Microsoft: Windows Update ikke ramt af SSL-tyveri

Pyha. Stjålne SSL-certifikater kan ikke bruges til at installere malware via Windows Update. mener Microsoft.

Annonce:
Annonce:
Computerworld News Service: Microsoft fastslår, at de digitale certifikater, der er blevet stjålet fra den hollandske certifikatleverandør DigiNotar ikke kan anvendes til at tvangsfodre selskabets kunder med malware via Windows Update.

Det fremhæver selskabet efter et massivt tyveri af over 500 SSL-certifikater (secure socket layer), inklusiv adskillige der kan misbruges til at efterligne Microsofts services til opdatering. Du kan læse mere om tyveriet her.

"Det er ikke muligt for angribere at udnytte et falsk Windows Update-certifikat til at installere malware via Windows Update-serverne," fastslår Jonathan Ness, der er softwareingeniør hos Microsoft Security Response Center (MSRC), i et blogindlæg søndag.

"Windows Update-klienten vil kun installere binære data, der er underskrevet af et faktisk rodcertifikat fra Microsoft, hvilket udstedes og sikres af Microsoft.

Mange certifikater til Microsoft-domæner
Syv af de i alt 531 certifikater, der nu vides at være blevet udstedt i juli under falske forudsætninger til hackere, var til domænerne update.microsoft.com og windowsupdate.com, mens yderligere seks var til *.microsoft.com.

Certifikaterne til windowsupdate.com vil ifølge Microsoft ikke kunne misbruges af angribere, da selskabet ikke længere anvender dette domæne. (Windows Update ligger nu på windowsupdate.microsoft.com.)

Der er dog risiko for udnyttelse af update.microsoft.com - hvilket er domænet brugt af Microsoft Update - og af jokeren *.microsoft.com.

Som Ness påpeger, er opdateringerne, der leveres via Microsofts services, underskrevet med et separat certifikat, som Microsoft holder tæt ind til kroppen.

Uden dette code signing-certifikat vil forsøg på at levere malware forklædt som en opdatering til Windows altid slå fejl.

Andre leverandører heriblandt Apple underskriver også deres softwareopdateringer med et særskilt certifikat.

Læs også:

CIA og MI6 mister vigtige certifikater til hackere


Oversat af Thomas Bøndergaard


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Dibs Payment Services A/S
Betalingssystemer til e-handel og detailhandel.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
CIO ROUND TABLE

CIO Executive Update er kombinationen af oplæg fra en international top-CIO og muligheden for at netværke med andre CIOs og it-direktører gennem flere round tables om aktuelle emner. Læs mere

Søhuset - 2970 Hørsholm



Beyond Data

Der ligger en enorm værdi i big data for din virksomhed, hvor de mange rådata, der ofte flyder ustrukturerede rundt, kan fortælle dig, hvordan du kan forbedre forretningen, processerne, salget og meget andet. Ved at strukturere de mange data kan du øge virksomhedens indtjeningen og reducere omkostningerne. Læs mere

Radisson Blu Scandinavia - 2300 København



Det moderne datacenter: Få mere ud af de nyeste teknologier

Det vrimler med nye teknologier og løsninger, der eksempelvis gør det muligt at sætte turbo på databehandlingen med SSD, blive en leverandør af interne cloud-services og gendanne data efter nedbrud - også selvom alt håb synes ude. Men hvordan finder du vej i junglen af løsninger, og hvordan kommer du i gang med de nyeste teknologier? Mød forskellige leverandører på denne spændende heldagskonference om topmoderne datacentre, serverrum og drifts-modeller. Læs mere

Wihlborgs Konferencecenter (Pfizers) - 2750 Ballerup







Computerworld
Flere danske banker i knæ: Ramt af alvorlige netbank-problemer
Opdateret: SDC er ramt er omfattende problemer, der i øjeblikket sender en stribe danske netbanker til tælling.
CIO
Årets CIO 2016: Her er Danmarks fem bedste it-chefer
Årets CIO 2016: Den eftertragtede titel som Årets CIO i Danmark skal snart uddeles for 11. gang af Computerworld, IDC og Dansk IT. Her er de fem nominerede til Årets CIO 2016.
Comon
Test af HTC 10: Lækker, hurtig og enkel
Test: Taiwanske HTC's nyeste smartphone, HTC 10, byder på hardware i top og enkel software - og det kan vi lide.
Channelworld
KMD skiller sig af med sin mainframe-afdeling - 68 KMD-ansatte får ny arbejdsgiver
IBM overtager fra 1. juni den tekniske del af KMD's mainframe-forretning. Dermed får 68 KMD-medarbejdere ny arbejdsgiver.
White paper
Få skygge-it ud i lyset
Få overblik og kvalificér dialogen om skygge-it - Læs i denne rapport hvordan. Dette white paper er skrevet af Computerworld for CapaSystems.