Taloussanomat
Lue uutinen mobiilisivustolla

Gmail vaarassa: Huijarit saivat Googlen varmenteen

Kuva: Timo Jaakonaho / Käsittely: Digitoday

30.8.2011 12:14 Googlen palvelujen tietoturva on vaarantunut, kun huijarit pääsivät käsiksi hollantilaisen yhtiön myöntämiin varmenteisiin.

Verkkorikolliset saattavat väärentää Googlen verkkopalveluita käsiinsä joutuneiden varmenteiden avulla. Huijarit voivat esimerkiksi laatia väärennetyn Gmail-palvelun, jonka avulla he voivat saada käyttäjien tunnuksia, salasanoja tai muita luottamuksellisia tietoja.

Niin sanottuja SSL-varmenteita käytetään yleensä esimerkiksi pankkien verkkopalveluissa todistamaan sivun aitoutta. Niiden avulla nettiselaimet voivat varoittaa automaattisesti, jos sivu on väärennetty. 

Hollantilainen varmennepalveluja tarjoava Diginotar CA myönsi 10. kesäkuuta SSL-varmenteen, joka on todistanut Googlen palveluiden aitouden. Diginotar CA on ollut yksi luotetuista yhtiöistä, joilla on ollut oikeus myöntää verkkopalveluille SSL-varmenteita.

Diginotarin myöntämä varmenne koskee kaikkia google.com -loppuisia osoitteita, kertoo tietoturvayksikkö Cert-fi

Diginotar CA aiotaan poistaa luotettujen päävarmentajien joukosta. Lähiaikoina on nettiselaimiin tulossa tietoturvapäivityksiä, jotka poistavat yhtiön varmenteet käytöstä. Tämän jälkeen Diginotar CA:n varmenteita käyttävät verkkosivut näyttävät käyttäjille varoituksen väärennetystä verkkosivusta.


Tietoturvayhtiö F-Secure arvioi, että varmennehuijauksen takana Iranin valtio, joka pyrkii vakoilemaan kansalaisiaan keräämällä näiden Gmail-sähköpostien tunnuksia ja salasanoja.

Huijaukseen tarvitaan taho, joka pystyy ohjaamaan Kävijät oikeiden verkkosivujen sijasta väärennetyille. Tähän pystyy vain valtio tai huijausta tukeva verkko-operaattori, F-Secure kertoo.

Tällainen verkkoliikenteen ohjaus koskee vain tiettyä maata tai operaattoria. Toistaiseksi tapauksia on tullut ilmi Iranissa. Samanlainen huijaus tuli ilmi Iranissa viime keväänä.


Jutun kirjoitti: Perttu Pitkänen

Perttu Pitkänen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (37)

Onneksi gmail ynnä muut luovuttavat kaiken aineistonsa pyytämättä USAn hallinnon käyttöön. Siinä ei tarvita edes varmenteita.
Frank
Onneksi gmail ynnä muut luovuttavat kaiken aineistonsa pyytämättä USAn hallinnon käyttöön. Siinä ei tarvita edes varmenteita.

Kaikki amerikkalaisyhtiöt tekee niin. Microsoft, Apple ja Google. Niiden on pakko lainsäädännön takia.
Tools > preferences > advanced > encryption > view certificates ja sieltä pois ko. Diginotar, sekä samalla kiinalaisten CNNIC ROOT ellei ole jo.
++
Huono 3
Tools > preferences > advanced > encryption > view certificates ja sieltä pois ko. Diginotar, sekä samalla kiinalaisten CNNIC ROOT ellei ole jo.

Ei noita ole Operassa?
mitkä
Huono 2
Eipä ole omassa SRWare Iron-selaimessa Diginotaria (taikka tuota CNNIC ROOT:ia), sen sijaan esim. gmail-etusivulla varmenteen myöntäjä on "Thawte SGC CA", siis www.google.com-osoitteelle.

Firefox 6 sanoo saman sivun (gmailin etusivulta katsottuna, www.google.com) varmenteelle myöntäjäksi "Thawte Consulting (Pty) Ltd."
Bottivarmistuslautakunta
Huono 0
Tools > preferences > advanced > encryption > view certificates ja sieltä pois ko. Diginotar, sekä samalla kiinalaisten CNNIC ROOT ellei ole jo.

Kiitos.
Hups, joku teki aika kalliin virheen Diginotarissa.
Saatto joku euro palaa...
Diginotarin koko liiketoiminta loppui siihen ainakin tällä nimellä ja varmenteilla. Kun puljun varmenteisiin ei enää voi luottaa, niin homma on ohi bisneksen osalta.

Päivittämättömät selaimet hyväksyvät minkä tahansa gmail.com-sivustolle uudelleenohjautun palvelun antaman väärennetyn varmenteen ja siihen tosiaan tarvitaan operaattorin apua - tai virus, joka väärentää DNS-tiedot. Näitäkin on nähty, jotka reitittävät koko liikenteen jonkun pisteen kautta.
Jussi
Onneksi gmail ynnä muut luovuttavat kaiken aineistonsa pyytämättä USAn hallinnon käyttöön. Siinä ei tarvita edes varmenteita.

Apua mitä foliohattuilua, heti 100 punasta peukkua alas tällasille kommenteille. Siis pitäähä meidän voida luottaa amerikkalaisiin. Eihä niillä ole mitään syytä huijata. Miks ne muka valehtelis?
jenkki
Sivut: 1 2 3 4 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.

.