  8. 13:35


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel