Kon je je ooit voorstellen dat een groot bedrijf zijn klanten bedriegt, vooral als dat bedrijf zichzelf presenteert als een waarborg voor veiligheid? Tot voor kort kon ik dat ook niet. Dit artikel is een waarschuwing om eerst tien keer na te denken voordat je een certificaat voor codehandtekening bij Comodo aanschaft.
In mijn rol als systeembeheerder maak ik verschillende nuttige programma's die ik actief gebruik in mijn werk, en ik publiceer ze gratis voor iedereen die interesse heeft. Ongeveer drie jaar geleden ontstond de noodzaak om programma's te ondertekenen, anders konden niet al mijn klanten en gebruikers ze probleemloos downloaden, alleen omdat ze niet ondertekend waren. Het is al lange tijd gebruikelijk om software te ondertekenen, en het maakt niet uit hoe veilig een programma is; als het niet is ondertekend, zal het zeker extra aandacht krijgen:
- De browser verzamelt statistieken over hoe vaak een bestand wordt gedownload, en wanneer het niet is ondertekend, kan het in het begin zelfs worden geblokkeerd 'voor de zekerheid' en kan het van de gebruiker expliciete bevestiging vereisen om op te slaan. Er zijn verschillende algoritmes, soms wordt ook de domeinnaam als vertrouwd beschouwd, maar in het algemeen is een geldige handtekening de bevestiging van veiligheid.
- Na het downloaden scant de antivirussoftware het bestand en vóór de uitvoer controleert het besturingssysteem het zelf. Voor antivirusprogramma's is de handtekening ook van groot belang; dit kan gemakkelijk worden gecontroleerd op virustotal. Wat betreft de OS, vanaf Win10 wordt een bestand met een ingetrokken certificaat onmiddellijk geblokkeerd en kan het niet vanuit de Verkenner worden uitgevoerd. Bovendien is het in sommige organisaties volledig verboden om niet-ondertekende code uit te voeren (deze beperking kan worden ingesteld via systeemeinstellungen), en dat is gerechtvaardigd: alle normale ontwikkelaars hebben er al voor gezorgd dat hun programma's zonder extra moeite kunnen worden gecontroleerd.
Over het algemeen is de gekozen richting juist — zoveel mogelijk het internet veiliger maken voor onervaren gebruikers. De uitvoering ervan laat echter nog veel te wensen over. Een eenvoudige ontwikkelaar kan niet zomaar een certificaat krijgen, het moet aangekocht worden bij bedrijven die deze markt hebben gemonopoliseerd en hun eigen voorwaarden dicteren. Maar wat als de programma's gratis zijn? Daar lijkt niemand om te geven. Dan heeft de ontwikkelaar de keuze — voortdurend de veiligheid van zijn programma's te bewijzen, ten koste van het gebruiksgemak voor gebruikers, of een certificaat te kopen. Drie jaar geleden was StartCom voordelig, maar dat is nu een verzonken schip, er waren nooit problemen mee. Op dit moment biedt Comodo de laagste prijs, maar zoals bleek, zit er een addertje onder het gras — voor hen is de ontwikkelaar letterlijk niemand en het is gebruikelijk om hem te bedriegen.
Bijna een jaar na de aankoop van het certificaat dat ik halverwege 2018 kocht, heeft Comodo het plotseling, zonder voorafgaande kennisgeving via e-mail of telefoon, ingetrokken zonder opgave van redenen. Hun klantenservice is slecht — ze kunnen een week niet reageren, maar ik heb toch de belangrijkste reden weten te achterhalen — ze vonden dat het uitgegeven certificaat was gebruikt voor malware. En dan was het alsof het verhaal zou eindigen, als het niet was voor één ding — ik heb nooit malware gemaakt, en mijn eigen beveiligingsmethoden stellen mij in staat te beweren dat het stelen van mijn privésleutel onmogelijk is. Een kopie van de sleutel is alleen bij Comodo, omdat zij deze zonder CSR uitgeven. En toen begon een bijna twee weken durende reeks vruchteloze pogingen om bewijs te verkrijgen. Een bedrijf dat beweert bescherming te garanderen op het gebied van beveiliging, weigerde categorisch bewijs te leveren van de schending van hun regels.
Uit de laatste chat met de klantenserviceJij 01:20
Je hebt geschreven «We streven ernaar om op standaard ondersteuningstickets binnen dezelfde werkdag te reageren.» maar ik wacht nu al een week op een antwoord.
Vinson 01:20
Hallo, Welkom bij Sectigo SSL Validatie!
Laat me je casestatus controleren, een momentje, alstublieft.
Ik heb gecontroleerd en de bestelling is ingetrokken vanwege malware/fraude/phishing door onze hogere functionaris.
Jij 01:28
Ik weet zeker dat dit jouw fout is, dus vraag ik om bewijs.
Ik heb nooit malware/fraude/phishing gehad.
Vinson 01:30
Het spijt me, Alexander. Ik heb het nogmaals gecontroleerd en de bestelling is ingetrokken vanwege malware/fraude/phishing door onze hogere functionaris.
Jij 01:31
In welk bestand heb je het virus gezien? Is er een link naar virustotal? Ik accepteer je antwoord niet omdat er geen bewijs in zit. Ik heb geld betaald voor dit certificaat en ik heb het recht om te weten waarom mijn geld met geweld van mij wordt afgenomen.
Als je geen bewijs kunt leveren, dan is het certificaat onterecht ingetrokken en moet het geld worden terugbetaald. Anders, wat heeft je werk voor zin als je certificaten intrekt zonder bewijs?
Vinson 01:34
Ik begrijp je bezorgdheid. Het codeondertekeningscertificaat is gemeld voor het verspreiden van malware. Volgens de richtlijnen van de sector is Sectigo als Certificerende Autoriteit verplicht het certificaat in te trekken.
Volgens het terugbetalingsbeleid kunnen we echter geen terugbetaling doen na 30 dagen vanaf de uitgiftedatum.
Jij 01:35
Waarom denk je dat dit geen vergissing of een vals positief is?
Vinson 01:36
Het spijt me, Alexander. Volgens ons hoger management is de bestelling ingetrokken vanwege malware/fraude/phishing.
Jij 01:37
Geen reden om je te verontschuldigen, ik heb betaald en ik wil bewijs zien dat ik je regels heb geschonden. Het is simpel.
Ik heb voor drie jaar betaald, toen kwamen jullie met een reden en lieten me zonder certificaat en zonder bewijs van mijn schuld.
Vinson 01:43
Ik begrijp je bezorgdheid. Het codeondertekeningscertificaat is gemeld voor het verspreiden van malware. Volgens de richtlijnen van de sector is Sectigo als Certificerende Autoriteit verplicht het certificaat in te trekken.
Jij 01:45
Het lijkt erop dat je het niet begrijpt. Waar heb je de rechtbank gezien die een oordeel velt zonder bewijs? Dat deed je precies. Ik heb nooit malware gehad. Waarom verstrek je geen bewijs als dat het geval is? Wat is specifiek bewijs voor een intrekking van een certificaat?
Vinson 01:46
Het spijt me, Alexander. Volgens ons hoger management is de bestelling ingetrokken vanwege malware/fraude/phishing.
Jij 01:47
Wie kan ik vragen naar de werkelijke reden voor de intrekking van het certificaat?
Als je geen antwoord kunt geven, vertel me dan wie ik moet contacteren?
Vinson 01:48
Dien alsjeblieft opnieuw een ticket in via de onderstaande link, zodat je zo snel mogelijk een reactie ontvangt.
Jij 01:48
Dank je.
Dit resultaat is niet uniek; tijdens het chatgesprek geven ze in de beste gevallen steeds hetzelfde antwoord, en op tickets reageren ze helemaal niet, of de antwoorden zijn net zo nutteloos.
Ik maak opnieuw een ticket aan.Mijn verzoek:
Ik heb bewijs nodig dat ik een regel heb geschonden die heeft geleid tot de intrekking. Ik heb een certificaat gekocht en wil weten waarom mijn geld van me is afgenomen.
«malware/fraude/phishing» is geen antwoord! In welk bestand heb je het virus gezien? Is er een link naar VirusTotal? Geef bewijs of geef het geld terug, ik ben moe van het schrijven naar de technische ondersteuning en wacht al meer dan een week.
Dank je.
Hun antwoord:
Het codeondertekeningscertificaat is gemeld voor het verspreiden van malware. Volgens de richtlijnen van de sector is Sectigo als Certificerende Autoriteit verplicht het certificaat in te trekken.
De hoop dat ik niet antwoord krijg van een aap, verdwijnt definitief. Een interessante situatie rijst op:
- We verkopen een certificaat.
- We wachten meer dan een half jaar, zodat er via PayPal geen geschil kan worden geopend.
- We trekken in en wachten op de volgende bestelling. Profit!
Aangezien ik geen andere manieren heb om hen te beïnvloeden, kan ik hun fraude alleen maar openbaar maken. Door een certificaat bij Comodo te kopen, dat is Sectigo, kan je met dezelfde situatie worden geconfronteerd.
Update van 9 juni:
Vandaag heb ik CodeSignCert (het bedrijf waarbij ik het certificaat heb gekocht) geïnformeerd dat omdat ze zijn gestopt met antwoorden, ik de situatie heb gepresenteerd voor publieke discussie met een link naar dit artikel. Na enige tijd hebben ze eindelijk een screenshot van VirusTotal gestuurd, waarop de hash van het programma zichtbaar was. :
VirusTotal —
Mijn beoordeling van de situatie:
Ik kan met zekerheid zeggen dat dit een vals positief is. Kenmerken:
- De generic aanduiding in de meeste valse alarmen.
- Geen valse alarmen bij de toonaangevende antivirusprogramma's.
Het is moeilijk te zeggen wat precies deze reactie van antivirussoftware heeft veroorzaakt, maar omdat het bestand sterk verouderd is (bijna een jaar geleden aangemaakt), heb ik de oorspronkelijke versie 1.6.1 niet meer, om het bestand binair te reconstrueren. Echter, ik heb de laatste versie 1.6.5 en gezien de ongewijzigdheid van de hoofdversie, zijn er minimale wijzigingen aangebracht, maar op deze versie is er geen valse alarmmelding:
VirusTotal —
CodeSignCert is geïnformeerd over het valse alarm; na verdere onderhandeling zullen de details worden bijgewerkt tot een volledige oplossing van de situatie.
Bron: habr.com
