DigiNotar¶
DigiNotar — нидерландский центр сертификации (CA), существовавший в 2000‑х — начале 2010‑х годов и получивший широкую известность после масштабного взлома в 2011 году, в результате которого злоумышленники выпустили поддельные цифровые сертификаты для ряда популярных доменов, включая google.com, yahoo.com и microsoft.com. Компания занималась выпуском и обслуживанием SSL/TLS-сертификатов, используемых для шифрования интернет-трафика и подтверждения подлинности веб-сайтов. После инцидента DigiNotar была признана банкротом, а её сертификаты были отозваны всеми основными браузерами и операционными системами.
¶История
Компания DigiNotar была основана в 1999 году в Нидерландах. Первоначально она специализировалась на выпуске сертификатов для государственных и коммерческих организаций, а также предоставляла услуги по управлению цифровыми подписями. К 2010 году DigiNotar стала одним из аккредитованных центров сертификации, чьи корневые сертификаты были включены в доверенные хранилища Microsoft Windows, Apple macOS, Mozilla Firefox и других платформ. Это означало, что браузеры и операционные системы по умолчанию доверяли сертификатам, выпущенным DigiNotar.
В 2011 году компания обслуживала несколько крупных клиентов, в том числе правительство Нидерландов, которое использовало сертификаты DigiNotar для шифрования государственных веб-сайтов и электронной почты.
¶Взлом 2011 года
¶Обнаружение инцидента
В июле 2011 года независимый исследователь безопасности обнаружил, что для домена google.com был выпущен сертификат, подписанный центром DigiNotar, однако этот сертификат не был запрошен компанией Google. Исследователь сообщил о находке в Google, после чего началось расследование. 27 августа 2011 года DigiNotar публично подтвердила факт взлома.
¶Характер атаки
По данным расследования, злоумышленники получили доступ к серверной инфраструктуре DigiNotar и смогли выпустить не менее 531 поддельного сертификата для различных доменов. Среди них были:
- google.com (и его поддомены, включая mail.google.com, accounts.google.com);
- yahoo.com;
- microsoft.com;
- mozilla.org;
- torproject.org;
- сайты спецслужб и разведывательных организаций (например, сайты ЦРУ и МИ-6).
Поддельные сертификаты позволяли проводить атаки типа «человек посередине» (MITM) — перехватывать и расшифровывать зашифрованный трафик между пользователями и указанными сайтами, оставаясь незамеченными для браузеров, поскольку сертификаты были подписаны доверенным центром.
¶Распространение атак
Наиболее активное использование поддельных сертификатов было зафиксировано в Иране. По данным Google, в период с 22 августа по 5 сентября 2011 года около 300 000 пользователей в Иране столкнулись с предупреждениями о недействительности сертификатов для доменов Google. Специалисты связывают это с попытками иранских властей или злоумышленников контролировать интернет-трафик внутри страны. Предположительно, атака была направлена на мониторинг переписки и поисковых запросов граждан.
¶Последствия
¶Отзыв доверия
29 августа 2011 года Mozilla, Microsoft, Google и Apple объявили об отзыве доверия ко всем сертификатам, выпущенным DigiNotar. Корневой сертификат DigiNotar был удалён из доверенных хранилищ всех основных браузеров и операционных систем. Это означало, что любой сертификат, подписанный DigiNotar, перестал считаться действительным, что привело к сбоям в работе сайтов, использовавших сертификаты этого центра.
¶Банкротство компании
В сентябре 2011 года DigiNotar обратилась в суд с заявлением о банкротстве. Компания не смогла восстановить доверие клиентов и партнёров, а также понесла значительные финансовые потери из-за судебных исков и необходимости компенсации ущерба. 20 октября 2011 года суд Амстердама официально признал DigiNotar банкротом.
¶Влияние на индустрию
Инцидент с DigiNotar стал одним из самых громких в истории PKI (инфраструктуры открытых ключей). Он показал уязвимость централизованной системы доверия, где один скомпрометированный центр сертификации может подорвать безопасность всего интернета. После этого события были усилены требования к безопасности центров сертификации, в том числе:
- Внедрение Certificate Transparency (прозрачность сертификатов) — системы, позволяющей отслеживать все выпущенные сертификаты;
- Ужесточение процедур аудита и проверки центров сертификации;
- Разработка механизмов быстрого отзыва и обновления списков отозванных сертификатов (CRL, OCSP).
¶Критика и разбирательства
В ходе расследования выяснилось, что DigiNotar не соблюдала базовые меры безопасности: серверы не были своевременно обновлены, отсутствовала сегментация сети, а доступ к критическим системам имели сотрудники без должной проверки. Кроме того, компания не сообщила о взломе в течение нескольких недель после его обнаружения, что позволило злоумышленникам продолжать использовать поддельные сертификаты.
Правительство Нидерландов подало иск против DigiNotar, требуя компенсации за ущерб, нанесённый государственным системам. В 2012 году суд обязал бывших владельцев компании выплатить несколько миллионов евро.
¶Интересные факты
- Поддельные сертификаты DigiNotar использовались для атак на пользователей в Иране, что привело к предположениям о причастности иранских государственных структур к взлому. Однако официального подтверждения этой версии не было.
- В 2011 году, после отзыва сертификатов DigiNotar, правительство Нидерландов было вынуждено временно перевести свои веб-сайты на незашифрованное соединение (HTTP), так как не успело заменить сертификаты.
- Инцидент с DigiNotar способствовал росту популярности альтернативных центров сертификации, таких как Let’s Encrypt, которые предлагают бесплатные и автоматизированные сертификаты.
¶Источники
- Отчёт компании Fox-IT о расследовании взлома DigiNotar (2011)
- Публикация Google Security Blog о поддельных сертификатах (2011)
- Статья «The Collapse of DigiNotar» в журнале Communications of the ACM (2012)
- Материалы судебного дела DigiNotar (2011–2012)
- Документация Mozilla Foundation об отзыве сертификатов DigiNotar (2011)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


