Сертифікати SSL для сервісів Google були зламані
Хакери зламали SSL сертифікати, які використовувала для своїх сервісів компанія Google. Зламаний сертифікат було видано компанією DigiNotar. Вже є користувачі, які постраждали через використання таких сертифікатів.
За допомогою підроблених сертифікатів можлива організація атаки хакерів типу man-in-the-middle, в результаті якої користувачі перенаправляються на підроблені сторінки, а зловмисники отримують доступ до логін і паролів користувачів.
Внаслідок злому браузери сприймали захищену HTTPS-сесію валідною, а SSL-сертифікати справжніми, тому не відображали повідомлення про недостовірність сертифіката. Експерти вважають, що зловмисники могли згенерувати одразу кілька сертифікатів для різних браузерів. Компанія-постачальник сертифікату вже відкликала його.
Нагадаємо, що SSL-сертифікати дозволяють браузеру переконатися в справжності сайту, що переглядається, а також обмежити запобігти перехопленню даних.
Це не перший випадок крадіжки сертифікатів SSL. Їх крадіжка є особливо небезпечною, бо компрометація лише одного з них може призвести до можливості згенерувати й інші підроблені сертифікати. Крім того, експерти вважають, що підроблені сертифікати можуть досить тривалий час використовуватись на різних сайтах і не бути виявленими.