Віруси та malware·29 питань

Що таке шкідливі сертифікати і як зловмисники їх використовують?

Відповідь

Цифрові сертифікати безпеки відіграють найважливішу роль у сучасній IT-інфраструктурі, підтверджуючи справжність веб-сайтів, програмного забезпечення та видавців коду. Однак в арсеналі зловмисників часто з'являються методи компрометації або нелегітимного отримання таких сертифікатів для обходу систем захисту. Шкідливе програмне забезпечення, підписане дійсним цифровим сертифікатом легітимної компанії, з набагато більшою ймовірністю буде пропущено захисним ПЗ та операційною системою без виведення попереджень для користувача.

Зловмисники отримують сертифікати кількома шляхами, включаючи злам інфраструктури центрів сертифікації, крадіжку закритих ключів у розробників софту або реєстрацію підставних юридичних осіб із метою проходження спрощеної перевірки. Отримавши підписаний виконуваний файл, кіберзлочинці впроваджують його в легітимні дистрибутиви або використовують для організації цільових атак. Оскільки операційна система довіряє видавцю, вбудовані механізми контролю цілісності та репутації файлів не блокують запуск небезпечного додатка.

Для мінімізації ризиків, пов'язаних із використанням зловмисниками піддельних або вкрадених сертифікатів, сучасні антивірусні рішення застосовують евристичний аналіз і репутаційні бази даних. Фахівці з безпеки постійно моніторять списки відгуків сертифікатів і аналізують цифрові підписи на предмет аномалій. Системним адміністраторам рекомендується суворо обмежувати права встановлення кореневих сертифікатів в операційних системах і використовувати сучасні засоби контролю додатків, що блокують запуск несанкціонованого софту незалежно від наявності підпису.

Чи корисна ця відповідь?

Інші питання цієї теми

Пов’язані питання з інших тем