Potreste immaginare che una grande azienda stesse ingannando i propri clienti, soprattutto se questa azienda si presenta come garante della sicurezza? Neanch'io avrei potuto fino a poco tempo fa. Questo articolo è un avvertimento: pensateci dieci volte prima di acquistare un certificato per la firma del codice da Comodo.
Nel corso del mio lavoro (amministrazione di sistema) creo diversi programmi utili che utilizzo attivamente nel mio lavoro, e nel contempo li pubblico gratuitamente per tutti coloro che sono interessati. Circa tre anni fa è emersa la necessità di firmare i programmi, altrimenti non tutti i miei clienti e utenti avrebbero potuto scaricarli senza problemi semplicemente perché non erano firmati. Da tempo, la firma è diventata una normale prassi e non importa quanto sia sicuro il programma, ma se non è firmato, susciterà sicuramente maggiore attenzione:
- Il browser raccoglie statistiche su quante volte un file viene caricato e, quando non è firmato, nelle prime fasi può anche essere bloccato "per precauzione" e richiedere all'utente una conferma esplicita per il salvataggio. Gli algoritmi variano, a volte un dominio è considerato affidabile, ma in generale è proprio una firma valida a fungere da conferma di sicurezza.
- Dopo il caricamento, il file viene esaminato dall'antivirus e, immediatamente prima dell'esecuzione, anche dal sistema operativo. Per gli antivirus la firma è molto importante, è facile verificarlo su virustotal, mentre per il sistema operativo, a partire da Win10, un file con certificato revocato viene immediatamente bloccato e non può essere avviato da Esplora. Inoltre, in alcune organizzazioni è addirittura vietato eseguire codice non firmato (configurato tramite strumenti di sistema), ed è giustificato: tutti i normali sviluppatori si sono già preoccupati di rendere i loro programmi verificabili senza ulteriori sforzi.
In generale, la direzione scelta è corretta: rendere Internet il più sicuro possibile per gli utenti inesperti. Tuttavia, l'attuazione attuale è ancora lontana dall'essere ideale. Un semplice sviluppatore non può semplicemente ottenere un certificato; deve acquistarlo da aziende che hanno monopolizzato questo mercato e dettano le proprie condizioni. Ma cosa succede se i programmi sono gratuiti? Questo non interessa a nessuno. Allora lo sviluppatore ha una scelta: dimostrare costantemente la sicurezza dei propri programmi, sacrificando la comodità degli utenti, oppure acquistare un certificato. Tre anni fa, StartCom era un'opzione vantaggiosa, ma ora è scomparso nel nulla; con loro non ci sono mai stati problemi. Al momento, il prezzo minimo è offerto da Comodo, ma, come si è scoperto, c'è un trucco: per loro, lo sviluppatore è praticamente un nessuno e truffarlo è una pratica normale.
Dopo quasi un anno di utilizzo del certificato che ho acquistato a metà del 2018, Comodo lo ha revocato improvvisamente, senza alcun preavviso via email o telefono, senza spiegazioni. Il loro supporto tecnico è carente: possono non rispondere per una settimana, ma alla fine sono riuscito a scoprire il motivo principale: hanno ritenuto che il certificato emesso fosse utilizzato per firmare malware. La storia potrebbe finire qui, se non fosse per un però: non ho mai creato malware e i miei metodi di protezione garantiscono che rubare la mia chiave privata è impossibile. Solo Comodo ha una copia della chiave, poiché la rilasciano senza CSR. Da quel momento, sono passate quasi due settimane di tentativi infruttuosi per avere una prova elementare. Un'azienda che si dice garante della sicurezza ha categoricamente rifiutato di fornire prova di una loro infrazione.
Dall'ultima chat con il supporto tecnicoTu 01:20
Hai scritto «Ci impegniamo a rispondere ai ticket di supporto standard entro lo stesso giorno lavorativo.» ma attendo una risposta da una settimana.
Vinson 01:20
Ciao, benvenuto in Sectigo SSL Validation!
Fammi controllare lo stato del tuo caso, per favore, attendi un momento.
Ho verificato e l'ordine è stato revocato a causa di malware/frode/phishing dai nostri superiori.
Tu 01:28
Sono sicuro che si tratta di un tuo errore, quindi chiedo prove.
Non ho mai avuto malware/frode/phishing.
Vinson 01:30
Mi dispiace, Alexander. Ho controllato di nuovo e l'ordine è stato revocato a causa di malware/frode/phishing dai nostri superiori.
Tu 01:31
In quale file hai visto il virus? C'è un link a virustotal? Non accetto la tua risposta perché non contiene prove. Ho pagato per questo certificato e ho il diritto di sapere perché i miei soldi vengono prelevati con la forza.
Se non puoi fornire prove, allora il certificato è stato revocato ingiustamente e il denaro deve essere restituito. Altrimenti, quale è il significato del tuo lavoro se revoci i certificati senza prove?
Vinson 01:34
Capisco la tua preoccupazione. Il certificato di firma del codice è stato segnalato per distribuzione di malware. Secondo le linee guida del settore: Sectigo, come Autorità di Certificazione, è tenuta a revocare il certificato.
Inoltre, secondo la politica di rimborso, non saremo in grado di rimborsare dopo 30 giorni dalla data di emissione.
Tu 01:35
Perché pensi che questo non sia un errore o un falso positivo?
Vinson 01:36
Mi dispiace, Alexander. Secondo il rapporto dei nostri superiori, l'ordine è stato revocato a causa di malware/frode/phishing.
Tu 01:37
Non c'è bisogno di scusarsi, ho pagato e voglio vedere prove che ho violato le vostre regole. È semplice.
Ho pagato per tre anni, poi sei venuto con una motivazione e mi hai lasciato senza certificato e senza prove della mia colpevolezza.
Vinson 01:43
Capisco la tua preoccupazione. Il certificato di firma del codice è stato segnalato per distribuzione di malware. Secondo le linee guida del settore: Sectigo, come Autorità di Certificazione, è tenuta a revocare il certificato.
Tu 01:45
Sembra che tu non comprenda. Dove hai visto il tribunale che emette la sentenza senza prove? Hai fatto proprio così. Non ho mai avuto malware. Perché non fornisci prove se ci sono? Quali sono le prove specifiche per la revoca del certificato?
Vinson 01:46
Mi dispiace, Alexander. Secondo il rapporto dei nostri superiori, l'ordine è stato revocato a causa di malware/frode/phishing.
Tu 01:47
Chi posso contattare per scoprire il vero motivo della revoca del certificato?
Se non puoi rispondere, dimmi a chi contattare?
Vinson 01:48
Si prega di inviare nuovamente un ticket utilizzando il link qui sotto affinché tu possa ricevere una risposta il prima possibile.
Tu 01:48
Grazie.
Questo risultato non è isolato, durante tutte le conversazioni in chat al massimo rispondono sempre la stessa cosa, i ticket o non vengono mai risposti o le risposte sono altrettanto inutili.
Creo di nuovo un ticketLa mia richiesta:
Richiedo la prova che ho violato una regola che ha portato alla revoca. Ho acquistato un certificato e voglio sapere perché mi sono stati sottratti i soldi.
«malware/frodi/phishing» non è la risposta! In quale file hai visto il virus? C'è un link a virustotal? Per favore fornisci prove o restituisci i soldi, sono stanco di scrivere al supporto tecnico e aspetto da più di una settimana.
Grazie.
La loro risposta:
Il certificato di firma del codice è stato segnalato per distribuzione di malware. Secondo le linee guida del settore: Sectigo, in quanto Autorità di Certificazione, è tenuta a revocare il certificato.
La speranza che mi risponda non un primate svanisce definitivamente. Si delinea uno schema interessante:
- Vendiamo il certificato.
- Aspettiamo più di sei mesi affinché tramite PayPal non si possa aprire una disputa.
- Revocato e aspettiamo il prossimo ordine. Profitto!
Poiché non ho altri metodi per esercitare pressione su di loro, posso solo denunciare la loro frode. Acquistando un certificato da Comodo, ovvero Sectigo, potresti trovarti nella stessa situazione.
Aggiornamento del 9 giugno:
Oggi ho informato CodeSignCert (l'azienda attraverso cui ho acquistato il certificato) che, poiché hanno smesso di rispondere, ho portato la questione in discussione pubblica citando questo articolo. Dopo un po', finalmente hanno inviato uno screenshot di VirusTotal, dove era visibile l'hash del programma. :
VirusTotal —
La mia valutazione della situazione:
Posso affermare con certezza che si tratta di un falso positivo. Segni:
- La designazione Generic in gran parte dei falsi positivi.
- Assenza di segnalazioni da parte dei principali antivirus.
È difficile dire cosa abbia causato questa reazione da parte degli antivirus, ma dato che il file è molto datato (è stato creato quasi un anno fa), non ho conservato il sorgente della versione 1.6.1 per ricreare il file in modo binario. Tuttavia, ho l'ultima versione 1.6.5 e considerando che la branch principale non è cambiata, sono state apportate solo minime modifiche, ma non ci sono falsi positivi con essa:
VirusTotal —
CodeSignCert è stato informato del falso positivo; l'articolo sarà aggiornato con ulteriori risultati delle trattative fino alla risoluzione completa della situazione.
Fonte: habr.com
