ລະວັງໄພ ແຮັກເກີອອກໃບຮັບຮອງປອມຂອງ Google, Yahoo!, Mozilla ແລະ ອື່ນໆ
ເລື່ອງ: ລະວັງໄພແຮັກເກີອອກໃບຮັບຮອງປອມ ຊອງ Google, Yahoo!, Mozilla, ແລະ ອື່ນໆ.
ປະເພດການໄພຂົ່ມຂູ່: Fraud
ຂໍ້ມູນທົ່ວໄປ
ໃບຮັບຮອງ SSL (SSL Certificate) ໃຊ້ໃນການຢືນຢັນເຄື່ອງໃຫ້ບໍລິການເວັບ ເຮັດໃຫ້ຜູ້ໃຊ້ສາມາດຫມັ້ນໃຈໄດ້ວ່າເຄື່ອງໃຫ້ບໍລິການທີ່ຕິດຕໍ່ດ້ວຍນັ້ນເປັນເຄື່ອງທີ່ອ້າງເຖິງຈິງ ການໃຊ້ໃບຮັບຮອງເປັນການຮັບຮອງຄວາມຫມັ້ນຄົງປອດໄພຂອງຂໍ້ມູນທີ່ຮັບ-ສົ່ງລະຫວ່າງເຄື່ອງໃຫ້ບໍລິການ ແລະ ເຄື່ອງໃຊ້ບໍລິການດ້ວຍການເຂົ້າລະຫັດລັບຂໍ້ມູນ (Encryption) ໂດຍປົກກະຕິເມື່ອຜູ້ໃຊ້ເຂົ້າສູ່ເວັບໄຊທີ່ມີການເຊື່ອມຕໍ່ແບບ SSL (Secure Socket Layer) ທີ່ມີໃບຮັບຮອງຢ່າງຖືກຕ້ອງ ບາວເຊີຈະສະແດງໄອຄອນຮູບແມ່ກຸນແຈ ແລະ ໃນສ່ວນຂອງ Address Bar ຈະສະແດງທີ່ຢູ່ເວັບໄຊເປັນ https: // ຖ້າເວັບໄຊທີ່ໃຊ້ໃບຮັບຮອງບໍ່ຖືກຕ້ອງ ບາວເຊີຈະສະແດງໜ້າຈໍເພື່ອແຈ້ງເຕືອນວ່າການຮັບສົ່ງຂໍ້ມູນນີ້ບໍ່ຫມັ້ນຄົງ ປອດພະ ໄພ.
ເລື່ອງ: ລະວັງໄພແຮັກເກີອອກໃບຮັບຮອງປອມ ຊອງ Google, Yahoo!, Mozilla, ແລະ ອື່ນໆ.
ປະເພດການໄພຂົ່ມຂູ່: Fraud
ຂໍ້ມູນທົ່ວໄປ
ໃບຮັບຮອງ SSL (SSL Certificate) ໃຊ້ໃນການຢືນຢັນເຄື່ອງໃຫ້ບໍລິການເວັບ ເຮັດໃຫ້ຜູ້ໃຊ້ສາມາດຫມັ້ນໃຈໄດ້ວ່າເຄື່ອງໃຫ້ບໍລິການທີ່ຕິດຕໍ່ດ້ວຍນັ້ນເປັນເຄື່ອງທີ່ອ້າງເຖິງຈິງ ການໃຊ້ໃບຮັບຮອງເປັນການຮັບຮອງຄວາມຫມັ້ນຄົງປອດໄພຂອງຂໍ້ມູນທີ່ຮັບ-ສົ່ງລະຫວ່າງເຄື່ອງໃຫ້ບໍລິການ ແລະ ເຄື່ອງໃຊ້ບໍລິການດ້ວຍການເຂົ້າລະຫັດລັບຂໍ້ມູນ (Encryption) ໂດຍປົກກະຕິເມື່ອຜູ້ໃຊ້ເຂົ້າສູ່ເວັບໄຊທີ່ມີການເຊື່ອມຕໍ່ແບບ SSL (Secure Socket Layer) ທີ່ມີໃບຮັບຮອງຢ່າງຖືກຕ້ອງ ບາວເຊີຈະສະແດງໄອຄອນຮູບແມ່ກຸນແຈ ແລະ ໃນສ່ວນຂອງ Address Bar ຈະສະແດງທີ່ຢູ່ເວັບໄຊເປັນ https: // ຖ້າເວັບໄຊທີ່ໃຊ້ໃບຮັບຮອງບໍ່ຖືກຕ້ອງ ບາວເຊີຈະສະແດງໜ້າຈໍເພື່ອແຈ້ງເຕືອນວ່າການຮັບສົ່ງຂໍ້ມູນນີ້ບໍ່ຫມັ້ນຄົງ ປອດພະ ໄພ.
ໃນຊ່ວງປາຍເດືອນສິງຫາຄົມທີ່ຜ່ານມາ ພົບວ່າມີໃບຮັບຮອງປອມຂອງເວັບໄຊໃນເຄືອຂອງ Google ເຜີຍແຜ່ຢູ່ໃນອິນເຕີເນັດ ຊຶ່ງຜູ້ທີ່ມີໃບຮັບຮອງນີ້ສາມາດສ້າງເວັບໄຊປອມເພື່ອຫລອກວ່າເປັນເວັບໄຊຂອງ Google ໄດ້ໂດຍທີ່ບາວເຊີບໍ່ສາມາດກວດສອບໄດ້ວ່າໃບຮັບຮອງຂອງເວັບໄຊ Google ນີ້ເປັນຂອງປອມ
ໃບຮັບຮອງປອມນີ້ພົບວ່າໄດ້ສ້າງຂຶ້ນເມື່ອວັນທີ່ 10 ກໍລະກົດ 2554 ໂດຍ DigiNotar ຊຶ່ງເປັນຜູ້ໃຫ້ບໍລິການອອກໃບຮັບຮອງອິເລັກໂທນິກໃນປະເທດເນເທີແລນ ທາງ DigiNotar ແຈ້ງຜ່ານໜ້າເວັບໄຊວ່າການອອກໃບຮັບຮອງປອມນີ້ເກີດຈາກການຖືກເຈາະລະບົບທີ່ໃຊ້ໃນການອອກໃບຮັບຮອງ ນອກຈາກນີ້ຍັງພົບວ່າ ຜູ້ທີ່ປອມໃບຮັບຮອງນີ້ ໄດ້ສ້າງໃບຮັບຮອງປອມໃຫ້ກັບໂດເມນຕ່າງ ໆ ນອກຈາກ *. google. com ອີກດ້ວຍ ເຊັ່ນ ໂດເມນໃນເຄືອຂອງ Yahoo!, Mozilla, Wordpress ແລະ Tor Project ປະຈຸບັນທາງ DigiNotar ໄດ້ອອກໃບປະກາດເພີກຖອນ (Revoke Certificate) ໃບຮັບຮອງປອມແລ້ວ ແຕ່ຍັງບໍ່ສາມາດຢືນຢັນໄດ້ວ່າຈະສາມາດເພີກຖອນໃບຮັບຮອງປອມໄດ້ທັງໝົດ
ຜົນກະທົບ
ຜູ້ໃຊ້ງານທີ່ເຂົ້າສູ່ເວັບໄຊຫລອກລວງ ຈະເຂົ້າໃຈວ່າເວັບໄຊນັ້ນເປັນຂອງ Google, Yahoo!, Mozilla ຫລື ບໍລິການອື່ນໆ ເນື່ອງຈາກບາວເຊີບໍ່ມີການແຈ້ງເຕືອນວ່າໃບຮັບຮອງບໍ່ຖືກຕ້ອງ ເຮັດໃຫ້ອາດເປີດເຜີຍຂໍ້ມູນສ່ວນບຸກຄົນທີ່ໃຊ້ໃນບໍລິການດັ່ງກ່າວ ເຊັ່ນ ຊື່ຜູ້ໃຊ້ ຫລື ລະຫັດຜ່ານ ນອກຈາກນີ້ຍັງມີໂອກາດທີ່ຈະເກີດຄວາມສ່ຽງດ້ານຄວາມຫມັ້ນຄົງປອດໄພອື່ນໆ ຈາກເວັບໄຊຫລອກລວງດັ່ງກ່າວໄດ້
ເຊັ່ນ ຜູ້ໃຊ້ທີ່ດາວໂຫລດໂປຣແກຣມທີ່ມີການຮັບຮອງວ່າມາຈາກ Google ຈະບໍ່ສາມາດກວດສອບໄດ້ວ່າ ໂປຣແກຣມນີ້ຖືກຮັບຮອງໂດຍ Google ແທ້ ໆ ຫລື ຖືກຮັບຮອງໂດຍການໃຊ້ໃບຮັບຮອງປອມ.
ລະບົບທີ່ມີຜົນກະທົບ
ລະບົບປະຕິບັດການ ແລະ ບາວເຊີລຕ່າງໆ ທີ່ມີການໃຊ້ງານໃບຮັບຮອງຂອງ DigiNotar ເຊັ່ນ
- Microsoft Windows ແລະ Internet Explorer ທຸກລຸ້ນ
- Mac OS X ແລະ Safari ທຸກລຸ້ນ
- Mozilla Firefox ລຸ້ນຕ່ຳກວ່າ 6.0.1
ວິທີການແກ້ໄຂ
- Microsoft Windows ແລະ Internet Explorer ປະຈຸບັນທາງ Microsoft ໄດ້ອອກເຄື່ອງມືອັບເດດເພື່ອຖອດຖອນໃບຮັບຮອງປອມອອກຈາກລະບົບແລ້ວ ຜູ້ໃຊ້ສາມາດຕິດຕັ້ງໂປຣແກຣມອັບເດດອັດໂນມັດໄດ້ຜ່ານທາງ Windows Update ຫລື ຕິດຕັ້ງດ້ວຍຕົນເອງທີ່ http://support.microsoft.com/kb/2328240
- Google Chrome ສາມາດກວດສອບໃບຮັບຮອງປອມໄດ້ ແລະ ໄດ້ອອກອັບເດດລຸ້ນ 13.0.782.218 ທີ່ເພີກຖອນໃບຮັບຮອງປອມແລ້ວ.
- Opera ຈະກວດສອບຂໍ້ມູນກັບເວັບໄຊທີ່ລາຍງານເລື່ອງໃບຮັບຮອງປອມຢູ່ແລ້ວ ດັ່ງນັ້ນຈຶ່ງບໍ່ຈຳເປັນຕ້ອງອັບເດດ.
- Mozilla Firefox ອອກອັບເດດລຸ້ນ 6.0.1 ທີ່ເພີກຖອນໃບຮັບຮອງປອມແລ້ວ ໃນກໍລະນີທີ່ບໍ່ສາມາດຕິດຕັ້ງອັບເດດລຸ້ນໃໝ່ໄດ້ ຜູ້ໃຊ້ Mozilla Firefox ສາມາດລົບໃບຮັບຮອງຂອງ DigiNotar ໄດ້ດັ່ງນີ້:
- ທີ່ດ້ານເທິງຂອງໜ້າຕ່າງ Firefox ໃຫ້ຄິກທີ່ປຸ່ມ Firefox (ເມນູ Tools ໃນ Windows ຫລື ເມນູ Edit ໃນ Linux) ຈາກນັ້ນຄິກ Preferences.
- ຄິກທີ່ແທັບ Advance.
- ເລືອກແທັບ Encryption.
- ຄິກ View Certificates.
- ໃນໜ້າຕ່າງ Certificate Manages ໃຫ້ຄິກທີ່ແທັບ Authorities.
- ເລື່ອນລົງໄປຈົນເຖິງສ່ວນຂອງ DigiNotar ເລືອກ DigiNotar Root CA.
- ຄິກທີ່ Delete or Distrust...
- ຄິກ OK ເພື່ອຢືນຢັນການລົບໃບຮັບຮອງ.
- Mac OS X ແລະ Safari ບໍ່ສາມາດກວດສອບໃບຮັບຮອງປອມໄດ້ ຜູ້ໃຊ້ຈຳເປັນຕ້ອງໃຊ້ໂປຣແກຣມ Keychain Access ເພື່ອລົບໃບຮັບຮອງດັ່ງກ່າວອອກຈາກລະບົບດ້ວຍຕົນເອງ ຊຶ່ງສາມາດເຮັດໄດ້ດັ່ງນີ້:
- ເປີດໂປຣແກຣມ Keychain Access.
- ໃນຊ່ອງຄົ້ນຫາ ພິມຄຳວ່າ DigiNotar.
- ຄິກຂວາທີ່ DigiNotar Root CA ເລືອກ Delete.
- ຄິກປຸ່ມ Delete ເພື່ອຢືນຢັນການລົບ.
ຜູ້ໃຊ້ສາມາດກວດສອບບາວເຊີທີ່ຕົນເອງໃຊ້ຢູ່ ວ່າໄດ້ຖືກເພີກຖອນໃບຮັບຮອງຂອງ DigiNotar ແລ້ວ ຫລື ຍັງ ດ້ວຍການເຂົ້າໄປກວດສອບທີ່ເວັບໄຊ https://diginotar.com/
ອ້າງອີງ
- http://www.theregister.co.uk/2011/08/29/fraudulent_google_ssl_certificate/
- http://blog.mozilla.com/security/2011/08/29/fraudulent-google-com-certificate/
- http://support.mozilla.com/en-US/kb/deleting-diginotar-ca-cert
- http://www.vasco.com/company/press_room/news_archive/2011/news_diginotar_reports_security_incident.aspx
- http://googlechromereleases.blogspot.com/2011/08/stable-update.html
- http://www.microsoft.com/technet/security/advisory/2607712.mspx
- http://arstechnica.com/apple/news/2011/09/safari-users-still-susceptible-to-attacks-using-fake-diginotar-certs.ars
- http://my.opera.com/rootstore/blog/2009/05/15/diginotar-ev-enabled-and-new-verisign-roots
- http://www.tuaw.com/2011/09/01/how-to-get-rid-of-diginotar-digital-certificates-from-os-x/
- http://www.net-security.org/secworld.php?id=11555