Még mindig kétségek között hánykolódom az állítólagos Comodo hacker üzenetét illetően, pedig már egy hamisított Mozilla tanúsítványt és privát kulcsokat is prezentáltak a hitelességét alátámasztandó. Ha fogadnom kéne, most arra tennék, hogy az üzenet a valóságot írja le, és valóban egy 21 éves iráni srác kezdett magának tanúsítványokat gyártani a legnagyobb webes szolgáltatásokhoz, így viszont súlyos következtetéseket kell levonni.
Mert a világrengető PWN-ért járó összes kredit mellett sem szabadna komolyan venni valakit, aki az interneten hirdeti, hogy márpedig meg fogja törni az RSA-t, mikor jól láthatóan távolról sincs fogalma a probléma természetéről. Ha ilyesvalaki egyedül tanúsítványt tud generálni egy világméretű CA nevében, akkor k*rva nagy probléma van! És a leírás szerint valóban nem kellett vért izzadni: itt is volt valami webes hiba, a webszerveren meg egy DLL-be forgatott jelszó, amivel gyakorlatilag további korlátozás nélkül lehetett aláírogatni. Igen, úgy tűnik ennyit ér egy hétpecsétes CA védelme.
Persze nem ez az egyetlen magyarázat. Lehet, hogy valamelyik nagyhatalom kiberalakulata hónapok tervezése után hajtotta végre a sebészi pontosságú akciót, a mostani üzengetés pedig csak egyszerű elterelés. Persze ettől még a fent említett faék bonyolultságú támadási vektorok érvényben maradnak, és a professzionális kivitelezés ellen szól az is, hogy a támadók viszonylag hamar lebuktak.
Akárhogy is van, Z-nek igaza volt: senkiháziak kezében van az IT-biztonsági szakma.
Éppen a posztom végére értem, mikor megjelent egy interjú a sráccal az Errata Security blogján.
Friss: Dr. Berta István Zsolt egy másik nézőpontját emeli ki a történetnek, érdemes elolvasni.
Tyra3l 2011.03.28. 23:28:06
Tyrael
synapse · http://www.synsecblog.com 2011.03.29. 15:42:10
|Z| 2011.03.30. 14:46:25
|Z| 2011.03.30. 15:33:31
_2501 2011.03.30. 16:52:23
az a baj hogy a security-t el kell adni, ahelyett hogy alapvető igénye lenne rá a cégeknek... azt hogy mi az igény vagy mire költenek azt pedig fent döntik el. felső vezetéssel nem lehet úgy tárgyalni hogy "sql injekt van az oldaladon" mert nem tudja azt hogy az miért jó... :D fent azt fogják mérlegelni hogy mennyi belőle a haszon, márpedig ez nem olyan ami hasznot hoz, viszont ha para van akkor eső után köpönyeg, és a jobbik eset az ha csak a vállalat imidzse bánja. rosszabbik eset ha kénytelen kivonulni a piacról, csődbe megy, esetleg felvásárolják bagóért.
buherator · http://buhera.blog.hu 2011.03.30. 17:06:14
Kis adalék a történethez, hogy a Comodo elismert még két resellert ért incidenst, a GeoTrust pedig nagylelkű módon ingyenes tanúsítványokat ígér kiemelten a Comodo ügyfeleinek :)
groups.google.com/group/mozilla.dev.security.policy/msg/58aacd037258d3e4
www.geotrust.com/ssl/switch-ssl-certificates/index.html
Pas · http://pasthelod.hell-and-heaven.org 2011.03.30. 17:59:57
De az ilyenek [ 0x90.freeblog.hu/archives/2011/03/23/Felelossegtenisz/ ] meg egyből mutatják, hogy alapvető menedzsment problémákkal küzd a legtöbb cég. (Ami nem meglepő, hiszen az meg menedzsernek, aki .. és az kerül felülre, aki ...)
_2501 2011.03.30. 18:02:38
synapse · http://www.synsecblog.com 2011.03.31. 12:43:56
Amugy Pas-nak igaza van, elso sorban kulturalisan nincsen rendben egy csomo ceg. Nincs rendesen delegalva az itsec orientalt tevekenysegkor, sok helyen nincs ra eroforras / hozzaertes -> nem is lehet elovenni senkit ha baj van.
Ettol persze az kedves Igazgato Urnak el lehet magyarazni, hogy sqlinjekt. De ha ezeket a szavakat hasznalod fix hogy pislog majd mint hal a szatyorban. Helyette aztmondod hogy az osszes ugyefeled adatat, kododat, cegedet, mindent visznek. Ez mar az o agyaban is felkapcsolja a kislampat, hogy gaz van.
synapse
_2501 2011.03.31. 13:18:19
datalossdb.org/statistics
datalossdb.org/index/largest
datalossdb.org/incidents/548-hack-exposes-94-million-credit-card-numbers-and-transaction-details
datalossdb.org/incidents/1518-malicious-software-hack-compromises-unknown-number-of-credit-cards-at-fifth-largest-credit-card-processor
realitychecknetwork/xvideos, 2 hónap mire ismét elérte az esés utáni állapotot:
traffic.alexa.com/graph?&w=400&h=220&o=f&c=1&y=r&b=ffffff&n=666666&r=1y&u=xvideos.com
_2501 2011.03.31. 13:31:31
Tyra3l 2011.04.02. 16:51:55
Tyrael
_2501 2011.04.02. 17:15:27