In base alle modifiche in vigore in Kazakistan dal 2016 Kcell ,
, e hanno attivato sotto pretesto di Per disattivare gli avvisi nei browser riguardo all'uso di un certificato non valido, agli utenti
è stato prescritto certificato di sicurezza nazionale«, который применяется при трансляции защищенного трафика к зарубежным сайтам (например, уже фиксируется подмена трафика к Facebook).
Durante l'installazione di una connessione TLS, il certificato reale del sito di destinazione viene sostituito con un nuovo certificato generato al volo, che sarà contrassegnato come valido dal browser se il "certificato di sicurezza nazionale" è stato aggiunto dall'utente al negozio di certificati radice, poiché il certificato sostitutivo è collegato in una catena di fiducia con il "certificato di sicurezza nazionale".
In sostanza, in Kazakistan la protezione fornita dal protocollo HTTPS è completamente compromessa e tutte le richieste HTTPS non si differenziano molto da quelle HTTP in termini di possibilità di monitoraggio e sostituzione del traffico da parte dei servizi segreti. È impossibile controllare gli abusi in tale schema, comprese le possibilità che le chiavi di crittografia associate al "certificato di sicurezza nazionale" finiscano in altre mani a causa di una fuga.
Sviluppatori di browser di aggiungere il certificato radice utilizzato per l'intercettazione alla lista dei certificati revocati (OneCRL), come recentemente fatto da Mozilla con i certificati dell'ente di certificazione DarkMatter. Ma il significato di questa operazione non è del tutto chiaro (nelle discussioni precedenti è stato considerato inutile), poiché nel caso di un "certificato di sicurezza nazionale" tale certificato non è inizialmente coperto da catene di fiducia e senza l'installazione del certificato da parte dell'utente, i browser mostrano comunque un avviso. D'altra parte, l'assenza di una reazione da parte dei produttori di browser potrebbe stimolare l'implementazione di sistemi simili in altri paesi. Come opzione, si propone anche di realizzare un nuovo indicatore per i certificati installati localmente, incriminati in attacchi MITM.
Fonte: opennet.ru
