Microsoft heeft gewaarschuwd voor een vals ssl-certificaat dat bruikbaar is voor het Finse domein voor Windows Live. Kwaadwillenden zouden het valse certificaat kunnen gebruiken om een betrouwbare man in the middle-aanval op te zetten.
Het foutieve certificaat is afgegeven voor het domein Live.fi, dat inderdaad in handen is van Microsoft voor de Windows Live-diensten van de softwaremaker. Volgens Microsoft kan het valse ssl-certificaat niet worden gebruikt voor het genereren van andere certificaten of het certificeren van code. Wel zou een aanvaller het certificaat kunnen inzetten om, als hij de verbinding van een gebruiker kan onderscheppen, een vervalste website te serveren en zo bijvoorbeeld logingegevens onderscheppen. Daarbij kan de gebruiker niet zien dat er wat aan de hand is, omdat het certificaat ogenschijnlijk klopt.
Microsoft heeft zijn eigen certificate revocation list bijgewerkt, waardoor gebruikers van Internet Explorer en Chrome op Windows niet langer getroffen zouden moeten zijn. Firefox beheert zijn eigen certificaten, evenals Chrome op andere besturingssystemen; het is onduidelijk of de het vervalste certificaat ook op die configuraties ontoegankelijk is gemaakt. Microsoft zegt dat het geen aanwijzingen heeft dat een aanval heeft plaatsgevonden door middel van het valse certificaat.