Het certificaat dat een Beverwijks bedrijf per abuis uitgaf en dat Iran hielp om internetters te bespioneren, blijkt het gevolg van een hack te zijn. Deze hack werd in juli al ontdekt, maar het certificaat werd onlangs pas ingetrokken.
Maandag en dinsdag kwam DigiNotar in het nieuws doordat een frauduleus certificaat dat door het Beverwijkse bedrijf werd uitgegeven, mogelijk door Iran is gebruikt om op Google-gebruikers te spioneren. Naar nu blijkt is dat het gevolg van een hack, waarbij niet alleen een Google-certificaat is vervalst maar ook andere certificaten zijn nagebootst.
In een verklaring schrijft Vasco Security, sinds januari eigenaar van DigiNotar, dat de hack al half juli heeft plaatsgevonden. Toen DigiNotar de hack ontdekte, op 19 juli, heeft het bedrijf de frauduleuze certificaten ingetrokken. Hierbij is er echter minimaal één over het hoofd gezien: het certificaat dat voor Google.com is gebruikt.
Pas toen de Nederlandse overheidsorganisatie GovCert deze week ontdekte dat een frauduleus certificaat nog niet ingetrokken was, is deze alsnog ongeldig gemaakt. Het is onduidelijk of er nog valse ssl-certificaten van DigiNotar in omloop zijn.
Chief operating officer Jan Valcke van DigiNotar zegt dat de Nederlandse overheid destijds wel is ingelicht, maar dat het bedrijf het niet nodig vond om de hack publiek te maken. Volgens Valcke valt zijn bedrijf niets te verwijten: "De vereiste procedures zijn gevolgd", aldus Valcke. "We hopen dat onze certificaten eind deze week weer worden vertrouwd door Google, Mozilla en Microsoft."
DigiNotar is een bedrijf dat veel werk doet voor de overheid: onder meer het ssl-certificaat van DigiD is afkomstig van DigiNotar, evenals de ssl-certificaten die bedrijven en instellingen gebruiken om vertrouwelijk met overheidsdiensten te communiceren.
Als gevolg van de hack zegden makers van webbrowsers collectief hun vertrouwen in DigiNotar op. Het root-certificaat is uit alle grote webbrowsers verwijderd, en in ieder geval in Firefox heeft dat ertoe geleid dat gebruikers binnenkort een foutmelding krijgen als ze naar DigiD proberen te surfen.
Het ministerie van Veiligheid en Justitie maakt zich weinig zorgen. "De sleutels voor de certificaten van de overheid zijn in het bezit van de overheid zelf, het is een gescheiden proces", aldus woordvoerder Jean Fransman. "Het enige wat DigiNotar doet, is de certificaten leveren." Waarschijnlijk bedoelde Fransman hiermee dat DigiNotar enkel over de public key beschikte, maar dat de privésleutel opgeborgen bleef. Over de blokkade door Firefox zegt Fransman: "Dat is niet onze beslissing, wij zijn niet de eigenaar van Firefox."
GroenLinks en D66 hebben minder vertrouwen in DigiNotar. D66 wil een onderzoek naar de zaak, zegt woordvoerder Thierry van Es. Tweede Kamerlid Arjan El Fassed van GroenLinks heeft Kamervragen gesteld over de kwestie. "Dit moet met spoed worden opgepakt door het kabinet", aldus het Kamerlid. "DigiD-gebruikers weten nu niet of ze wel of niet toegang hebben en of die toegang wel veilig is."
Beveiligingsbedrijf F-Secure schreef eerder op dinsdag dat de website van DigiNotar jaren geleden al is gehackt, en dat tekstbestanden waarin van de hack melding werd gemaakt, pas dinsdag werden verwijderd. Het ging om iemand die claimt dat hij een Iraanse hacker was. Het is onduidelijk of dit iets met de ssl-certificaten te maken heeft.
Update, 15:45: Reactie Vasco toegevoegd.
Update, 15:54: Het artikel is aangevuld met de informatie die tweaker GekkePrutser met ons deelde.
Vind je het niet raar dat je niet mag vragen om een suggestie als iemand roept dat er een probleem is en dat het allemaal anders moet?Vind je het niet raar dat je niet mag zeggen dat er een probleem is als je niet ook meteen de oplossing weet?
Ik mag toch ook zeggen dat ze iets aan de files moeten doen, hoef ik toch ook niet meteen de oplossing er bij te leveren?
[Reactie gewijzigd door .oisyn op dinsdag 30 augustus 2011 15:54]
Vooral het "of schreeuw je maar iets" zegt mij dat stumperd niet daadwerkelijk op een suggestie zit te wachten.Heb je ook een suggestie hoe het dan zou moeten werken? Of schreeuw je maar iets?
Dat ze dat niet gedaan hebben is volstrekt logisch, daarmee zouden ze een groot deel van hun bussiness kwijt geraakt zijn (al gaat dat nu alsnog gebeuren). Volgens mij bewijst het vooral dat het huidige systeem onvoldoende garandeert dat CA's zich op vlak netjes gedragen.Ben het er trouwens niet mee eens: het systeem werkt, als het correct wordt gebruikt. DigiNotar is gehackt. Op dat moment hadden zij zichzelf als onveilig moeten beschouwen en al hun certificaten moeten intrekken en dat nieuws wereldkundig maken.
[Reactie gewijzigd door OverSoft op dinsdag 30 augustus 2011 18:06]
En dus is het wellicht de vraag of deze CA's wel beursgenoteerde, private bedrijven moeten zijn. Als je als CA je na zo'n hack eerst afvraagt wat het met de aandelen gaat doen en dan pas wat de mogelijke gevolgen voor derden zijn (in dit geval marteling, dood en/of levenslang in Evin gevangenis voor Iraanse activisten en jeugd), heb je je prioriteiten niet helemaal op orde volgens mij.Dat ze dat niet gedaan hebben is volstrekt logisch, daarmee zouden ze een groot deel van hun bussiness kwijt geraakt zijn (al gaat dat nu alsnog gebeuren)
Dat doen ze ook.Ik vraag mij af of de overheid niet meerdere partijen de certificaten moet laten leveren voor zoiets belangrijks als DUO en de belastingdienst, ze zijn iets te afhankelijk van DigiNotar als je het mij vraagt.....!
[Reactie gewijzigd door CyBeR op dinsdag 30 augustus 2011 15:42]
Nee. Vooral m.b.t. het genereren van die certificaten door hackers staan er nog veel vragen open: het verbaast me dat zoiets mogelijk is. Daarbij zijn de defacing-sporen op de server van DigiNotar hoogst merkwaardig.Ben ik de enige die dit een vaag verhaal vindt?
[Reactie gewijzigd door beantherio op dinsdag 30 augustus 2011 15:47]
Voor zover mij bekend van Public-key Infastructure is zoiets normaal zelfs NIET mogelijk. De sleutels zijn namelijk veel te lang om binnen afzienbare tijd te vervalsen, daar zijn ze namelijk zelfs op gemaakt.[...]
Nee. Vooral m.b.t. het genereren van die certificaten door hackers staan er nog veel vragen open: het verbaast me dat zoiets mogelijk is. Daarbij zijn de defacing-sporen op de server van DigiNotar hoogst merkwaardig.
Dat is dus jatten van een bestaande key, niet vervalsen (d.w.z. een nieuwe, maar geldige key genereren from scratch)Het gaat dus om een compromise waarbij de private key is buitgemaakt.
[Reactie gewijzigd door ManiacsHouse op dinsdag 30 augustus 2011 15:18]
[Reactie gewijzigd door MeNTaL_TO op dinsdag 30 augustus 2011 15:21]
Als iemand nu een man in the middle attack op zou zetten bij de Digid site zou hij waarschijnlijk veel succes hebben, omdat andere mensen denken "oh ja, dat is natuurlijk door die hack van gmail, daar heb ik over gelezen, dus ik kan bij Digid wel veilig doorklikken" of iets in die trant.Maar straks krijgen de gebruikers wel keihard een foutmelding. Met alle gevolgen/wantrouwen van dien. Tenzij de overheid keihard roept dat je die waarschuwing maar moet negeren en de gebruikers daardoor 'waarschuwingblind' maakt. Bij de volgende misschien wel echt onveilige waarschuwing klikt men ook gewoon door...
Het ligt iets genuanceerder: de Amerikaanse overheid VINDT dat ze dat recht hebben. Of dit hier juridisch ook echt zo is hangt van de situatie en wetgeving hier af. Ik ben erg blij met partijen die op Europees niveau proberen om de VS duidelijk te maken dat ze eens op moeten houden met het maken van wetgeving waarmee ze over de landsgrenzen heen proberen te werken. Het werkt trouwens ook contra-productief: ik heb voor bedrijven gewerkt die voor bepaalde werkzaamheden hier in Nederland geen Amerikanen inzetten omdat dan via een achterdeur wel eens op specifieke Amerikaanse regeltjes van toepassing zouden kunnen zijn.US heeft recht op informatie die op deze servers staan zelfs als deze in NLD zijn geplaatst.
Misschien wel, maar als een bedrijf in Amerika door de overheid daar onder druk wordt gezet om data op NL servers te overhandigen, waarbij wordt gedreigd met het intrekken van vergunningen of een zeer nauwkeurige controle van de boeken, dan kan ik me niet voorstellen dat dat bedrijf weigert omdat de juridische status in Nederland onduidelijk is.Het ligt iets genuanceerder: de Amerikaanse overheid VINDT dat ze dat recht hebben. Of dit hier juridisch ook echt zo is hangt van de situatie en wetgeving hier af.
Afgezien van 1 klein detail: De Nederlandse wet eist (zonder ruimte voor uitzonderingen) dat de desbetreffende key niet op een server staat. Deze moet op een zogenaamde SSCD staan.US heeft recht op informatie die op deze servers staan zelfs als deze in NLD zijn geplaatst. dus, ja. ze kunnen hier op inspelen en toegang krijgen tot deze certificaten.
[Reactie gewijzigd door hostname op dinsdag 30 augustus 2011 16:00]
[Reactie gewijzigd door psyBSD op dinsdag 30 augustus 2011 15:52]
[Reactie gewijzigd door tmarkus op dinsdag 30 augustus 2011 16:26]
Niet private keys van certificaten van klanten (waaronder digid), want die hebben ze niet. Maar wel hun eigen private keys, waarna een amerikaanse overheid doodsimpel zélf een digid.nl certificaat kan maken.Dat is niet het argument van tmarkus. Hij stelt dat onder de patriot-act diginotar mogelijk verplicht is om de private-keys van certificaten die zij uitgeven (waaronder die van digid) moet afgeven aan de amerikaanse overheid.
Niet datgene wat al verstuurd is, noch datgene wat daadwerkelijk met een echt digid.nl certificaat verstuurd wordt, maar ze kunnen dan wel zelf een MitM uitvoeren ja.Dit zou betekenen dat de amerikaanse overheid zichzelf mogelijk inzicht kan verschaffen in al onze belastingaangiften.
En hoe kun je in godsnaam "sloten" leveren zonder dat je weet welke sleutel erbij hoort?"Het enige wat DigiNotar doet, is de certificaten leveren." Hoe DigiNotar de certificaten kan leveren zonder over de sleutel te beschikken, is echter een raadsel
Het betreft een commercieel bedrijf, niet de overheid..Hopelijk dat de politiek nu eindelijk eens wakker word en serieus aan de slag gaat met ICT.
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Mobiele telefoons Laptops Apple Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True