什么蒜田?你的私鑰泄漏了?

代碼簽名是一種當(dāng)代標(biāo)準(zhǔn)做法选泻,其中軟件開(kāi)發(fā)人員通過(guò)可信證書(shū)頒發(fā)機(jī)構(gòu)的驗(yàn)證,并接收可用于簽署腳本和可執(zhí)行文件的證書(shū)和私鑰美莫。

幾乎每個(gè)設(shè)備页眯,操作系統(tǒng)和網(wǎng)絡(luò)瀏覽器都經(jīng)過(guò)硬編碼,以盡可能少地信任各種來(lái)源厢呵。 這完全是以安全的名義完成的窝撵。 當(dāng)您編寫(xiě)一個(gè)軟件并將其上傳到互聯(lián)網(wǎng)而不簽名時(shí),會(huì)在瀏覽器中觸發(fā)任何試圖下載該軟件的警告襟铭。 警告將說(shuō)明此下載源自未知來(lái)源碌奉,其內(nèi)容無(wú)法信任短曾。

當(dāng)您對(duì)一個(gè)軟件進(jìn)行代碼簽名時(shí),您正在做的是使用與您的代碼簽名證書(shū)關(guān)聯(lián)的私鑰添加數(shù)字簽名赐劣。 瀏覽器本身并不信任您嫉拐,但如果他們可以將您的數(shù)字簽名鏈接回受信任的根,即來(lái)自其中一個(gè)受信任的CA的證書(shū)魁兼,它會(huì)信任您婉徘,因?yàn)镃A通過(guò)向您頒發(fā)證書(shū)為你擔(dān)保。

簡(jiǎn)而言之咐汞,當(dāng)您正確簽署某些內(nèi)容時(shí)盖呼,瀏覽器可以將其追溯到它信任的證書(shū),這會(huì)依次授予您信任化撕。

代碼簽名無(wú)處不在几晤, 您需要它來(lái)在Apple和Android的應(yīng)用商店中獲取應(yīng)用程序,您需要它來(lái)讓所有主流瀏覽器下載您的軟件植阴。 為了使這種做法盡可能安全蟹瘾,在發(fā)布之前有一個(gè)驗(yàn)證過(guò)程,旨在清除不好的井和網(wǎng)絡(luò)犯罪分子墙贱。

一般來(lái)說(shuō)热芹,證書(shū)頒發(fā)機(jī)構(gòu)和數(shù)字證書(shū)行業(yè)最常見(jiàn)的一種做法是“永遠(yuǎn)不要讓你的私鑰發(fā)生任何事情〔移玻”然而百密總有一疏伊脓,當(dāng)你的私鑰真的被公開(kāi)了,一切就沒(méi)有想象的那么簡(jiǎn)單了魁衙。

研究人員發(fā)現(xiàn)了一對(duì)惡意軟件家族报腔,這些惡意軟件家族使用來(lái)自臺(tái)灣科技公司的妥協(xié)證書(shū)進(jìn)行了數(shù)字簽名,其中包括生產(chǎn)網(wǎng)絡(luò)設(shè)備的跨國(guó)公司D-Link剖淀。

這些網(wǎng)絡(luò)犯罪分子如何能夠破壞私鑰尚不得而知纯蛾。 眾所周知,他們用密鑰簽署了惡意軟件纵隔。

當(dāng)私鑰被泄露并且數(shù)字簽名被應(yīng)用于惡意軟件時(shí)翻诉,它會(huì)欺騙通常掃描下載的瀏覽器過(guò)濾器和防病毒程序。 比方說(shuō)捌刮,讓瀏覽器認(rèn)為它來(lái)自D-Link碰煌,而不是看到這個(gè)腳本或可執(zhí)行文件來(lái)自未知來(lái)源,并且瀏覽器允許下載開(kāi)始绅作。 這是一種非常有效的攻擊媒介芦圾。

正如黑客新聞所解釋的那樣,兩個(gè)惡意軟件與受損密鑰簽署:

ESET的安全研究人員最近確定了兩個(gè)惡意軟件系列俄认,這些惡意軟件系列之前與網(wǎng)絡(luò)間諜組BlackTech有關(guān)个少,這些惡意軟件系列是使用屬于D-Link網(wǎng)絡(luò)設(shè)備制造商的有效數(shù)字證書(shū)和另一家名為Changing Information Technology的臺(tái)灣安全公司簽署的洪乍。

第一個(gè)惡意軟件稱(chēng)為Plead。 日本計(jì)算機(jī)安全事件響應(yīng)小組(CSIRT)JPCERT在6月對(duì)Plead進(jìn)行了全面分析夜焦。 它本質(zhì)上是一個(gè)后門(mén)壳澳,可用于竊取信息和監(jiān)視人。 第二個(gè)惡意軟件是一個(gè)相關(guān)的密碼竊取程序糊探,其目標(biāo)是:

D-Link和變更信息技術(shù)已收到通知钾埂,并且已于7月4日撤銷(xiāo)了證書(shū)。

BlackTech將繼續(xù)使用已撤銷(xiāo)的證書(shū)來(lái)簽署惡意軟件科平。 這可能聽(tīng)起來(lái)很愚蠢褥紫,但是這個(gè)問(wèn)題在許多不同的防病毒解決方案的漏洞中都有所啟發(fā):它們不會(huì)掃描代碼簽名證書(shū)的有效性。

應(yīng)該發(fā)生的情況瞪慧,如圖中所示髓考,是防病毒程序會(huì)看到簽署代碼的證書(shū)被撤銷(xiāo),并通知用戶或阻止下載弃酌。 即使惡意軟件被加上時(shí)間戳氨菇,仍然應(yīng)該提前通知證書(shū)已被撤銷(xiāo)。 相反妓湘,許多防病毒程序根本不檢查有效性查蓉,這意味著過(guò)期或受損的證書(shū)仍可構(gòu)成相當(dāng)大的威脅。

這甚至不是臺(tái)灣科技公司第一次成為受害者榜贴。2010年的時(shí)候Stuxnet蠕蟲(chóng)就使用了從RealTek和JMicron盜取的證書(shū)簽名豌研。

密鑰泄露可能會(huì)導(dǎo)致一連串的問(wèn)題,無(wú)論是SSL證書(shū)唬党,代碼簽名鹃共,個(gè)人身份驗(yàn)證 - 都可能帶來(lái)災(zāi)難性的影響。 希望那些獲得簽名的惡意軟件族最終不會(huì)導(dǎo)致大問(wèn)題驶拱,但簽署惡意軟件始終是一個(gè)危險(xiǎn)的主張霜浴。

因此,我們整理了以下建議:

外部硬件TokenRight現(xiàn)在將密鑰存儲(chǔ)在物理硬件令牌上的想法在很大程度上被加密貨幣行業(yè)所采用蓝纲,后者將其稱(chēng)為硬件錢(qián)包阴孟。在某種程度上,加密貨幣行業(yè)對(duì)于各種私鑰存儲(chǔ)來(lái)說(shuō)都是一個(gè)有趣的測(cè)試案例税迷,因?yàn)樗拖袷翘越鹫叩钠脚_(tái)永丝,絡(luò)繹不絕的黑客和各路人馬是驗(yàn)證加密的最佳地點(diǎn)。

加密貨幣社區(qū)(不同于加密社區(qū))推動(dòng)了一系列關(guān)鍵存儲(chǔ)解決方案翁狐,從層壓紙錢(qián)包到將物理比特幣側(cè)面雕刻到“尖端”冷藏解決方案,這些花式加密價(jià)格極高凌蔬,早已不是什么新奇玩意兒露懒。

最好的方法從來(lái)都是把密鑰保存在線下闯冷,不給他人任何機(jī)會(huì)獲取。如果D-link和Changing Information Technology早就這么做了懈词,要搞到他們的私鑰就要牽涉到刑事案件了蛇耀,哪個(gè)黑客還有空玩兒這個(gè)呢?

文章轉(zhuǎn)載:https://www.kingnettech.com/service/zhishiku/112.html

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末坎弯,一起剝皮案震驚了整個(gè)濱河市纺涤,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌抠忘,老刑警劉巖撩炊,帶你破解...
    沈念sama閱讀 219,366評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異崎脉,居然都是意外死亡拧咳,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)囚灼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)骆膝,“玉大人,你說(shuō)我怎么就攤上這事灶体≡那” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,689評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵蝎抽,是天一觀的道長(zhǎng)政钟。 經(jīng)常有香客問(wèn)我,道長(zhǎng)织中,這世上最難降的妖魔是什么锥涕? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,925評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮狭吼,結(jié)果婚禮上层坠,老公的妹妹穿的比我還像新娘。我一直安慰自己刁笙,他們只是感情好破花,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,942評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著疲吸,像睡著了一般座每。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上摘悴,一...
    開(kāi)封第一講書(shū)人閱讀 51,727評(píng)論 1 305
  • 那天峭梳,我揣著相機(jī)與錄音,去河邊找鬼。 笑死葱椭,一個(gè)胖子當(dāng)著我的面吹牛捂寿,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播孵运,決...
    沈念sama閱讀 40,447評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼秦陋,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了治笨?” 一聲冷哼從身側(cè)響起驳概,我...
    開(kāi)封第一講書(shū)人閱讀 39,349評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎旷赖,沒(méi)想到半個(gè)月后顺又,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,820評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡杠愧,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,990評(píng)論 3 337
  • 正文 我和宋清朗相戀三年待榔,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片流济。...
    茶點(diǎn)故事閱讀 40,127評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡锐锣,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出绳瘟,到底是詐尸還是另有隱情雕憔,我是刑警寧澤,帶...
    沈念sama閱讀 35,812評(píng)論 5 346
  • 正文 年R本政府宣布糖声,位于F島的核電站斤彼,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏蘸泻。R本人自食惡果不足惜琉苇,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,471評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望悦施。 院中可真熱鬧并扇,春花似錦、人聲如沸抡诞。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,017評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)昼汗。三九已至肴熏,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間顷窒,已是汗流浹背蛙吏。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,142評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人鸦做。 一個(gè)月前我還...
    沈念sama閱讀 48,388評(píng)論 3 373
  • 正文 我出身青樓璧疗,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親馁龟。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,066評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容