¿Podría usted imaginar que una gran empresa engañaría a sus clientes, especialmente si esta empresa se presenta como garante de seguridad? Yo tampoco lo podía hasta hace poco. Este artículo es una advertencia para que pienses diez veces antes de comprar un certificado para firmar código de Comodo.
Por mi trabajo (administración de sistemas), desarrollo diferentes programas útiles que utilizo activamente en mi labor y, a la vez, los pongo a disposición de forma gratuita para quienes lo deseen. Hace aproximadamente tres años surgió la necesidad de firmar programas, ya que no todos mis clientes y usuarios podían descargarlos sin problemas solo porque no estaban firmados. La firma se ha convertido en una práctica normal y no importa cuán segura sea la aplicación; si no está firmada, necesariamente atraerá más atención:
- El navegador recopila estadísticas sobre con qué frecuencia se descarga un archivo, y cuando no está firmado, en la etapa inicial puede incluso ser bloqueado 'por si acaso' y exigir del usuario una confirmación explícita para guardarlo. Los algoritmos son variados, a veces el dominio se considera de confianza, pero en general, una firma válida es la confirmación de seguridad.
- Después de la descarga, el archivo es revisado por el antivirus y justo antes de ejecutarse, por el propio sistema operativo. Para los antivirus, la firma también es muy importante, lo cual se puede observar fácilmente en virustotal. En cuanto al sistema operativo, a partir de Win10, un archivo con un certificado revocado se bloquea inmediatamente y no se puede ejecutar desde el explorador. Además, en algunas organizaciones está completamente prohibido ejecutar código no firmado (esto se configura a través de los medios del sistema), y esto es razonable: todos los desarrolladores serios han tomado las medidas necesarias para que sus programas puedan ser verificados sin esfuerzos adicionales.
En general, la dirección elegida es la correcta: hacer de Internet un lugar lo más seguro posible para los usuarios inexpertos. Sin embargo, la implementación aún está lejos de ser ideal. Un desarrollador común no puede simplemente obtener un certificado, tiene que comprarlo a empresas que han monopolizado este mercado y dictan sus propias condiciones. Pero, ¿qué pasa si los programas son gratuitos? A nadie le importa. Entonces, el desarrollador tiene que elegir: demostrar constantemente la seguridad de sus programas, sacrificando la comodidad de los usuarios, o comprar un certificado. Hace tres años, StartCom era una opción rentable, que ahora habita en el fondo del océano; nunca hubo problemas con ellos. En este momento, Comodo ofrece el precio más bajo, pero, como resultó, hay trampa: para ellos, un desarrollador es literalmente nadie y dejarlo a la deriva es una práctica normal.
Después de casi un año de uso del certificado que compré a mediados de 2018, de repente, sin previo aviso por correo electrónico o teléfono, Comodo lo revocó sin explicar razones. Su soporte técnico es deficiente; pueden no responder durante una semana, sin embargo, logré descubrir la razón principal: consideraron que el certificado emitido había sido firmado por malware. Y ahí podría haber terminado la historia, si no fuera por un pero: nunca he creado malware, y mis propios métodos de protección permiten afirmar que no es posible robar mi clave privada. La copia de la clave solo está en Comodo, porque ellos las emiten sin CSR. Y luego, casi dos semanas de intentos infructuosos de obtener una prueba elemental. La empresa que supuestamente garantiza la protección en el ámbito de la seguridad se negó rotundamente a proporcionar evidencia de la violación de sus reglas.
Del último chat con el soporte técnicoTú 01:20
Has escrito «Nos esforzamos por responder a los tickets de soporte estándar dentro del mismo día hábil», pero he estado esperando una respuesta durante una semana.
Vinson 01:20
Hola, ¡Bienvenido a la Validación de SSL de Sectigo!
Déjame verificar el estado de tu caso, por favor, espera un momento.
He verificado y el pedido ha sido revocado debido a malware/fraude/phishing por parte de nuestro alto oficial.
Tú 01:28
Estoy seguro de que esto es un error por su parte, así que pido prueba.
Nunca he tenido malware/fraude/phishing.
Vinson 01:30
Lo siento, Alexander. He verificado dos veces y el pedido ha sido revocado debido a malware/fraude/phishing por parte de nuestro alto oficial.
Tú 01:31
¿En qué archivo viste el virus? ¿Hay un enlace a virustotal? No acepto su respuesta porque no hay prueba en ella. Pagué dinero por este certificado y tengo derecho a saber por qué me están quitando mi dinero por la fuerza.
Si no puedes proporcionar pruebas, entonces el certificado fue revocado injustamente y deben devolver el dinero. De lo contrario, ¿cuál es el significado de tu trabajo si revocas certificados sin pruebas?
Vinson 01:34
Entiendo tu preocupación. El certificado de firma de código ha sido reportado por distribuir malware. Según las pautas de la industria: Sectigo, como autoridad de certificación, debe revocar el certificado.
También, según la política de reembolsos, no podremos reembolsar después de 30 días desde la fecha de emisión.
Tú 01:35
¿Por qué crees que esto no es un error o un falso positivo?
Vinson 01:36
Lo siento, Alexander. Según el informe de nuestros altos funcionarios, el pedido ha sido revocado debido a malware / fraude / phishing.
Tú 01:37
No necesitas disculparte, pagué el dinero y quiero ver pruebas de que violé tus reglas. Es simple.
Pagué por tres años, luego ustedes inventaron una razón y me dejaron sin un certificado y sin pruebas de mi culpabilidad.
Vinson 01:43
Entiendo tu preocupación. El certificado de firma de código ha sido reportado por distribuir malware. Según las pautas de la industria: Sectigo, como autoridad de certificación, debe revocar el certificado.
Tú 01:45
Parece que no entiendes. ¿Dónde has visto un tribunal que emite una sentencia sin pruebas? Tú hiciste exactamente eso. Nunca he tenido malware. ¿Por qué no proporcionas pruebas si las hay? ¿Qué prueba específica es la revocación de un certificado?
Vinson 01:46
Lo siento, Alexander. Según el informe de nuestros altos funcionarios, el pedido ha sido revocado debido a malware / fraude / phishing.
Tú 01:47
¿A quién puedo acudir para averiguar la verdadera razón de la revocación del certificado?
Si no puedes responder, ¿me dices a quién contactar?
Vinson 01:48
Por favor, presenta un ticket nuevamente usando el enlace a continuación para que puedas recibir una respuesta lo antes posible.
Tú 01:48
Gracias.
Este resultado no es único, todo el tiempo en las negociaciones en el chat, en el mejor de los casos responden lo mismo, a los tickets o no responden en absoluto, o las respuestas son igualmente inútiles.
Vuelvo a crear un ticketMi solicitud:
Requiero pruebas de que violé una regla que llevó a la revocación. Compré un certificado y quiero saber por qué me han quitado mi dinero.
«malware / fraude / phishing» no es la respuesta. ¿En qué archivo viste el virus? ¿Hay un enlace a virustotal? Por favor, proporciona pruebas o devuelve el dinero, estoy cansado de escribir al soporte técnico y he estado esperando más de una semana.
Gracias.
Su respuesta:
El certificado de firma de código ha sido reportado por distribuir malware. Según las pautas de la industria: Sectigo, como autoridad de certificación, debe revocar el certificado.
La esperanza de que me responda alguien que no sea un mono se desvanece. Se dibuja un cuadro interesante:
- Vendemos un certificado.
- Esperamos más de seis meses, para que no se pueda abrir una disputa a través de PayPal.
- Revocamos y esperamos el próximo pedido. ¡Beneficio!
Dado que no tengo otros métodos de presión sobre ellos, solo puedo exponer su fraude públicamente. Al comprar un certificado de Comodo, que también es Sectigo, puedes encontrarte en la misma situación.
Actualización del 9 de junio:
Hoy informé a CodeSignCert (la empresa a través de la cual compré el certificado) que, dado que dejaron de responder, he llevado la situación a discusión pública con referencia a este artículo. Después de un tiempo, finalmente me enviaron una captura de pantalla de virustotal, donde se podía ver el hash del programa. :
VirusTotal —
Mi evaluación de la situación:
Puedo decir con confianza que es un falso positivo. Indicadores:
- La designación Generic en la mayoría de las detecciones.
- La falta de detecciones por parte de los líderes antivirus.
Es difícil decir qué causó exactamente tal reacción de los antivirus, pero dado que el archivo está muy desactualizado (fue creado hace casi un año), no tengo una copia de la versión 1.6.1 para recrear el archivo binariamente. Sin embargo, tengo la última versión 1.6.5, y considerando que la rama principal no ha cambiado, los cambios realizados fueron mínimos, pero no tiene tal falso positivo:
VirusTotal —
CodeSignCert ha sido informado sobre el falso positivo; el artículo será actualizado con los resultados de las negociaciones hasta que se resuelva la situación.
Fuente: habr.com
