Let’s Encrypt verstrekt SSL-certificaat aan malafide website

Het Let’s Encrypt project verstrekt gratis SSL-certificaten aan beheerders. Het project heeft als doel het gehele internet te voorzien van SSL-certificaten en internet daarmee veiliger te maken. Ook cybercriminelen maken inmiddels echter gebruik van Let’s Encrypt.

Hiervoor waarschuwt beveiligingsbedrijf Trend Micro. Let’s Encrypt is een initiatief van de Internet Security Research Group (ISRG) en wordt gesteund door partijen als Mozilla, Akamai, Cisco en de Amerikaanse burgerrechtenbeweging EFF. Onlangs maakte Let’s Encrypt bekend het 250.000ste gratis SSL-certificaat te hebben uitgegeven. Trend Micro waarschuwt dat één van deze certificaten echter aan cybercriminelen is verstrekt.

Subdomein van een legitiem domein

Het beveiligingsbedrijf heeft een subdomein van een legitiem domein ontdekt waarop een advertentie lijkt te worden aangeboden. Trend Micro meldt vanaf 21 december webverkeer te zien dat naar de malafide webpagina wordt geleid. Dit verkeer zou voornamelijk uit Japan afkomstig zijn. De advertentie op de pagina stuurt gebruikers door naar malafide websites waarop de Angler exploitkit wordt aangeboden. Deze exploitkit maakt misbruik van bekende kwetsbaarheden in software. Indien bezoekers van deze webpagina software op hun machine niet up-to-date hebben gehouden kunnen zij besmet raken met malware. In dit specifieke geval richten de aanvallers achter de malafide webpagina zich op fraude met online bankieren.

De malafide webpagina is voorzien van een SSL-certificaat dat is verstrekt door Let’s Encrypt. Het project valideert domeinnamen waarover certificaten worden aangebracht door deze naast de Google safe browsing API te leggen. In deze API zijn domeinnamen opgenomen waarvan bekend is dat zij voor malafide doeleinden worden gebruikt. Door een subdomein aan te maken op een legitieme domeinnaam hebben de aanvallers dit controlemechanisme weten te omzeilen.

Toegang tot het beheerderspaneel

Trend Micro laat in het midden om welke domeinnaam het gaat, aangezien de beheerder van de website het malafide subdomein nog niet heeft verwijderd. Ook is niet bekend hoe de aanvallers erin zijn geslaagd het subdomein aan te maken. Het ligt echter voor de hand dat zij hiervoor toegang hebben weten te krijgen tot het beheerderspaneel van de website.

Trend Micro heeft zowel de beheerder van het domein waarop het malafide subdomein is aangemaakt als Let’s Encrypt op de hoogte gesteld van het probleem.

Meer over
Lees ook
Chinees bedrijf: ‘Onze beveiligingscamera’s zijn gebruikt in DDoS-aanval op Dyn’

Chinees bedrijf: ‘Onze beveiligingscamera’s zijn gebruikt in DDoS-aanval op Dyn’

Een flink aantal beveiligingscamera’s van het Chinese bedrijf Hangzhou Xiongmai Technology Co. zijn ingezet tijdens de recente DDoS-aanval op DNS-provider Dyn. Door deze aanval waren een flink aantal populaire websites moeilijk tot niet bereikbaar. Dit heeft Hangzhou Xiongmai Technology Co. bekend gemaakt tegenover persbureau Bloomberg. De DDoS-aa1

Miljoenen IP-adressen betrokken bij aanval op DNS-provider Dyn

Miljoenen IP-adressen betrokken bij aanval op DNS-provider Dyn

Bij de grootschalige DDoS-aanval op DNS-provider Dyn zijn tientallen miljoenen IP-adressen betrokken geweest. Het gaat vermoedelijk om Internet of Things (IoT)-apparaten, die door de Mirai malware in een botnet zijn ondergebracht. Dit meldt Dyn in een verklaring over de aanval. Door de aanval waren verschillende populaire websites waaronder GitHub1

Beveiligingsexpert: ‘Iemand probeert het breekpunt van het internet te vinden’

Beveiligingsexpert: ‘Iemand probeert het breekpunt van het internet te vinden’

Iemand probeert al twee jaar lang de digitale beveiliging uit van bedrijven die kritieke componenten van het internet beheren. Het gaat om nauwkeurig opgezette aanvallen die bedoeld zijn om het breekpunt van het internet in kaart te brengen en te onderzoeken hoe deze bedrijven zichzelf tegen cyberaanvallen wapenen. Hiervoor waarschuwt beveiligings1