Abo
  • Services:

Zertifikatsfälschungen: Microsoft-Update sperrt indische Zertifizierungsstelle

Nach dem Auftauchen von Zertifikatsfälschungen des indischen National Informatics Centre (NIC) liefert Microsoft ein Windows-Update, welches die Zertifikate sperrt. Ursprünglich war nur von vier gefälschten Zertifikaten die Rede, inzwischen sind 45 bekannt.

Artikel veröffentlicht am , Hanno Böck
Nach dem Update sperrt Windows die betroffene Zertifizierungsstelle.
Nach dem Update sperrt Windows die betroffene Zertifizierungsstelle. (Bild: Screenshot)

Microsoft hat auf das Auftauchen von gefälschten Zertifikaten, die vom indischen National Informatics Centre (NIC) ausgestellt wurden, reagiert. Im Microsoft Security Advisory 2982792 schreibt der Softwarekonzern, dass für alle aktuellen Windows-Versionen nun Updates bereitstehen, die das Zwischenzertifikat der NIC-Zertifizierungsstelle sperren. Aus dem Advisory geht auch hervor, dass das Ausmaß der Zertifikatsfälschungen weit größer ist, als die Verantwortlichen bislang zugegeben haben.

Stellenmarkt
  1. Schaeffler Technologies AG & Co. KG, Herzogenaurach
  2. Polizeipräsidium Oberbayern Süd, Traunstein

Ursprünglich hatte Google auf das Auftauchen der gefälschten Zertifikate aufmerksam gemacht. Demnach hat das indische National Informatics Centre mehrere Zertifikate für Domains von Yahoo und Google ausgestellt. Das Zertifikat des National Informatics Centre wiederum ist von einer der indischen Regierung unterstellten Zertifizierungsstelle namens India CCA signiert. India CCA wird seit 2011 im Zertifikats-Store von Microsoft Windows mitgeliefert.

45 Domains von Google und Yahoo betroffen

Gegenüber Google hatte India CCA behauptet, dass es insgesamt vier gefälschte Zertifikate gebe. Google selbst hatte in einem Blog-Beitrag bereits darauf hingewiesen, dass sie von mehr gefälschten Zertifikaten wissen. Aus dem Microsoft-Advisory geht nun hervor, dass offenbar bislang 45 gefälschte Zertifikate für unterschiedliche Domainnamen aufgetaucht sind. Alle betreffen verschiedene Services von Google und Yahoo.

Unklar ist bislang, was der Hintergrund der Zertifikatsfälschungen ist. Es ist daher durchaus möglich, dass noch weitere gefälschte Zertifikate im Umlauf sind. Auch ist bisher nicht bekannt, ob und in welcher Form die Zertifikate für Angriffe auf Nutzer eingesetzt wurden. Mit einem gefälschten Zertifikat könnte man mittels einer Man-in-the-Middle-Attacke beliebige Inhalte bei verschlüsselten HTTPS-Verbindungen mitlesen oder manipulieren.

India CCA wird weiterhin von Windows akzeptiert

Microsoft hat mit dem Update nur das Zertifikat des National Informatics Centre (NIC) gesperrt. Andere Zertifikate, die direkt oder indirekt von India CCA ausgestellt werden, werden weiterhin ohne Einschränkung akzeptiert. Google hat in seinen Chrome-Browser eine zusätzliche Beschränkung eingebaut: India CCA darf künftig nur noch Zertifikate für bestimmte indische Subdomains ausstellen.

Das Microsoft-Update für die Zertifikatssperre wird in Windows 8 und Windows Server 2012 automatisch installiert. In Windows 7 und Windows Server 2008 wurde der Update-Mechanismus für Zertifikate 2012 eingeführt. Wer ein aktuelles System besitzt, sollte daher das Update ebenfalls automatisch erhalten. Bislang gibt es kein Update für Windows Server 2003, das soll aber in Kürze folgen. Für das nicht mehr unterstützte Windows XP wird es überhaupt kein Update geben.

Außer Microsoft hat bislang niemand das Root-Zertifikat von India CCA in seine Zertifikatslisten aufgenommen. Andere Betriebssysteme sind daher nicht betroffen. Mozilla Firefox und Opera haben eigene Zertifikatslisten und sind daher auch unter Windows nicht von dem Vorfall betroffen.



Anzeige
Hardware-Angebote
  1. für 147,99€ statt 259,94€
  2. 449€

elgooG 14. Jul 2014

Die werden auch nicht mehr verteilt. Updates kommen nur mehr über Microsoft Update und...

elgooG 14. Jul 2014

Was glaubst du warum die Updates für Windows waren und nicht für den IE ? Windows...


Folgen Sie uns
       


Fahrt mit Alstoms Brennstoffzellenzug - Bericht

Wasserstoff statt Diesel: Der Nahverkehrszug der Zukunft soll sauber fahren. Der französische Konzern Alstom hat einen Zug mit einem Brennstoffzellenantrieb entwickelt, der ohne Oberleitung elektrisch fährt. Wir sind eingestiegen.

Fahrt mit Alstoms Brennstoffzellenzug - Bericht Video aufrufen
Digitalfotografie: Inkonsistentes Rauschen verrät den Fälscher
Digitalfotografie
Inkonsistentes Rauschen verrät den Fälscher

War der Anhänger wirklich so groß wie der Ring? Versucht da gerade einer, die Versicherung zu betuppen? Wenn Omas Erbstück geklaut wurde, muss die Versicherung wohl dem Digitalfoto des Geschädigten glauben. Oder sie engagiert einen Bildforensiker, der das Foto darauf untersucht, ob es bearbeitet wurde.
Ein Bericht von Werner Pluta

  1. iOS und Android Google lanciert drei experimentelle Foto-Apps
  2. Aufstecksucher für TL2 Entwarnung bei Leica

God of War im Test: Der Super Nanny
God of War im Test
Der Super Nanny

Ein Kriegsgott als Erziehungsberechtigter: Das neue God of War macht nahezu alles anders als seine Vorgänger. Neben Action bietet das nur für die Playstation 4 erhältliche Spiel eine wunderbar erzählte Handlung um Kratos und seinen Sohn Atreus.
Von Peter Steinlechner

  1. God of War Papa Kratos kämpft ab April 2018

Facebook-Anhörung: Zuckerbergs Illusion von der vollen Kontrolle
Facebook-Anhörung
Zuckerbergs Illusion von der vollen Kontrolle

In einer mehrstündigen Anhörung vor dem US-Senat hat Facebook-Chef Mark Zuckerberg sein Unternehmen verteidigt. Doch des Öfteren hinterließ er den Eindruck, als wisse er selbst nicht genau, was er in den vergangenen Jahren da geschaffen hat.
Eine Analyse von Friedhelm Greis

  1. Facebook Verschärfte Regeln für Politwerbung und beliebte Seiten
  2. Facebook Messenger Zuckerbergs Nachrichten heimlich auf Nutzerkonten gelöscht
  3. Böswillige Akteure Die meisten der zwei Milliarden Facebook-Profile ausgelesen

    •  /