image

Meer malware met legitieme certificaten getekend

woensdag 22 juni 2011, 14:00 door Redactie, 1 reacties

Steeds meer malware is met gestolen certificaten van legitieme bedrijven getekend, zo waarschuwt het Tsjechische anti-virusbedrijf AVG. Volgens de virusbestrijder is het aantal gesigneerde malware-exemplaren in de eerste vijf maanden van dit jaar met meer dan 300% toegenomen. Het zou om een kleine 54.000 exemplaren gaan, tegenover 39.000 exemplaren in geheel 2010.

"Het gebruik van gestolen certificaten is een heuse trend vandaag de dag", aldus AVG in het tweede kwartaalrapport. De gestolen certificaten worden gebruikt om zowel Windows als de gebruiker te misleiden dat het om een legitieme applicatie gaat. Zo gebruikte de beruchte Stuxnetworm verschillende gestolen certificaten en werd een gestolen certificaat ook bij de aanval tegen RSA ingezet.

Sleutels
AVG geeft in het rapport ook verschillende voorbeelden van bedrijven waarbij aanvallers inbraken om alleen de sleutels van de certificaten te stelen, zodat ze hun eigen malware van deze certificaten konden voorzien.

"We verwachten dat 'gestolen sleutels' zoals digitale certificaten, tokens en wachtwoorden uiteindelijk een behoorlijk groot probleem worden", stelt de virusbestrijder. Het zou dan met name om malware gaan die veel geld oplevert, zoals Zeus en SpyEye, of gebruikt wordt voor het voeren van cyberoorlog en cyberspionage. "We hebben hier recentelijk voorbeelden van gezien met Stuxnet en de RSA hack, dat mogelijk tot de aanval op Lockheed Martin en andere leidde."

Reacties (1)
27-06-2011, 12:13 door Jacob Boersma
Daarom bestaan er dus ook al vele jaren mechanismen voor het intrekken van certificaten (Certificate Revocation Lists of Online Certificate Status Protocol). Het werkelijke probleem is dat dergelijke statuschecks niet standaard worden uitgevoerd door web browsers, en dat er gewoon blind wordt vertrouwd op certificaten die onder een vertrouwd root-certificate hangen.
Dus dat 'grote probleem' leidt er hopelijk toe dat alle browsers en andere applicaties standaard een OCSP check doen van certificaten voordat ze vertrouwd worden. Probleem opgelost!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.