Ukrainekrieg: Russland verteilt eigene TLS-Zertifikate
Mit der gestarteten eigenen CA kann der russische Staat Sanktionen umgehen. Möglich wären aber auch großangelegte MITM-Angriffe auf HTTPS.

Der russische Staat hat offenbar damit begonnen, eine eigene Certificate Authority (CA) zu betreiben und darüber TLS-Zertifikate für Webseiten auszugeben. Darauf weist ein entsprechender Regierungsdienst Russlands hin, sowie zu dem Vorgang gehörige Bug-Reports etwa bei Browser-Hersteller Mozilla.
In der Nachricht auf einer Webseite, über die in Russland zahlreiche öffentliche digitale Bürgerdienste vorgenommen werden können, heißt es: "Holen Sie sich ein elektronisches Sicherheitszertifikat. Es ersetzt das ausländische Sicherheitszertifikat, wenn es widerrufen wird oder abläuft. Das Ministerium für digitale Entwicklung stellt ein kostenloses inländisches Analogon zur Verfügung". Der Dienst stehe für Webseitenbetreiber parat.
Laut des Bugreports bei Mozilla werden registrierte Nutzer des Dienstes offenbar per E-Mail dazu aufgerufen, entweder das Root-Zertifikat der CA zu installieren oder auf den Yandex-Browser zu wechseln, der dieses offenbar bereits enthält und diesem vertraut. Im Firefox oder auch Googles Chrome ist das nicht der Fall, sodass hier keine sicheren Verbindungen aufgebaut werden können.
Gegen Sanktionen, aber auch MITM möglich
Offenbar begegnet der russische Staat mit dieser Maßnahme direkt bestimmten Sanktionen, die wohl bereits dazu geführt haben, dass CAs ihre Zertifikate für einige russische Webseiten zurückgezogen haben. Als Alternative dazu und künftigen möglichen weiteren Aktionen dieser Art gibt es nun eben Zertifikate der eigenen CA.
Mit Hilfe des staatlichen Zertifikats ist es aber auch theoretisch möglich, einen Man-in-the-Middle-Angriff (MITM) auf HTTPS durchzuführen und so die sonst verschlüsselten Verbindungen vollständig zu überwachen. Ähnliches versuchte bereits Kasachstan mehrfach.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed
Woher kommt denn die Aussage, das "nicht die Masse der Russen" dem Zertifikat vertrauen ?
Es geht da nur bedingt um diese Art des Vertrauens was z.b. nötig ist um nicht ständig...
Nein, als ersten Schritt. Dementsprechend ist alles was Sie schildern von der...