Comodo cofa certyfikaty bez powodu

Czy mogłeś sobie wyobrazić, że duża firma oszukuje swoich klientów, zwłaszcza jeśli ta firma przedstawia siebie jako gwaranta bezpieczeństwa? Ja też nie mogłem do niedawna. Ten artykuł ma na celu ostrzeżenie, abyś dziesięć razy pomyślał, zanim kupisz certyfikat do podpisywania kodu od Comodo.

Z racji mojej pracy (administracja systemami) tworzyłem różne użyteczne programy, które aktywnie wykorzystywałem w mojej pracy, a przy okazji udostępniałem je za darmo dla wszystkich chętnych. Około trzy lata temu pojawiła się potrzeba podpisywania programów, inaczej nie wszyscy moi klienci i użytkownicy mogli je bez problemu pobierać tylko dlatego, że nie były podpisane. Od dawna podpisanie jest normą i nie ma znaczenia, jak bezpieczny jest program, ale jeśli nie jest podpisany, z pewnością zwróci na siebie większą uwagę:

  1. Przeglądarka zbiera statystyki na temat tego, jak często plik jest pobierany, a gdy nie jest podpisany, na początkowym etapie może być nawet blokowany «na wszelki wypadek» i wymagać od użytkownika wyraźnego potwierdzenia zapisu. Algorytmy są różne, czasami domena uznawana jest za zaufaną, ale ogólnie to właśnie ważny podpis potwierdza bezpieczeństwo.
  2. Po pobraniu plik sprawdza antywirus i bezpośrednio przed uruchomieniem sam system operacyjny. Dla antywirusów podpis też ma istotne znaczenie, można to łatwo sprawdzić na virustotal, a jeśli chodzi o systemy operacyjne, począwszy od Windows 10, plik z cofniętym certyfikatem jest od razu blokowany i nie można go uruchomić z eksploratora. Co więcej, w niektórych organizacjach w ogóle zabronione jest uruchamianie niepodpisanego kodu (ustawiane za pomocą narzędzi systemowych), co jest uzasadnione — wszyscy normalni deweloperzy już dawno zadbali o to, aby ich programy można było sprawdzić bez dodatkowego wysiłku.

Ogólnie rzecz biorąc, kierunek został wybrany właściwie — w miarę możliwości czynienie internetu jak najbezpieczniejszym dla niedoświadczonych użytkowników. Jednak sama realizacja jest wciąż daleka od ideału. Zwykły programista nie może po prostu uzyskać certyfikatu, musi go kupować od firm, które zmonopolizowały ten rynek i dyktują na nim swoje warunki. Ale co, jeśli programy są darmowe? To nikogo nie obchodzi. W takim przypadku programista ma do wyboru — nieustannie udowadniać bezpieczeństwo swoich programów, poświęcając wygodę użytkowników, albo kupić certyfikat. Trzy lata temu korzystny był StartCom, który obecnie osiedlił się na dnie oceanu, z nimi nigdy nie było problemów. W tej chwili minimalną cenę oferuje Comodo, ale, jak się okazało, jest haczyk — dla nich programista to dosłownie nikt i oszukanie go to norma.

Po prawie roku korzystania z certyfikatu, który kupiłem w połowie 2018 roku, nagle, bez wcześniejszego powiadomienia pocztą lub telefonicznie, Comodo go unieważniło bez wyjaśnienia przyczyn. Ich wsparcie techniczne działa źle — mogą nie odpowiadać przez tydzień, ale główną przyczynę udało się jednak ustalić — uznali, że wydany certyfikat podpisał złośliwy program. Na tym historia mogłaby się kończyć, gdyby nie jedno „ale” — nigdy nie tworzyłem złośliwego oprogramowania, a moje własne metody zabezpieczeń pozwalają twierdzić, że kradzież prywatnego klucza jest niemożliwa. Kopia klucza jest tylko u Comodo, ponieważ wydają je bez CSR. A potem — prawie dwa tygodnie bezskutecznych prób uzyskania podstawowego dowodu. Firma, która rzekomo gwarantuje ochronę w dziedzinie bezpieczeństwa, kategorycznie odmówiła przedstawienia dowodu naruszenia ich zasad.

Z ostatniego czatu z pomocą technicznąTy 01:20
Napisałeś „Staraliśmy się odpowiadać na standardowe zgłoszenia w tym samym dniu roboczym”, ale czekam na odpowiedź już tydzień.

Vinson 01:20
Cześć, witaj w walidacji SSL Sectigo!
Pozwól, że sprawdzę status twojej sprawy, proszę o chwilę cierpliwości.
Sprawdziłem i zamówienie zostało unieważnione z powodu złośliwego oprogramowania/oszustwa/phishingu przez naszych wyższych urzędników.

Ty 01:28
Jestem pewien, że to wasz błąd, dlatego proszę o dowód.
Nigdy nie miałem złośliwego oprogramowania/oszustwa/phishingu.

Vinson 01:30
Przykro mi, Aleksander. Podwójnie sprawdziłem i zamówienie zostało unieważnione z powodu złośliwego oprogramowania/oszustwa/phishingu przez naszych wyższych urzędników.

Ty 01:31
W którym pliku widziałeś wirusa? Czy jest link do virustotal? Nie akceptuję twojej odpowiedzi, ponieważ nie ma w niej dowodu. Zapłaciłem za ten certyfikat i mam prawo wiedzieć, dlaczego moje pieniądze zostały mi zabrane przemocą.
Jeśli nie możesz dostarczyć dowodów, to certyfikat został odebrany niesprawiedliwie i należy zwrócić pieniądze. W przeciwnym razie, jakie jest znaczenie Twojej pracy, jeśli odbierasz certyfikaty bez dowodów?

Vinson 01:34
Rozumiem Twoje obawy. Certyfikat podpisywania kodu został zgłoszony za rozpowszechnianie złośliwego oprogramowania. Zgodnie z wytycznymi branżowymi: Sectigo jako organ certyfikujący musi unieważnić certyfikat.
Zgodnie z polityką zwrotów, nie będziemy w stanie zwrócić pieniędzy po 30 dniach od daty wydania.

Ty 01:35
Dlaczego uważasz, że to nie jest błąd ani fałszywy alarm?

Vinson 01:36
Przykro mi, Aleksandrze. Z informacji od naszych wyższych przełożonych wynika, że zamówienie zostało unieważnione z powodu złośliwego oprogramowania/oszustwa/phishingu.

Ty 01:37
Nie ma potrzeby przepraszać, zapłaciłem pieniądze i chcę zobaczyć dowody, że naruszyłem Wasze zasady. To proste.
Zapłaciłem za trzy lata, a potem znaleźliście powód, by pozbawić mnie certyfikatu i dowodów mojej winy.

Vinson 01:43
Rozumiem Twoje obawy. Certyfikat podpisywania kodu został zgłoszony za rozpowszechnianie złośliwego oprogramowania. Zgodnie z wytycznymi branżowymi: Sectigo jako organ certyfikujący musi unieważnić certyfikat.

Ty 01:45
Wydaje się, że nie rozumiesz. Gdzie widziałeś sąd, który wydaje wyrok bez dowodu? Zrobiłeś dokładnie to. Nigdy nie miałem złośliwego oprogramowania. Dlaczego nie dostarczasz dowodów, jeśli to prawda? Jakie konkretne dowody stanowi unieważnienie certyfikatu?

Vinson 01:46
Przykro mi, Aleksandrze. Z informacji od naszych wyższych przełożonych wynika, że zamówienie zostało unieważnione z powodu złośliwego oprogramowania/oszustwa/phishingu.

Ty 01:47
Kogo mogę zapytać o rzeczywisty powód unieważnienia certyfikatu?
Jeśli nie możesz odpowiedzieć, powiedz mi, z kim mogę się skontaktować?

Vinson 01:48
Proszę ponownie zgłosić ticketa, korzystając z poniższego linku, aby otrzymać odpowiedź jak najszybciej.
sectigo.com/support-ticket

Ty 01:48
Dziękuję.
Taki wynik nie jest jednostkowy, przez cały czas rozmów na czacie w najlepszym przypadku padają te same odpowiedzi, na tickety albo nie odpowiadają wcale, albo odpowiedzi są równie bezwartościowe.

Znowu tworzę ticketaMoje zapytanie:
Potrzebuję dowodu, że naruszyłem zasadę, która doprowadziła do unieważnienia. Kupiłem certyfikat i chcę wiedzieć, dlaczego zabrano mi pieniądze.
„złośliwe oprogramowanie/oszustwo/phishing” to nie odpowiedź! W którym pliku widziałeś wirusa? Czy jest link do virustotal? Proszę dostarczyć dowody lub zwrócić pieniądze, mam dość pisania do wsparcia technicznego i czekałem już ponad tydzień.
Dziękuję.

Ich odpowiedź:
Certyfikat podpisywania kodu został zgłoszony za rozpowszechnianie złośliwego oprogramowania. Zgodnie z wytycznymi branżowymi: Sectigo jako organ certyfikujący musi unieważnić certyfikat.
Nadzieja na to, że odpowiedzą mi nie małpa, całkowicie znika. Interesująca pojawia się schemat:

  1. Sprzedajemy certyfikat.
  2. Czekamy ponad pół roku, aby przez PayPal nie można było otworzyć sporu.
  3. Unieważniamy i czekamy na następne zamówienie. Zysk!

Ponieważ nie mam na nich innych metod wpływu, mogę tylko obnażyć ich oszustwo. Kupując certyfikat od Comodo, czyli Sectigo, możesz napotkać taką samą sytuację.

Aktualizacja z 9 czerwca:
Dziś poinformowałem CodeSignCert (firmę, przez którą kupiłem certyfikat) o tym, że ponieważ przestali odpowiadać, to wyciągnąłem sytuację na publiczne dyskusje z linkiem do tego artykułu. Po pewnym czasie w końcu przysłali mi zrzut ekranu z virustotal, gdzie był widoczny hash programu EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Moja ocena sytuacji:
Z pewnością mogę powiedzieć, że to fałszywe alarmowanie. Objawy:

  1. Oznaczenie Generic w większości przypadków.
  2. Brak wykryć u liderów w dziedzinie antywirusów.

Trudno powiedzieć, co dokładnie spowodowało taką reakcję antywirusów, ale ponieważ plik jest mocno przestarzały (został stworzony prawie rok temu), nie mam oryginału wersji 1.6.1, aby odtworzyć plik binarnie. Niemniej jednak posiadam ostatnią wersję 1.6.5, a biorąc pod uwagę niezmienność głównej gałęzi, wprowadzone zmiany były minimalne, ale nie ma tam takiego fałszywego wykrycia:
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert został powiadomiony o fałszywym wykryciu, po pojawieniu się dalszych wyników negocjacji artykuł zostanie zaktualizowany do pełnego rozwiązania sytuacji.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster