Comodo ritira i certificati senza motivo

Potevate immaginare che una grande azienda potesse ingannare i propri clienti, soprattutto se si presenta come un garante della sicurezza? Anch'io non riuscivo a immaginarlo fino a poco tempo fa. Questo articolo è un avvertimento affinché pensiate dieci volte prima di acquistare un certificato per la firma del codice da Comodo.

Nel corso del mio lavoro (amministrazione di sistema) creo vari programmi utili che utilizzo attivamente nel mio lavoro e che metto a disposizione gratuitamente per chiunque sia interessato. Circa tre anni fa è emersa la necessità di firmare i programmi, altrimenti non tutti i miei clienti e utenti potevano scaricarli senza problemi solo perché non erano firmati. La firma è da tempo una prassi standard e non importa quanto sia sicuro un programma, ma se non è firmato attirerà sicuramente maggior attenzione:

  1. Il browser raccoglie statistiche su quanto spesso viene scaricato un file, e quando non è firmato, nelle fasi iniziali potrebbe persino essere bloccato "per precauzione" e richiedere all'utente una conferma esplicita per il salvataggio. Gli algoritmi possono variare, a volte un dominio è considerato attendibile, ma in generale, la firma valida è la conferma della sicurezza.
  2. Dopo il download, il file viene controllato dall'antivirus e, subito prima dell'esecuzione, dal sistema operativo stesso. Per gli antivirus, la firma è altrettanto importante; questo è facilmente verificabile su virustotal. Per quanto riguarda il sistema operativo, a partire da Win10, i file con certificato revocato vengono bloccati immediatamente e non possono essere avviati dall'Esplora. Inoltre, in alcune organizzazioni è completamente vietato eseguire codice non firmato (si può configurare tramite i mezzi del sistema), e questo è giustificato: tutti i buoni sviluppatori si sono da tempo assicurati che i loro programmi possano essere verificati senza sforzi aggiuntivi.

In generale, la direzione intrapresa è quella giusta: fare di Internet un luogo il più sicuro possibile per gli utenti inesperti. Tuttavia, l'implementazione attuale è ancora lontana dall'essere ideale. Un semplice sviluppatore non può semplicemente ottenere un certificato, deve acquistarlo da aziende che hanno monopolizzato questo mercato e impongono le proprie condizioni. Ma cosa succede se i programmi sono gratuiti? A nessuno interessa. In tal caso, lo sviluppatore deve scegliere: dimostrare costantemente la sicurezza dei propri programmi a scapito della comodità degli utenti o acquistare un certificato. Tre anni fa, StartCom era una scelta vantaggiosa, ma ora è scivolata negli abissi, con cui non ci sono mai stati problemi. Attualmente, Comodo offre il prezzo più basso, ma, come si è rivelato, c'è un inghippo: per loro, lo sviluppatore è praticamente nessuno e abbandonarlo è una pratica normale.

Dopo quasi un anno di utilizzo del certificato che ho acquistato a metà del 2018, improvvisamente, senza preavviso via email o telefono, Comodo lo ha revocato senza fornire spiegazioni. La loro assistenza tecnica è scadente: possono non rispondere per una settimana, ma sono riuscito a scoprire la principale ragione: hanno ritenuto che il certificato emesso fosse stato utilizzato per firmare malware. E la storia finirebbe qui, se non ci fosse un grosso problema: non ho mai creato malware e i miei metodi di protezione dimostrano che è impossibile rubare la chiave privata. Una copia della chiave ce l'ha solo Comodo, poiché la rilasciano senza CSR. E a quel punto, quasi due settimane di tentativi infruttuosi per ottenere una semplice prova. Un'azienda che presumibilmente garantisce la protezione in materia di sicurezza ha categoricamente rifiutato di fornire prova della violazione delle proprie regole.

Dall'ultima chat con il supporto tecnicoYou 01:20
Hai scritto «Ci impegniamo a rispondere ai ticket di supporto standard entro la stessa giornata lavorativa», ma ora sto aspettando una risposta da una settimana.

Vinson 01:20
Ciao, Benvenuto in Sectigo SSL Validation!
Fammi controllare lo stato del tuo caso, per favore aspetta un minuto.
Ho controllato e l'ordine è stato revocato a causa di malware/frode/phishing da parte dei nostri alti funzionari.

You 01:28
Sono sicuro che sia un vostro errore, quindi chiedo una prova.
Non ho mai avuto malware/frode/phishing.

Vinson 01:30
Mi dispiace, Alexander. Ho controllato di nuovo e l'ordine è stato revocato a causa di malware/frode/phishing da parte dei nostri alti funzionari.

You 01:31
In quale file hai visto il virus? C'è un link a virustotal? Non accetto la tua risposta perché non contiene prove. Ho pagato per questo certificato e ho il diritto di sapere perché i miei soldi mi vengono portati via con la forza.
Se non puoi fornire prove, allora il certificato è stato revocato ingiustamente e devono restituire i soldi. Altrimenti, qual è il significato del tuo lavoro se revoci certificati senza prove?

Vinson 01:34
Capisco la tua preoccupazione. Il certificato di firma del codice è stato segnalato per la distribuzione di malware. Secondo le linee guida del settore: Sectigo, come Autorità di Certificazione, è tenuta a revocare il certificato.
Inoltre, secondo la politica di rimborso, non saremo in grado di rimborsare dopo 30 giorni dalla data di emissione.

Tu 01:35
Perché pensi che questo non sia un errore o un falso positivo?

Vinson 01:36
Mi dispiace, Alexander. Secondo il rapporto dei nostri superiori, l'ordine è stato revocato a causa di malware/frode/phishing.

Tu 01:37
Non c'è bisogno di scusarti, ho pagato i soldi e voglio vedere prove che ho violato le tue regole. È semplice.
Ho pagato per tre anni, poi hai trovato una scusa e mi hai lasciato senza certificato e senza prove della mia colpevolezza.

Vinson 01:43
Capisco la tua preoccupazione. Il certificato di firma del codice è stato segnalato per la distribuzione di malware. Secondo le linee guida del settore: Sectigo, come Autorità di Certificazione, è tenuta a revocare il certificato.

Tu 01:45
Sembra che tu non capisca. Dove hai visto un giudice che emette una sentenza senza prove? Hai fatto proprio così. Non ho mai avuto malware. Perché non fornisci prove se ci sono? Quali prove specifiche ci sono per la revoca del certificato?

Vinson 01:46
Mi dispiace, Alexander. Secondo il rapporto dei nostri superiori, l'ordine è stato revocato a causa di malware/frode/phishing.

Tu 01:47
Chi posso contattare per scoprire il vero motivo della revoca del certificato?
Se non puoi rispondere, dimmi chi contattare?

Vinson 01:48
Si prega di inviare nuovamente un ticket utilizzando il link sottostante affinché tu possa ricevere una risposta il prima possibile.
sectigo.com/support-ticket

Tu 01:48
Grazie.
Questo risultato non è unico, durante tutto il tempo delle trattative in chat rispondono nel migliore dei casi sempre le stesse cose, i ticket o non hanno risposta affatto, oppure le risposte sono altrettanto inutili.

Creo di nuovo un ticketLa mia richiesta:
Richiedo prove che ho violato una regola che ha portato alla revoca. Ho acquistato un certificato e voglio sapere perché mi hanno preso i soldi.
«malware/frode/phishing» non è la risposta! In quale file hai visto il virus? C'è un link a virustotal? Si prega di fornire prove o restituire i soldi, sono stanco di scrivere al supporto tecnico e aspetto da più di una settimana.
Grazie.

La loro risposta:
Il certificato di firma del codice è stato segnalato per la distribuzione di malware. Secondo le linee guida del settore: Sectigo, come Autorità di Certificazione, è tenuta a revocare il certificato.
La speranza che mi risponda qualcuno che non è una scimmia sta svanendo. Sta emergendo uno schema interessante:

  1. Vendiamo un certificato.
  2. Aspettiamo più di sei mesi, in modo che attraverso PayPal non possa essere aperta una contestazione.
  3. Revocando, aspettiamo il prossimo ordine. Profitto!

Poiché non ho altri metodi di pressione, posso solo denunciare la loro frode. Acquistando un certificato da Comodo, alias Sectigo, potresti trovarti nella stessa situazione.

Aggiornamento del 9 giugno:
Oggi ho informato CodeSignCert (l'azienda tramite cui ho acquistato il certificato) che, poiché hanno smesso di rispondere, ho portato la situazione a una discussione pubblica con riferimento a questo articolo. Dopo un po' finalmente mi hanno inviato uno screenshot di virustotal, dove era visibile l'hash del programma EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

La mia valutazione della situazione:
Posso dire con certezza che si tratta di un falso allerta. Segni:

  1. La designazione Generic nella maggior parte delle attivazioni.
  2. Assenza di attivazioni nei leader antivirus.

È difficile dire cosa abbia causato una tale reazione negli antivirus, ma poiché il file è molto obsoleto (è stato creato quasi un anno fa), non ho conservato il sorgente della versione 1.6.1 per ricreare il file in modo binario. Tuttavia, ho l'ultima versione 1.6.5 e considerando l'immutabilità del ramo principale, le modifiche apportate sono state minime, ma non ci sono falsi allarmi su di essa:
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert è stato informato del falso allerta, e dopo il verificarsi di ulteriori risultati delle trattative, l'articolo sarà aggiornato fino a una risoluzione completa della situazione.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster