Mozilla beschermt gebruikers tegen Superfish SSL-certificaat

Allerlei tools bieden de mogelijkheid de Superfish adware te verwijderen. In sommige gevallen wordt het certificaat echter niet uit Mozilla Firefox verwijderd, waardoor gebruikers van de webbrowser alsnog risico lopen. Mozilla brengt daarom een hotfix uit om te controleren of Superfish goed is verwijderd.

De afgelopen week is veel onrust ontstaan over Superfish, adware die door Lenovo standaard op laptops bleek te worden meegeleverd. Superfish installeerde op computers een rootcertificaat om SSL-verkeer te kunnen onderscheppen. Hierbij wordt echter gebruik gemaakt van een onveilig SSL-certificaat, waardoor gebruikers het risico lopen slachtoffer te worden van cyberaanvallen.

Niet iedere tool doet zijn werk goed

Verschillende bedrijven waaronder Lenovo zelf kwamen daarop met tools waarmee de Superfish adware van computers kan worden verwijderd. Niet iedere tool doet zijn werk echter even goed. Een aantal tools bleken het Superfish-certificaat niet uit Mozilla Firefox te verwijderen, waardoor gebruikers van deze webbrowsers alsnog risico liepen slachtoffer te worden van cybercrime.

In een blogpost schrijft Richard Barnes, Security Engineer bij Mozilla, dat Lenovo-gebruikers op het slotje in de adresbalk van Mozilla Firefox moeten klikken. Indien hier de tekst ‘Verified by: Superfish, Inc.’ te zien is werkt de gebruiker op een machine die geïnfecteerd is met Superfish. Barnes verwijst naar een tool van Lenovo om de adware te verwijderen. Met behulp van een hotfix van Mozilla kunnen gebruikers vervolgens controleren of het Superfish certificaat inderdaad volledig is verwijderd.

Lees ook
Let’s Encrypt verstrekt 1 miljoen gratis SSL-certificaten

Let’s Encrypt verstrekt 1 miljoen gratis SSL-certificaten

Let’s Encrypt heeft ruim 1 miljoen gratis SSL-certificaten verstrekt. Het project stelt zichzelf als doel het volledige internet over te laten stappen op SSL. Dit meldt de Electronic Frontier Foundation (EFF), een organisatie die opkomt voor digitale burgerrechten. De EFF is één van de partijen die Let’s Encrypt steunt. De 1 miljoen verstrekte cer1

Autoriteit Persoonsgegevens waarschuwt dat gebruikt van SSLv2 mogelijk in strijd is met Wet bescherming persoonsgegevens

Autoriteit Persoonsgegevens waarschuwt dat gebruikt van SSLv2 mogelijk in strijd is met Wet bescherming persoonsgegevens

In het protocol SSLv2 is vorige week het “DROWN” (Decrypting RSA with Obsolete and Weakened eNcryption) lek aangetroffen, dat aanvallers de mogelijkheid geeft versleutelde verbindingen kunnen kraken. Bedrijven die ondanks dit lek gebruik blijven maken van SSLv2 overtreden hiermee mogelijk de Wet bescherming persoonsgegevens (Wbp). Dit stelt de Aut1

Teveel organisaties vertrouwen blindelings op SSL/TLS-certificaten en sleutels

Teveel organisaties vertrouwen blindelings op SSL/TLS-certificaten en sleutels

Heartbleed, LogJam, FREAK, Superfish en nu ook DROWN laten zien dat teveel mensen en organisaties blindelings vertrouwen op SSL/TLS-certificaten en sleutels. Volgens security-experts zijn maar liefst 33% van alle webservers via de DROWN-kwetsbaarheid aan te vallen. Kevin Bocek, Vice President Security Strategy & Threat Intelligence van Venafi,1