I den kommende tid bør alle Internet-brugere med Microsoft-software være ekstra forsigtig, når man henter og installerer programmer, ActixeX-moduler og makroer fra Internet. Softwarefirmaet advarer mod en brist i en af de centrale sikkerheds-procedurer, der skal beskytte softwarebrugere mod skadelige programmer.
Når man henter opdateringer og moduler over Internet, er det meget vigtigt, at man kan afgøre, hvem der har skrevet programmet. Dertil anvendes digitale certifikater, som dokumenterer, at modulet f.eks. stammer fra Microsoft.
Men Microsoft advarer nu mod to falske certifikater, der er kommet i omløb. En ukendt person, som foregav at være ansat i Microsoft, fik det amerikanske firma VeriSign til at udstede de to certifikater den 30. og 31. januar.
De to certifikater kan misbruges til at signere programmer, moduler og makroer, som tilsyneladende stammer fra Microsoft, men i realiteten kunne slette indholdet på harddisken, installere en bagdør eller en virus.
I en ny "Security Bulletin" fortæller Microsoft, at det er forholdsvis nemt at genkende de falske certifikater. Når man klikker på et weblink for at installere et program, fremkommer en dialogboks med informationer om certifikatet.
Hvis man klikker på "Microsoft Corporation" i denne dialogboks, vises flere oplysninger. Man skal være opmærksom på indholdet i feltet "Valid from". Hvis feltet starter med Jan 29., 2001 eller Jan 30., 2001, så er certifikatet forfalsket, og man bør ikke installere programmet.
I næste uge vil Microsoft udsende en opdatering, der automatisk genkender de falske certifikater og advarer brugeren.
(Kilde: CNET)