Computerworld News Service: Ukendte hackere har fået kløerne i et digitalt certifikat til ethvert Google-website fra en hollandsk certifikatleverandør, oplyser en sikkerhedsanalytiker.
Kriminelle kan bruge et sådant certifikat til at foretage såkaldte man-in-the-middle-angreb målrettet brugere af Gmail, Googles søgemaskine elle nogen anden service drevet af Google.
"Dette er en joker, der gælder til enhver af Googles domæner," advarer Roel Schouwenberg, der er senior malware researcher hos Kaspersky Lab, i et e-mailinterview mandag.
"Angriberne kan forgifte DNS, præsentere deres site med det falske certifikat, og bingo, så har de brugerens loginoplysninger," siger Andrew Storms, der er sikkerhedschef hos nCircle Security.
Man-in-the-middle-angreb kan også søsættes via spam med link til et website, der giver sig ud for at være for eksempel det rigtige Gmail-site. Hvis man som spammodtager fulgte dette link og loggede ind, kunne ens brugernavn og kodeord blive stjålet.
Detaljerne om certifikatet blev offentliggjort på Pastebin.com i lørdags. Pastebin.com er et offentligt website, hvor udviklere - heriblandt hackere - ofte offentliggør eksempler af kildekode.
Ingen advarsler
SSL-certifikatet (secure socket layer) er ifølge Schouwenberg gyldigt og blev udgivet af den hollandske certifikatautoritet DigiNotar. DigiNotar blev opkøbt tidligere i år af Vasco fra Chicago, som på sit website beskriver sig selv som "en leder i verdensklasse inden for stærk autentifikation."
Vasco har ikke svaret på en henvendelse om at kommentere sagen.
Sikkerhedsanalytiker og Tor-udvikler Jacob Applebaum bekræfter, at certifikatet er gyldigt, hvilket også bakkes op af SSL-ekspert Moxie Marlinspike på Twitter.
"Jep, har netop verificeret signaturen, *google.com-certifikatet fra pastebin er ægte," skriver Marlinspike.
Da certifikatet er gyldigt, vil browseren ikke vise nogen advarsel, hvis brugeren besøgte et website, der er underskrevet med dette certifikat.
Det står ikke klart, om certifikatet blev udstedet til hackerne på grund af en forsømmelse fra DigiNotars side eller via indbrud på virksomhedens website til udstedelse af certifikater.
Oversat af Thomas Bøndergaard