Az HTTPS tanúsítványok iparág fokozatosan elhagyja a kevésbé biztonságos domain ellenőrzési módszereket.
Megjelent a Chrome Root Program Team-től Biztonságos kapcsolatok az internet alapját képezik, de egy tanúsítvány csak annyira megbízható, ahogy a mögötte lévő ellenőrzési és kiadás folyamatok. A Chrome Root Program és a CA/Browser Forum a közelmúltban, HTTPS tanúsítványok kiadói számára új biztonsági követelmények elfogadásával, a modernabb és biztonságosabb internet irányába tett jelentős lépéseket. Ezek a kezdeményezések, amelyek a SC-080, SC-090 és SC-091 szavazatokon alapultak, 11 régebbi Domain Control Validation módot be fogják vonni. Ezek, az elavult gyakorlatok, amelyek gyengébb ellenőrzési jeleken alapultak, mint például a fizikai postázás, telefonhívások vagy e-mailek, lehetővé teszik, hogy a támadók kihasználják. Ezekkel a változásokkal a rendszer biztonságát megerősítjük, és automatizált, kriptográfiailag ellenőrizhető biztonságot biztosítunk. Ahhoz, hogy az érintett weboldal-tulajdonosok zökkenőmentesen át tudjanak váltani, a lemondás fokozatosan bevezetésre kerül, és a teljes biztonsági értékét 2028. márciusig éri el. Ez a kezdeményezés egy kulcsfontosságú része a “Moving Forward, Together” című, 2022-ben elindított közösségi útvonalunknak. A célunk az, hogy a modernizált infrastruktúra és az automatizálás révén a biztonságot javítsuk. Bár a “Moving Forward, Together” egy célirányos, a TLS Baseline Requirements legutóbbi frissítése ezt a célot elvégezheti. Ez tovább erősíti a tavalyi lendületünket, beleértve a más biztonsági fejlesztések elfogadásának sikeres előtérbe kerülését, mint iparág-szerte szabvány. Mi a Domain Control Validation? A Domain Control Validation egy biztonsági kritikus folyamat, amely biztosítja, hogy a tanúsítványokat csak a jogosult domain-tulajdonos kapja meg. Ez megakadályozza, hogy a jogosulatlan entitások egy olyan domain-ra kapjanak tanúsítványt, amelyet nem ellenőrzenek. Ha ezt a folyamatot nem alkalmaznánk, egy támadó a helyes weboldal tanúsítványát kaphatná, és azt használhatná a weboldal-azonosításra, vagy a webforgalom elkapására. A tanúsítvány kiadás előtt a tanúsítvány-kiadó (CA) ellenőrizheti, hogy a kérést tevő valóban ellenőrizheti a domain-t. A legtöbb modern ellenőrzés a “challenge-response” mechanizmusokat használ, például a CA egy véletlenszámot adhat a kérést tevő, amely a CA-tól függ. A korábbi módszerek indirekt módon ellenőrizték a kontrollt, például a WHOIS rekordokban található kontaktinformációk, vagy egy domain-ra küldött e-mail. Ezek a módszerek bizonyultak gyengének (például) és a közelmúltban ezek a gyengék kerülnek ki a rendszerből, hogy helyettük erősebb, automatizált megoldásokat alkalmazzunk. A rendszer biztonságának fokozása A CA/Browser Forum által elfogadott Server Certificate Working Group-ot követve, a következő Domain Control Validation módszerek fokozatosan leépítésre kerülnek. Alternatív módszerek biztosítják a támadók számára a hamis tanúsítványok megszerzését, és ezek a módszerek folyamatosan erősödnek. A leépített módszerek, amelyek e-mailen alapultak: E-mail, Fax, SMS vagy Posta a domain-ra. E-mail, Fax, SMS vagy Posta a IP-címre. E-mail a domain-ra. E-mail a DNS CAA-ra. E-mail a DNS TXT-re. Leépített módszerek, amelyek telefonon alapultak: Telefonos kontaktus a domain-ral. Telefonos kontaktus a DNS TXT-re. Telefonos kontaktus. Telefonos kontaktus a DNS CAA-ra. Telefonos kontaktus. Telefonos kontaktus a IP-címre. Leépített módszer, amely fordított keresést használ: IP-cím fordított keresés. A felhasználók számára ezek a változások észlelhetetlenek – és ez a lényeg. De a felhasználók számára a támadók nem tudnak könnyen egy CA-t arra kényszeríteni, hogy egy olyan domain-ra egy tanúsítványt kiadjon, amelyet ők nem ellenőrzenek. Ez csökkenti a kényes vagy indirekt jelek (mint például a régebbi WHOIS adatok, a bonyolult telefon és e-mail rendszerek, vagy az átörökölt infrastruktúra) használatának kockázatát. Ezek a változások egy szabványosított (pl. ACME), modern és ellenőrizhető Domain Control Validation módszerek felé irányítják. Ez serkenti a weboldal-tulajdonosok átállását, és lehetővé teszi a gyorsabb és hatékonyabb tanúsítvány-életciklus-kezelést.
Kapcsolódó cikkek
Új Dolphin X kártékony szoftver mesterséges intelligens segítségével az értékes célpontokat rangsorolja.
Egy új Dolphin X távoli hozzáférést biztosító trój, mely mesterséges intelligenciával működik, azt állítja, hogy profilozó funkciót használ a fertőzött felhasználók értékelésére és rangsorolására, ezzel is segít a cyberbűnözőknek, hogy az elsősorban kik legyenek a célpontok.
Az ausztrál energiaellátó cég, az Origin, azt mondta, hogy adatbázisukon történt biztonsági szakadás miatt ügyfelek adatainak is veszélye áll.
Az Origin Energy megerősítette, hogy egy jogosulatlan személy fér hozzá az ügyfelek adatbázához, majd azokat online megosztotta, így érzékeny, személyazonosító információkat (PII) is feltárt.
A Bing hirdetések által promólozott, hamis Claude alkalmazás SektopRAT kártékony szoftvert terjeszt
Egy malvertising-kampány a Bing keresőben egy hamis Claude asztali alkalmazás telepítő programot, mely a hivatalos Claude.ai domainen található, a SectopRAT kártékony szoftvert terjeszti.