Comodo widerruft Zertifikate ohne Angabe von Gründen

Könnten Sie sich vorstellen, dass ein großes Unternehmen seine Kunden betrügen würde, vor allem, wenn sich dieses Unternehmen als Garant für Sicherheit positioniert? Bis vor kurzem konnte ich mir das auch nicht vorstellen. Dieser Artikel soll eine Warnung sein, dass Sie zehnmal nachdenken sollten, bevor Sie ein Zertifikat zur Code-signierung von Comodo kaufen.

In meinem Beruf (Systemadministration) erstelle ich verschiedene nützliche Programme, die ich aktiv in meiner Arbeit verwende und kostenlos für alle Interessierten zur Verfügung stelle. Vor etwa drei Jahren wurde es notwendig, Programme zu signieren, da nicht alle meine Kunden und Benutzer sie problemlos herunterladen konnten, nur weil sie nicht signiert waren. Die Signatur ist seit langem eine gängige Praxis, und es spielt keine Rolle, wie sicher das Programm ist, aber wenn es nicht signiert ist, wird es auf jeden Fall erhöhte Aufmerksamkeit erhalten:

  1. Der Browser sammelt Statistiken darüber, wie oft eine Datei geladen wird. Wenn sie nicht signiert ist, kann sie in der Anfangsphase sogar blockiert werden, um sicherzugehen, und der Nutzer muss ausdrücklich bestätigen, dass er sie speichern möchte. Es gibt verschiedene Algorithmen; manchmal wird auch eine Domain als vertrauenswürdig eingestuft. Generell ist jedoch eine gültige Signatur das wichtigste Sicherheitsmerkmal.
  2. Nach dem Hochladen wird die Datei von der Antivirensoftware überprüft, und direkt vor dem Start auch vom Betriebssystem. Für Antivirenprogramme ist die Signatur ebenfalls entscheidend, was leicht über virustotal nachvollzogen werden kann. Was das Betriebssystem betrifft, so blockiert Windows 10 Dateien mit einem widerrufenen Zertifikat sofort, und sie können nicht über den Explorer gestartet werden. Zudem ist es in einigen Organisationen sogar verboten, unsignierten Code auszuführen (dies wird über die Systemeinstellungen geregelt), was auch gerechtfertigt ist, denn alle seriösen Entwickler haben längst dafür gesorgt, dass ihre Programme ohne zusätzlichen Aufwand überprüft werden können.

Insgesamt ist die Richtung richtig gewählt – soweit wie möglich das Internet für unerfahrene Nutzer sicherer zu machen. Allerdings ist die Umsetzung noch weit entfernt von ideal. Ein einfacher Entwickler kann nicht einfach ein Zertifikat erhalten, es muss bei Unternehmen erworben werden, die diesen Markt monopolisiert haben und ihre Bedingungen diktieren. Was ist, wenn die Programme kostenlos sind? Das interessiert niemanden. Dann hat der Entwickler die Wahl – ständig die Sicherheit seiner Programme zu beweisen und die Benutzerfreundlichkeit zu opfern oder ein Zertifikat zu kaufen. Vor drei Jahren war StartCom vorteilhaft, doch sie sind jetzt am Rande des Abgrunds, mit denen gab es nie Probleme. Derzeit bietet Comodo den günstigsten Preis an, aber wie sich herausstellt, gibt es einen Haken – für sie ist der Entwickler buchstäblich niemand, und ihn einfach abzuzocken ist eine gängige Praxis.

Nach fast einem Jahr Nutzung des Zertifikats, das ich Mitte 2018 gekauft habe, wurde es plötzlich, ohne vorherige Benachrichtigung per E-Mail oder Telefon, von Comodo widerrufen, und das ohne Erklärung. Der Kundenservice ist schlecht — sie können eine Woche lang nicht antworten, aber schließlich konnte ich den Hauptgrund herausfinden — sie glaubten, dass das ausgegebene Zertifikat schadhafter Software unterschrieben wurde. Die Geschichte könnte hier enden, wenn nicht ein großes Aber käme — ich habe niemals schadhafte Software erstellt, und meine eigenen Schutzmaßnahmen lassen darauf schließen, dass es unmöglich ist, meinen privaten Schlüssel zu stehlen. Eine Kopie des Schlüssels gibt es nur bei Comodo, da sie ihn ohne CSR ausgeben. Und dann — fast zwei Wochen erfolgloser Versuche, ein einfaches Beweisstück zu erfahren. Das Unternehmen, das angeblich Sicherheit garantieren soll, weigerte sich beharrlich, einen Beweis für den Verstoß gegen ihre Richtlinien vorzulegen.

Aus dem letzten Chat mit dem KundenserviceYou 01:20
Sie haben geschrieben: «Wir bemühen uns, auf standardmäßige Supportanfragen am selben Geschäftstag zu antworten.» Aber ich warte jetzt seit einer Woche auf eine Antwort.

Vinson 01:20
Hallo, willkommen bei Sectigo SSL Validation!
Lassen Sie mich bitte den Status Ihres Falls überprüfen, einen Moment bitte.
Ich habe überprüft, dass die Bestellung aufgrund von Malware/Betrug/Phishing von unseren Vorgesetzten storniert wurde.

Sie 01:28
Ich bin mir sicher, dass dies Ihr Fehler ist, daher bitte ich um Beweis.
Ich hatte nie Malware/Betrug/Phishing.

Vinson 01:30
Es tut mir leid, Alexander. Ich habe nochmals überprüft, dass die Bestellung aufgrund von Malware/Betrug/Phishing von unseren Vorgesetzten storniert wurde.

Sie 01:31
In welcher Datei haben Sie den Virus gesehen? Gibt es einen Link zu virustotal? Ich akzeptiere Ihre Antwort nicht, da es keinen Beweis dafür gibt. Ich habe für dieses Zertifikat Geld bezahlt und habe das Recht zu wissen, warum mein Geld gewaltsam von mir genommen wird.
Wenn Sie keinen Beweis vorlegen können, dann wurde das Zertifikat unfair widerrufen und das Geld muss zurückgegeben werden. Andernfalls, was ist der Sinn Ihrer Arbeit, wenn Sie Zertifikate ohne Beweise widerrufen?

Vinson 01:34
Ich verstehe Ihre Bedenken. Das Code-Signing-Zertifikat wurde für die Verteilung von Malware gemeldet. Gemäß den Richtlinien der Branche ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.
Außerdem können wir laut Rückerstattungsrichtlinie nach Ablauf von 30 Tagen ab Ausstellungsdatum keine Rückerstattung mehr anbieten.

Sie 01:35
Warum denken Sie, dass dies kein Fehler oder ein Fehlalarm ist?

Vinson 01:36
Es tut mir leid, Alexander. Laut dem Bericht unserer Vorgesetzten wurde die Bestellung aufgrund von Malware/Betrug/Phishing storniert.

Sie 01:37
Kein Grund zur Entschuldigung, ich habe das Geld bezahlt und möchte einen Beweis sehen, dass ich Ihre Regeln verletzt habe. Es ist einfach.
Ich habe für drei Jahre bezahlt, dann haben Sie einen Grund gefunden und mich ohne Zertifikat und ohne Beweis meiner Schuld gelassen.

Vinson 01:43
Ich verstehe Ihre Bedenken. Das Code-Signing-Zertifikat wurde für die Verteilung von Malware gemeldet. Gemäß den Richtlinien der Branche ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.

Sie 01:45
Es scheint, dass Sie nicht verstehen. Wo haben Sie das Gericht gesehen, das das Urteil ohne Beweis fällt? Sie haben genau das getan. Ich hatte nie Malware. Warum stellen Sie keinen Beweis zur Verfügung, wenn es so ist? Was ist der spezifische Beweis für einen Zertifikatswiderruf?

Vinson 01:46
Es tut mir leid, Alexander. Laut dem Bericht unserer Vorgesetzten wurde die Bestellung aufgrund von Malware/Betrug/Phishing storniert.

Sie 01:47
Wen kann ich fragen, um den wirklichen Grund für den Widerruf des Zertifikats zu erfahren?
Wenn Sie nicht antworten können, sagen Sie mir, wen ich kontaktieren soll?

Vinson 01:48
Bitte reichen Sie ein Ticket erneut über den folgenden Link ein, damit Sie so schnell wie möglich eine Antwort erhalten.
sectigo.com/support-ticket

Sie 01:48
Danke.
Dieses Ergebnis ist nicht einmalig, während der gesamten Chatverhandlungen wird bestenfalls immer dasselbe geantwortet, auf Tickets wird entweder gar nicht oder mit ebenso nutzlosen Antworten reagiert.

Ich erstelle das Ticket erneut.Mein Antrag:
Ich benötige einen Nachweis, dass ich eine Regel verletzt habe, die zur Widerrufung führte. Ich habe ein Zertifikat gekauft und möchte wissen, warum mir mein Geld abgezogen wurde.
«malware/fraud/phishing» ist nicht die Antwort! In welcher Datei haben Sie den Virus gesehen? Gibt es einen Link zu virustotal? Bitte liefern Sie den Beweis oder erstatten Sie das Geld zurück, ich bin es leid, den technischen Support zu kontaktieren und warte seit mehr als einer Woche.
Danke.

Ihre Antwort:
Das Code-Signing-Zertifikat wurde gemeldet, weil es Malware verteilt hat. Gemäß den Branchenrichtlinien ist Sectigo als Zertifizierungsstelle verpflichtet, das Zertifikat zu widerrufen.
Die Hoffnung, dass ich nicht von einem Affen beantwortet werde, schwindet endgültig. Eine interessante Masche zeichnet sich ab:

  1. Wir verkaufen das Zertifikat.
  2. Warten Sie über ein halbes Jahr, damit über PayPal kein Streit eröffnet werden kann.
  3. Wir widerrufen und warten auf die nächste Bestellung. Profit!

Da ich keine anderen Möglichkeiten habe, kann ich deren Betrug nur öffentlich machen. Wenn Sie ein Zertifikat von Comodo kaufen, das auch Sectigo ist, können Sie ähnliche Situationen erleben.

Update vom 9. Juni:
Heute habe ich CodeSignCert (das Unternehmen, über das ich das Zertifikat gekauft habe) darüber informiert, dass ich aufgrund ihrer fehlenden Antworten die Situation zur öffentlichen Diskussion bringe und dabei auf diesen Artikel verlinke. Nach einiger Zeit haben sie schließlich einen Screenshot von VirusTotal geschickt, auf dem der Hash des Programms sichtbar war. EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Meine Einschätzung der Situation:
Ich kann mit Gewissheit sagen, dass es sich um ein Fehlalarms handelt. Anzeichen dafür sind:

  1. Die Bezeichnung Generic in den meisten Alarmmeldungen.
  2. Fehlende Alarme bei den führenden Antivirus-Anbietern.

Es ist schwer zu sagen, was genau diese Reaktion der Antivirus-Programme ausgelöst hat, aber da die Datei stark veraltet ist (sie wurde vor fast einem Jahr erstellt), habe ich den Quellcode der Version 1.6.1 nicht mehr, um die Datei binär wiederherzustellen. Allerdings habe ich die letzte Version 1.6.5, und angesichts der Unverändertheit des Hauptzweigs wurden dort minimale Änderungen vorgenommen, aber es gibt keinen solchen Fehlalarm auf dieser Version:
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert wurde über den Fehlalarm informiert, und nach weiteren Ergebnissen der Verhandlungen wird der Artikel aktualisiert, um die Situation vollständig zu klären.

Quelle: habr.com

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster