image

Server en software certificaatautoriteit MonPass voorzien van backdoor

vrijdag 2 juli 2021, 11:59 door Redactie, 4 reacties

Aanvaller zijn er begin dit jaar in geslaagd om een webserver van de Mongoolse certificaatautoriteit MonPass te compromitteren en de clientsoftware van een backdoor te voorzien. Dat laat antivirusbedrijf Avast weten. Certificaatautoriteiten geven tls-certificaten uit die worden gebruikt voor het opzetten van een beveiligde verbinding tussen websites en bezoekers en het identificeren van websites. Ze spelen zodoende een zeer belangrijke rol op internet.

De onderzoekers van de virusbestrijder vonden op een server van MonPass in totaal acht verschillende webshells en backdoors. Via een webshell kan een aanvaller verbinding met de server maken en verdere aanvallen uitvoeren. Daarnaast wisten de aanvallers de MonPass-clientsoftware die via de server werd aangeboden van een backdoor te voorzien. Het ging om de Cobalt Strike-software die bij installatie van de clientsoftware ook werd uitgevoerd. Cobalt Strike is een tool die onder andere door aanvallers wordt gebruikt om netwerken te compromitteren.

De besmette software werd van 8 februari tot 3 maart van dit jaar via de officiële MonPass-server aangeboden. Hoe de server kon worden gecompromitteerd is niet bekend. De backdoor in de software werd op 24 maart van dit jaar door Avast gedetecteerd. Op 20 april deelde MonPass een image van de gecompromitteerde webserver. Twee dagen later deelde het antivirusbedrijf informatie over het incident met de certificaatautoriteit. Pas op 29 juni liet MonPass weten dat het probleem was verholpen en klanten waren ingelicht. Daarop heeft Avast nu de details openbaar gemaakt.

Reacties (4)
02-07-2021, 12:37 door Anoniem
En het root-certificaat stond natuurlijk veilig off-line ...
Net zoals dat inmiddels 10 jaar geleden ook bij Diginotar het geval was
02-07-2021, 15:02 door Erik van Straten
Door Anoniem: En het root-certificaat stond natuurlijk veilig off-line ...
Er is niets geheim aan rootcertificaten.
04-07-2021, 16:08 door Anoniem
Door Erik van Straten:
Er is niets geheim aan rootcertificaten.
...behalve de private key dan !
04-07-2021, 17:35 door Anoniem
De vraag blijft wel of er daadwerkelijk certificaten zijn aangemaakt.
Dit zijn de momenten dat wij als security gemeenschap moeten vertrouwen op het functioneren van certificate transparency logs.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.