image

Politiesite met SSL-certificaat host phishingsite

vrijdag 7 juni 2013, 10:07 door Redactie, 3 reacties

Aanvallers zijn erin geslaagd om het politieportaal van de Maleisische politie te hacken en te gebruiken voor het hosten van een phishingsite. De politiesite is voorzien van een geldig SSL-certificaat, waardoor er in de browser een 'slotje' verschijnt. Hierdoor kunnen bezoekers de identiteit van de website controleren en weten ze dat het verkeer tussen de website en de computer versleuteld is.

Als het gaat om inloggen en zaken als internetbankieren wordt vaak geadviseerd om naar de aanwezigheid van een SSL-certificaat te kijken. In het geval van de phishingsite die op de Maleisische politiesite wordt gehost, lift deze mee op het SSL-certificaat. Daardoor zouden gebruikers kunnen denken dat het om een legitieme website gaat.

In dit geval gaat het om een phishingsite voor PayPal. Volgens internetbedrijf Netcraft is de aanwezigheid van een SSL-certificaat op websites die phishingsites hosten niet ongewoon. Vorige maand werden 234 websites met een legitiem SSL-certificaat ontdekt waar één of meerdere phishingsites waren ondergebracht.

Reacties (3)
07-06-2013, 10:18 door Anoniem
Men zemelt wat over het feit dat het certificaat niet ingetrokken kan worden, maar is dat relevant?
Een certificaat is geen indicatie dat een site niet gehacked is of niet gehacked kan worden, of dat er
op een andere manier ongewenste content op staat.
Een certificaat koppelt alleen een domeinnaam aan een vertrouwde uitgever.
Er zou hooguit iets met het certificaat gedaan moeten worden als de secret key in verkeerde handen
gevallen is en het domein gekaapt is. Maar dat hoeft hier helemaal niet zo te zijn, en het tweede is zeker
niet zo.
Als deze site weg moet dan kan de eigenaar of hoster heel simpel de steker eruit trekken en de boel
gaan opschonen, daarvoor hoef je met het certificaat niks te doen.

Wat we hier weer zien is een onterecht gelegde relatie tussen certificaat en vertrouwen van de content.
Die relatie is er simpelweg niet. Net zoals een gesignede Java applet helemaal niet betekent dat
die veilig is (eerder het omgekeerde). De uitgever van het certificaat doet helemaal niks op het
gebied van auditing van de code. Idem voor de uitgever van een website certificaat, die niks te schaften
heeft met phishing.
07-06-2013, 11:32 door spatieman
/sarcasme.
kunnen ze meteen het politie virus hosten...
07-06-2013, 13:50 door Anoniem
Tja,dat is wel heel slim gehackt,maar ook daar aan tegen wel heel gevaarlijk.
Denken Maleisiche burgers dat ze de website van de politie bezoeken als ze die nodig hebben,maar dan is het een nepsite.
Balen voor die mensen.
Zo zie je maar hoe gevaarlijk internet kan zijn.
Zeker ook omdat er mensen zijn met een computer,en denken ach hij werkt dan is alles goed met de software.
Die weten niet welke gevaren er op de loer kunnen liggen.
Dit soort mensen zijn vaak het slachtoffer van phishing aanvallen,niet alleen dat maar ook vaak van malware,en virussen op hun computer.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.