{"id":2082,"date":"2015-03-23T11:39:20","date_gmt":"2015-03-23T10:39:20","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=2082"},"modified":"2025-11-27T11:09:18","modified_gmt":"2025-11-27T10:09:18","slug":"gefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/gefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz\/","title":{"rendered":"Gef\u00e4lschtes Microsoft-Zertifikat: Sicherheitsrisiko oder schlechter Scherz?"},"content":{"rendered":"<p>Ein finnischer IT-Experte wollte wissen, ob es funktioniert, ein <strong><a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikat<\/a> f\u00fcr die Domain \u201elive.fi\u201c zu f\u00e4lschen<\/strong>. Dass dies dem Finnen gl\u00fcckte, ist ein zweischneidiges Schwert: Einerseits kann dies nun <strong>f\u00fcr Angriffe ausgenutzt<\/strong> werden, andererseits zeigt\u00a0der Vorfall, wie wichtig die korrekte Validierung ist.<\/p>\n<p><!--more--><\/p>\n<h2>Update zum Blockieren des Microsoft-Zertifikat<\/h2>\n<p><a href=\"https:\/\/technet.microsoft.com\/en-us\/library\/security\/3046310?f=255&amp;MSPPError=-2147217396\" target=\"_blank\" rel=\"noopener\">Microsoft hat j\u00fcngst eine Warnung herausgegeben<\/a>, in der zu lesen ist, dass es Unbekannten gelungen sei, ein <strong>SSL-Zertifikat zu f\u00e4lschen<\/strong>. Eingesetzt wurde das Zertifikat auf der Domain \u201elive.fi\u201c, also<strong> der finnischen Version von Microsofts Windows Live Services.<\/strong> Das gef\u00e4lschte Zertifikat erlaubt es Angreifern, sich<strong> in die verschl\u00fcsselte Verbindung zu den Servern von Microsoft einzuklinken und Daten abzufischen<\/strong>. Microsoft m\u00f6chte nichts von akuten Angriffen wissen, hat jedoch <strong>Updates bereitgestellt<\/strong>, um betroffene Zertifikate zu sperren.<\/p>\n<p>In der Zwischenzeit <a href=\"http:\/\/www.heise.de\/security\/meldung\/Gefaelschtes-Microsoft-Zertifikat-zum-Spass-registriert-2577714.html\" target=\"_blank\" rel=\"noopener\">stellte sich heraus<\/a>, dass die Unbekannten, die Microsoft erw\u00e4hnt, ein<strong> finnischer IT-Experte<\/strong> ist. Der Finne habe Microsoft \u00fcber sein Vorgehen informiert, der Redmonder Software-Riese reagierte jedoch nicht auf die Warnungen. Heise berichtet: \u201eEr habe die<strong> E-Mail-Adresse hostmaster@live.fi &#8222;zum Spa\u00df&#8220; registriert<\/strong>, um auszuprobieren, ob er das k\u00f6nne.\u201c Zum Spa\u00df hat der Finne gleich weiter getestet: Er bekam ein<strong>\u00a0domainvalidiertes SSL-Zertifikat<\/strong>\u00a0und informierte dar\u00fcber neben einer finnischen Regulierungsbeh\u00f6rde erneut Microsoft.<\/p>\n<p>Einem <a href=\"http:\/\/www.tivi.fi\/Kaikki_uutiset\/2015-03-17\/Suomalainen-paljasti-Microsoftin-haavoittuvuuden-yhti\u00f6-kiitti-sulkemalla-s\u00e4hk\u00f6postitilin-3217580.html\" target=\"_blank\" rel=\"noopener\">Bericht des finnischen Magazins Tivi<\/a> zufolge hat <strong>Microsoft mehrere Kontaktversuche des Finnen an unterschiedliche E-Mail-Adressen von Microsoft ignoriert<\/strong>. Erst jetzt ver\u00f6ffentlichte der Software-Konzern das Problem im Rahmen seiner Sicherheitswarnung; dem Finnen wurde der Zugang zu seinem Live- und Xbox-Account sowie zu seinem Lumia-Handy gesperrt. <strong>Microsoft reagierte also doch, jedoch erst vier bis sechs Wochen nach der Information<\/strong> \u00fcber das Problem. Entsprechen die Aussagen des Finnen der Wahrheit, sind Angriffe unwahrscheinlich und Nutzer k\u00f6nnten aufatmen. Jedoch kann<strong> niemand voraussagen, ob Angriffe ausbleiben, weshalb Updates unbedingt angeraten<\/strong> sind.<\/p>\n<h3>Gef\u00e4lschtes Microsoft-Zertifikat: Vorsicht vor Man-in-the-Middle-Angriffen<\/h3>\n<p>Microsoft hat Updates bereitgestellt, die <strong>nur teilweise automatisch verteilt<\/strong> werden:<\/p>\n<ul>\n<li>Windows 8\/8.1, Windows Phone 8\/8.1, Server 2012\/2012 R2: Sie erhalten ein automatisches Update, welches die Liste der vertrauensw\u00fcrdigen Zertifikate Ihres Betriebssystems anpasst.<\/li>\n<li>Windows Vista, 7, Server 2003, Server 2008\/2008 R2: Unter Umst\u00e4nden m\u00fcssen Sie das Update manuell installieren. Die verschiedenen Downloads f\u00fcr die unterschiedlichen Systeme <a href=\"https:\/\/support.microsoft.com\/de-de\/kb\/2917500\" target=\"_blank\" rel=\"noopener\">finden Sie bei Microsoft<\/a>.<\/li>\n<\/ul>\n<p>Unter Vista, 7 sowie Server 2008 R2 haben Sie zudem die Option, die automatische Zertifikats-Sperrung <a href=\"https:\/\/support.microsoft.com\/de-de\/kb\/2677070\" target=\"_blank\" rel=\"noopener\">durch ein weiteres Update nachzur\u00fcsten<\/a>. So profitieren Sie k\u00fcnftig ebenfalls von den Auto-Updates der Sperrlisten.<\/p>\n<p>Das Einspielen des Updates ist wichtig, damit Sie nicht Opfer eines <strong>Man-in-the-Middle-Angriffs<\/strong> werden. Insbesondere gilt das <strong>f\u00fcr Nutzer der Browser Internet Explorer oder Chrome<\/strong>. Diese beiden verwenden n\u00e4mlich die Windows-Zertifikatsverwaltung. Andere Browser-Entwickler wie beispielsweise <strong>Mozilla oder Opera m\u00fcssten eigene Updates bereitstellen<\/strong>; sehr wahrscheinlich folgen deren Updates in K\u00fcrze.<\/p>\n<p>Derzeit sind Software-Updates dieser Art so ziemlich die <strong>einzige verl\u00e4ssliche Methode, um kompromittierte Zertifikate sperren<\/strong> zu k\u00f6nnen. Dies zeigt einen Missstand im Zertifikatesystem auf: Aktuelle <strong>Methoden wie OCSP oder CRLs sind so problembehaftet<\/strong>, dass sie unzuverl\u00e4ssig sind; Heise zeigt das <a href=\"http:\/\/www.heise.de\/security\/meldung\/Heartbleed-und-das-Sperrproblem-von-SSL-2174254.html\" target=\"_blank\" rel=\"noopener\">in diesem Beitrag<\/a> sehr gut auf. Google m\u00f6chte dieses Problem mit <strong>Certificate Transparency (CT)<\/strong> angehen; <a href=\"https:\/\/www.psw-group.de\/blog\/certificate-transparency-ct-wichtige-aenderungen-bei-ihren-ssltls-zertifikaten\/1839\" target=\"_blank\" rel=\"noopener\">wir berichteten bereits dar\u00fcber<\/a>. CT setzt dabei an, <strong>kompromittierte Zertifikate schneller aufzusp\u00fcren<\/strong>, sodass dieses Projekt bereits viel Sicherheit bieten wird. Domainvalidierte SSL-Zertifikate k\u00f6nnen jedoch nicht die Sicherheit geben, die EV-Zertifikate leisten \u2013 ein Extended Validation-Zertifikat kann man sich nicht erschleichen, da die Validierung sehr umfangreich ausf\u00e4llt.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz%2F&text=Gef%C3%A4lschtes%20Microsoft-Zertifikat%3A%20Sicherheitsrisiko%20oder%20schlechter%20Scherz%3F\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefaelschtes-microsoft-zertifikat-sicherheitsrisiko-oder-schlechter-scherz%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Ein finnischer IT-Experte wollte wissen, ob es funktioniert, ein SSL-Zertifikat f\u00fcr die Domain \u201elive.fi\u201c zu f\u00e4lschen. Dass dies dem Finnen gl\u00fcckte, ist ein zweischneidiges Schwert: Einerseits kann dies nun f\u00fcr Angriffe ausgenutzt werden, andererseits zeigt\u00a0der Vorfall, wie wichtig die korrekte Validierung ist.<\/p>\n","protected":false},"author":64,"featured_media":2088,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-2082","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2082","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=2082"}],"version-history":[{"count":9,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2082\/revisions"}],"predecessor-version":[{"id":11675,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/2082\/revisions\/11675"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/2088"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=2082"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=2082"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=2082"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}