微软正在采取额外措施来解决其数字证书的缺陷,同时撤销了另外二十多个用于验证其软件真实性的加密密钥。
据微软七月发布的安全公告表示,撤销那些证书是因为保护它们的加密算法不够安全,很容易被破解。这一举措是在网络犯罪分子伪造其机制针对伊朗进行针对性攻击后(作为一个民族国家的情报搜集行动),微软为提高其Windows更新机制的安全性而进行的项目的一部分。
“常规审查后,我们将这些证书都放在不可信证书存储区,并更换新的证书颁发机构,以满足我们高标准的公钥基础设施(PKI)管理,”微软说道。“我们不知道任何滥用的证书颁发机构,但正在采取先发制人的行动来保护客户。”
撤销包括一个支持所有Microsoft Windows版本的更新。微软还为Windows系统提供了一个自动化程序,用来检查撤销列表,该功能于上月公布,但需要通过微软的自动软件更新机制才能被推出。有关数字证书撤销的其他信息可通过微软的TechNet知识库文章查看。
8月即将推出的一个更新会使使用密钥长度小于1024位的RSA算法的数字证书失效。“即使它们在其他方面是有效的,或是由可信的证书颁发机构签署的,”微软的安全团队的成员Gerardo Di Giacomo和Jonathan Ness在一篇博客文章概述了该变化。
火焰恶意软件工具包(Flame malware toolkit)提示关注数字证书
该更新是在老练的网络犯罪分子利用数字证书缺陷进行针对性攻击后推出的,微软试图强化其内部PKI实践和其Windows更新渠道PKI处理。
6月份,在进行了一系列火焰恶意软件(网络间谍恶意软件工具包)分析后,微软撤销了该数字证书。攻击者使用数字证书在受害者的机器上冒充Windows更新机制。针对性攻击在伊朗影响不到200人,被认为是由美国和以色列情报机构联合执行的。
功击者似乎是使用加密碰撞攻击来应对弱加密算法。安全专家表示,微软担心受经济利益驱动的犯罪分子可以复制火焰恶意软件编写者使用的技术,从而进行更广泛的攻击。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
披着安全外衣的伪造证书来势凶猛 该如何防范?
最近未经授权的HTTPS证书成为热门新闻话题,其中有些证书还是来自已熟知/理应可信的供应商的根存储。那么,企业应该如何防范这些伪造证书?
-
如何检测出看起来真实的假证书?
恶意软件正越来越多地使用看似真实的数字证书,在本文中,专家Nick Lewis分享了该如何检测欺诈证书。
-
实施更强健的加密 防止“后门”泄密
在安全领域,加密永远是无休止的话题。特别是在斯诺登事件后,许多人对加密产品产生了很多怀疑,企业对如何保护数据安全的渴望更是与日俱增。
-
金雅拓向所有移动用户提供无缝安全的互联网服务接入
采用金雅拓移动ID解决方案,任何移动网络运营商都可毫不费劲地成为环球的ID提供商,其用户可以无缝、安全地接入集成了该技术的任何网站上的在线服务。