Vul hieronder je gebruikernaam en wachtwoord in.

Belangrijk: Bescherm je Mac tegen gestolen certificaten

030

Enige tijd geleden is bij een van de bij Comodo aangesloten bedrijven een aantal SSL certificaten bemachtigd voor de volgende domeinen:

-   login.live.com
-   mail.google.com
-   google.com
-   login.yahoo.com
-   login.skype.com
-   addons.mozilla.org

Dit betekent dat er voor deze sites makkelijk 'spoof' domeinen kunnen worden opgezet die zich voordoen als legitiem: ze zullen boven in de browserbalk groen licht geven ten teken dat er een legitiem SSL certificaat voor deze site gebruikt wordt.



Hoewel de gestolen certificaten meteen na ontdekking van deze diefstal zijn ingetrokken betekent dat niet automatisch dat een mailclient of Webbrowser dat ook goed registreert.

De nieuwe versies van Firefox (4.0) en Chrome hebben een fix gekregen om deze frauduleuze sites te herkennen, voor Safari en Mail moeten de OS X gebruikers zelf een setting veranderen in onze keychain. Dat komt door de architectuur van OS X: certificaatbeheer wordt niet in de browser geregeld, maar in de Keychain en is daarmee beschikbaar voor alle applicaties die daar gebruik van willen maken.

Om nu de detectie van de gestolen certificaten mogelijk te maken, moet er het volgende gebeuren:

Open 'Sleutelhangertoegang' (Keychain Access), dat bevindt zich in de map Hulpprogramma's (Utilities) in de Programma (Applications) map.

Bij 'Voorkeuren' (Preferences) moet je de volgende instellingen toepassen bij de tab 'Certificaten'



Voor systemen in het Engels:



En vervolgens zal OS X in de systeembrede API de gestolen certificaten herkennen en deze niet meer als 'te vertrouwen' accepteren.

Consequentie is wel dat het surfen naar beveiligde sites mogelijk iets trager kan worden, maar dat weegt natuurlijk alleszins op tegen het risico.

Reacties

25 maart 2011 MacFreak Verslaafde

Bedankt karel apple, gelijk maar even gedaan.

25 maart 2011 Een ware MacFreak!

idem, dank!

25 maart 2011 Redactielid

Ik merk geen vertraging hier...

25 maart 2011 Een ware MacFreak!

Kijk .. dat maakt weer eens duidelijk hoe nuttig het regelmatig checken van MF wel niet is

Psychomac

25 maart 2011 MacFreak Verslaafde

Hier ook maar even gedaan. Bedankt voor de waarschuwing. Je vraagt je af hoe zoiets eigenlijk kan.

25 maart 2011 Een ware MacFreak!

hmmm. bij mij stonden de instellingen al zoals hierboven beschreven...
kan het ook zijn dat dat standaard is?

25 maart 2011 Gevorderd Lid

Bij mij was het niet zo. Heb het net aangepast.

Bedankt voor de tip!

25 maart 2011 Gevorderd Lid

Bedankt, ook even aangepast.

Prettig weekend

25 maart 2011 MacFreak Veteraan

Bij mij stond 'uitgeschakeld' inmiddels aangepast.
bedankt.

25 maart 2011 MacFreak Verslaafde

Tips van Karel volg ik altijd op

25 maart 2011 Redactielid

@ ouwemac: Moet ik dat opvatten als kritiek op mijn tips..? ;)

25 maart 2011 MacFreak Verslaafde

Hartelijk bedankt voor de tip!
We kunnen geen dag zonder MF!

25 maart 2011 MacFreak Verslaafde


Citaat: Robert om 14:21, 25-03-2011
@ ouwemac: Moet ik dat opvatten als kritiek op mijn tips..?  ;)



Geenszins beste Robert, neem mij aub. niet kwalijk dat ik U vergat

25 maart 2011 Een ware MacFreak!

Zal Apple dit dat dan later zelf aanpassen in de software?
Zo niet, dan blijft dit toch een 'eeuwig' risico voor diegene die verstoken blijven van dit soort tips?
Of wordt dat naderhand op een andere manier 'automatisch' opgelost voor diegene die dergelijke tips niet opvolgen?

25 maart 2011 MacFreak Verslaafde

Ik voel mij heel erg dom.
Alle reacties duiden er op dat 'iedereen' begrijpt wat hier aan de hand is.
ikke niet.
Certificaten? Stelen? Hoe dan? Gevaar? Waar?

Misschien dat 'iemand' mij in Jip en Janneke taal kan vertellen hoe ik dit moet zien? Dan kan ik het ook uitleggen aan mijn oude tante, mijn zus en sommige vrienden voor wie ik wel eens als helpdesk fungeer.

25 maart 2011 Onbekend Lid

Waar ik nieuwsgierig naar ben is wat nu het reële gevaar is? Wat levert het mogelijk op voor de fraudeurs, vooral in het licht gezien van de genoemde certificaten (geen bank/webshop)?

@atelier: beveiligde internetverbindingen worden geregeld in het SSL protocol.

Wanneer je verbinding maakt met bijvoorbeeld de Rabobank weet je zeker dat je op de site van de Rabobank zit, wanneer dat bovenin je browserbalk in het groen verschijnt. Zie het voorbeeld van de Apple site in de openingspost.

Dit wordt geregeld met een SSL certificaat, die alleen maar aan de rechtmatige eigenaar van een site wordt afgegeven. Jij kunt dus geen SSL certificaat krijgen van de Rabobank, alleen de Rabobank kan dit. En dat is dus een veilige gedachte: zodra je dat groene ding ziet in je browserbalk, weet je zeker dat je op een legitieme site zit van de Rabobank en niet op een phising site die er net zo uit ziet.

Nu is er iemand in geslaagd (waarschijnlijk een groep Iraanse hackers met steun van de Iraanse overheid) om een aantal van deze SSL certificaten te bemachtigen.
Hiermee kunnen ze dus een namaak site opzetten die zich voordoet als een legitieme site (inclusief de 'groene letters' ) en op die manier inloggegevens en wachtwoorden achterhalen van argeloze gebruikers.

Om nu te voorkomen dat de gestolen SSL certificaten de 'groene letters' geven moet je even de genoemde wijzigingen doorvoeren, dan zal de browser iedere keer een gevonden SSL certificaat extra controleren en de gestolen certificaten (die nu op een zwarte lijst staan) niet als OK aanmerken.

@daveh: ik neem aan dat jij niet wilt dat je inloggegevens van je mail en vervolgens alle mailberichten in handen van derden komen. Bovendien wordt zowel de Google, Yahoo en de Live login ook gebruikt voor identificaties op andere websites en diensten.

25 maart 2011 Een ware MacFreak!

Om in de val te lopen moet je op een link (in een foute e-mail of op een gehackte site) klikken die je naar een zogenaamd beveiligde site stuurt, waar je dan je inloggegevens moet invullen, toch?

@Panico: Ja, maar met een DNS hack kan het ook.

En daarvoor hoef je niet op een foute link te klikken.....

25 maart 2011 MacFreak Verslaafde


Citaat: karel apple om 18:23, 25-03-2011
@atelier: beveiligde internetverbindingen worden geregeld in het SSL protocol.

........




Helemaal helder.

25 maart 2011 MacFreak Verslaafde

En moet dit voor elke gebruiker (account) apart?

25 maart 2011 Een ware MacFreak!


Citaat: karel apple om 18:23, 25-03-2011

Wanneer je verbinding maakt met bijvoorbeeld de Rabobank weet je zeker dat je op de site van de Rabobank zit, wanneer dat bovenin je browserbalk in het groen verschijnt. Zie het voorbeeld van de Apple site in de openingspost.



Ik weet niet wat jij ziet maar er staat niets groens bij mij in mijn browserbalk van Safari...  

@Axhill: en log je dan ook in op het beveiligde (https) gedeelte van de Rabobank site?

26 maart 2011 MacFreak Verslaafde

Een hele handige tip met één maar: na toepassing werkte bij mij de Mac Appstore niet meer. Na uitschakeling weer wel.

26 maart 2011 Een ware MacFreak!

Bij mij wel. Na 2 minuten strandballen.

26 maart 2011 MacFreak Verslaafde

Hier hetzelfde. Vervelende is dat dit telkens is wanneer je naar de voorpagina gaat. Maak je de veranderingen in de sleutelhanger ongedaan dan staat de voorpagina vrijwel direct op je scherm. Jammer.

26 maart 2011 Gevorderd Lid

Ik heb hier hetzelfde probleem.... 2 min stranballen voordat de App Store volledig opgestart is

Conclusie? Wijziging terugbouwen of heeft iemand een workaround?

27 maart 2011 MacFreak Verslaafde

Ook maar even aangepast.
En voor de strandballen: Veiligheid kent geen tijd

27 maart 2011 MacFreak Veteraan

Ik gebruik 10.5. Sleutelhanger.app ziet er heel anders uit. Hoe doe ik het?
Bij voorbaat dank

@Evocatus: ik heb even gekeken, maar onder 10.5.8 ziet het er precies hetzelfde uit als onder 10.6

Dus ook daar: bij de voorkeuren de twee opties aanzetten.

Wat betreft de trage Mac App Store: ik neem aan dat dit met een update van Apple verholpen wordt.
Grappig genoeg staan bij 10.7 beta de genoemde opties standaard aan en is er bij de Mac App Store geen vertraging merkbaar.

Reageer

Je moet ingelogd zijn om te kunnen reageren. Als je nog geen lid bent van MacFreak kan je je hier registreren.