Открыть сервис

DigiNotar

DigiNotar — нидерландский центр сертификации (CA), существовавший в 2000‑х — начале 2010‑х годов и получивший широкую известность после масштабного взлома в 2011 году, в результате которого злоумышленники выпустили поддельные цифровые сертификаты для ряда популярных доменов, включая google.com, yahoo.com и microsoft.com. Компания занималась выпуском и обслуживанием SSL/TLS-сертификатов, используемых для шифрования интернет-трафика и подтверждения подлинности веб-сайтов. После инцидента DigiNotar была признана банкротом, а её сертификаты были отозваны всеми основными браузерами и операционными системами.

История

Компания DigiNotar была основана в 1999 году в Нидерландах. Первоначально она специализировалась на выпуске сертификатов для государственных и коммерческих организаций, а также предоставляла услуги по управлению цифровыми подписями. К 2010 году DigiNotar стала одним из аккредитованных центров сертификации, чьи корневые сертификаты были включены в доверенные хранилища Microsoft Windows, Apple macOS, Mozilla Firefox и других платформ. Это означало, что браузеры и операционные системы по умолчанию доверяли сертификатам, выпущенным DigiNotar.

В 2011 году компания обслуживала несколько крупных клиентов, в том числе правительство Нидерландов, которое использовало сертификаты DigiNotar для шифрования государственных веб-сайтов и электронной почты.

Взлом 2011 года

Обнаружение инцидента

В июле 2011 года независимый исследователь безопасности обнаружил, что для домена google.com был выпущен сертификат, подписанный центром DigiNotar, однако этот сертификат не был запрошен компанией Google. Исследователь сообщил о находке в Google, после чего началось расследование. 27 августа 2011 года DigiNotar публично подтвердила факт взлома.

Характер атаки

По данным расследования, злоумышленники получили доступ к серверной инфраструктуре DigiNotar и смогли выпустить не менее 531 поддельного сертификата для различных доменов. Среди них были:

  • google.com (и его поддомены, включая mail.google.com, accounts.google.com);
  • yahoo.com;
  • microsoft.com;
  • mozilla.org;
  • torproject.org;
  • сайты спецслужб и разведывательных организаций (например, сайты ЦРУ и МИ-6).

Поддельные сертификаты позволяли проводить атаки типа «человек посередине» (MITM) — перехватывать и расшифровывать зашифрованный трафик между пользователями и указанными сайтами, оставаясь незамеченными для браузеров, поскольку сертификаты были подписаны доверенным центром.

Распространение атак

Наиболее активное использование поддельных сертификатов было зафиксировано в Иране. По данным Google, в период с 22 августа по 5 сентября 2011 года около 300 000 пользователей в Иране столкнулись с предупреждениями о недействительности сертификатов для доменов Google. Специалисты связывают это с попытками иранских властей или злоумышленников контролировать интернет-трафик внутри страны. Предположительно, атака была направлена на мониторинг переписки и поисковых запросов граждан.

Последствия

Отзыв доверия

29 августа 2011 года Mozilla, Microsoft, Google и Apple объявили об отзыве доверия ко всем сертификатам, выпущенным DigiNotar. Корневой сертификат DigiNotar был удалён из доверенных хранилищ всех основных браузеров и операционных систем. Это означало, что любой сертификат, подписанный DigiNotar, перестал считаться действительным, что привело к сбоям в работе сайтов, использовавших сертификаты этого центра.

Банкротство компании

В сентябре 2011 года DigiNotar обратилась в суд с заявлением о банкротстве. Компания не смогла восстановить доверие клиентов и партнёров, а также понесла значительные финансовые потери из-за судебных исков и необходимости компенсации ущерба. 20 октября 2011 года суд Амстердама официально признал DigiNotar банкротом.

Влияние на индустрию

Инцидент с DigiNotar стал одним из самых громких в истории PKI (инфраструктуры открытых ключей). Он показал уязвимость централизованной системы доверия, где один скомпрометированный центр сертификации может подорвать безопасность всего интернета. После этого события были усилены требования к безопасности центров сертификации, в том числе:

  • Внедрение Certificate Transparency (прозрачность сертификатов) — системы, позволяющей отслеживать все выпущенные сертификаты;
  • Ужесточение процедур аудита и проверки центров сертификации;
  • Разработка механизмов быстрого отзыва и обновления списков отозванных сертификатов (CRL, OCSP).

Критика и разбирательства

В ходе расследования выяснилось, что DigiNotar не соблюдала базовые меры безопасности: серверы не были своевременно обновлены, отсутствовала сегментация сети, а доступ к критическим системам имели сотрудники без должной проверки. Кроме того, компания не сообщила о взломе в течение нескольких недель после его обнаружения, что позволило злоумышленникам продолжать использовать поддельные сертификаты.

Правительство Нидерландов подало иск против DigiNotar, требуя компенсации за ущерб, нанесённый государственным системам. В 2012 году суд обязал бывших владельцев компании выплатить несколько миллионов евро.

Интересные факты

  • Поддельные сертификаты DigiNotar использовались для атак на пользователей в Иране, что привело к предположениям о причастности иранских государственных структур к взлому. Однако официального подтверждения этой версии не было.
  • В 2011 году, после отзыва сертификатов DigiNotar, правительство Нидерландов было вынуждено временно перевести свои веб-сайты на незашифрованное соединение (HTTP), так как не успело заменить сертификаты.
  • Инцидент с DigiNotar способствовал росту популярности альтернативных центров сертификации, таких как Let’s Encrypt, которые предлагают бесплатные и автоматизированные сертификаты.

Источники

  • Отчёт компании Fox-IT о расследовании взлома DigiNotar (2011)
  • Публикация Google Security Blog о поддельных сертификатах (2011)
  • Статья «The Collapse of DigiNotar» в журнале Communications of the ACM (2012)
  • Материалы судебного дела DigiNotar (2011–2012)
  • Документация Mozilla Foundation об отзыве сертификатов DigiNotar (2011)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →