Microsoft: Windows Update ikke ramt af SSL-tyveri


Publiceret d. 6. september 2011 kl. 13.41


Annonce:
 
ANNONCE:
 
Computerworld News Service: Microsoft fastslår, at de digitale certifikater, der er blevet stjålet fra den hollandske certifikatleverandør DigiNotar ikke kan anvendes til at tvangsfodre selskabets kunder med malware via Windows Update.

Det fremhæver selskabet efter et massivt tyveri af over 500 SSL-certifikater (secure socket layer), inklusiv adskillige der kan misbruges til at efterligne Microsofts services til opdatering. Du kan læse mere om tyveriet her.

"Det er ikke muligt for angribere at udnytte et falsk Windows Update-certifikat til at installere malware via Windows Update-serverne," fastslår Jonathan Ness, der er softwareingeniør hos Microsoft Security Response Center (MSRC), i et blogindlæg søndag.

"Windows Update-klienten vil kun installere binære data, der er underskrevet af et faktisk rodcertifikat fra Microsoft, hvilket udstedes og sikres af Microsoft.

Mange certifikater til Microsoft-domæner
Syv af de i alt 531 certifikater, der nu vides at være blevet udstedt i juli under falske forudsætninger til hackere, var til domænerne update.microsoft.com og windowsupdate.com, mens yderligere seks var til *.microsoft.com.

Certifikaterne til windowsupdate.com vil ifølge Microsoft ikke kunne misbruges af angribere, da selskabet ikke længere anvender dette domæne. (Windows Update ligger nu på windowsupdate.microsoft.com.)

Der er dog risiko for udnyttelse af update.microsoft.com - hvilket er domænet brugt af Microsoft Update - og af jokeren *.microsoft.com.

Som Ness påpeger, er opdateringerne, der leveres via Microsofts services, underskrevet med et separat certifikat, som Microsoft holder tæt ind til kroppen.

Uden dette code signing-certifikat vil forsøg på at levere malware forklædt som en opdatering til Windows altid slå fejl.

Andre leverandører heriblandt Apple underskriver også deres softwareopdateringer med et særskilt certifikat.

Læs også:

CIA og MI6 mister vigtige certifikater til hackere


Oversat af Thomas Bøndergaard




Kommentarer


Forsiden lige nu

I en gammel kirke, i et oppusteligt telt, på nedlagte militæranlæg eller midt i ørkenen. Der er ingen grænser for, hvor man kan banke et datacenter op. Her er de 10 sejeste anlæg i verden. I samarbejde med TechWorld.
24. maj 2013 kl. 16.02 | læs »

Vi ser nu konturerne af fremtidens mobilnetværk, 5G, der vil kunne levere uhørt høje hastigheder. Men hastigheden er slet ikke det mest interessante ved 5G, lyder det fra dansk teleforsker.
24. maj 2013 kl. 10.00 | læs »

Yahoo er på masse-opkøb i øjeblikket. Seneste køb er dansk.
24. maj 2013 kl. 14.38 | læs »

Reportage: Den næste store bølge af digitalisering er på vej i det offentlige. Snart får alle virksomheder og borgere automatisk en digital postkasse.
23. maj 2013 kl. 12.21 | (1) | læs »





Ledige it-job på Jobworld


AX-udvikler
FDE A/S



 
White papers
De fleste it-angreb sker mod sårbarheder, der allerede er rettede. Derfor er det en god idé at...

I dette white paper kan du blandt andet læse om, hvordan den meget omtalte computervirus Stuxnet...

I dette white paper kan du læse om væksten i markedet for mobilapplikationer og hvorfor code...

 


Mest læste seneste uge

Hold godt øje med disse 11 advarselstegn. Og skrid straks til handling, hvis du falder over bare én af dem.

Hvis du følger disse 12 gode råd, vil du sørge for, at din pc altid fungerer optimalt, og at sikkerheden er i top.

Efter en testperiode på knap et år i en dansk virksomhed blev Microsofts Office 365 sendt ud i kulden - mens IBM's SmartCloud kom ind i varmen.

For mange vil valget af ny Android-mobil stå mellem Samsung Galaxy S4 og HTC One. Men hvilken skal du vælge? Vi giver dig overblikket og peger på fordele og ulemper ved de to supermobiler.

Efter at have talt om Internet of Things i årevis, er det nu tid til at udnytte den verden af muligheder, der opstår, når milliarder af enheder kobles trådløst til internettet.