Adobeの製品セキュリティのトップBrad Arkinが木曜日、非常に興味深い記事を掲載した。
結局、Adobeのビルドサーバの一つに障害が生じ、Adobeのデジタル署名を持つ悪意あるファイルを作成するのに利用されたというのだ。
アドビ・コードサイニング証明書の不適切な使用:
これに伴うセキュリティアドバイザリによれば、3つのファイルを使用する2つのユーティリティがある。Adobeによると、Adobe署名のバージョンは単一のソースに隔離されており、我々のバックエンドメトリクスも一致する。我々の顧客ベースの範囲内には、Adobe署名のファイルは一つも見当たらない。
非Adobe署名付きPwDump7.exeの事例はあったが、これらは限定されている。おそらくその名前から、PwDump7.exeが何をするのかお分かりだろうが、これはWindows OSからパスワードハッシュを盗み出す。PwDump7.exeが使用する関連ファイルはlibeay32.dllで、これはOpenSSLライブラリだ。そして、我々のバックエンドには、これ(正当でクリーンなファイル)のpingがある。
第2の悪意のあるファイルは、「myGeeksmail.dll」と呼ばれており、AdobeはこれがISAPIフィルタであると考えている。
このファイルの非Adobe署名バージョンは、イン・ザ・ワイルドではない。
Adobeの署名が取り除かれた「myGeeksmail.dll」のMD5ハッシュは:8EA2420013090077EA875B97D7D1FF07
Adobeは10月4日に障害の起きた証明書を取り消す予定で、現在、新しいデジタル証明書を使用したアップデートを発行している。
最後に:@jarnomの「CARO 2010」のプレゼンテーションを再度お勧めする良い機会だろう:署名されているのだから、クリーンでしょう?[PDF](スライド#25を要確認)
結局、Adobeのビルドサーバの一つに障害が生じ、Adobeのデジタル署名を持つ悪意あるファイルを作成するのに利用されたというのだ。
アドビ・コードサイニング証明書の不適切な使用:
これに伴うセキュリティアドバイザリによれば、3つのファイルを使用する2つのユーティリティがある。Adobeによると、Adobe署名のバージョンは単一のソースに隔離されており、我々のバックエンドメトリクスも一致する。我々の顧客ベースの範囲内には、Adobe署名のファイルは一つも見当たらない。
非Adobe署名付きPwDump7.exeの事例はあったが、これらは限定されている。おそらくその名前から、PwDump7.exeが何をするのかお分かりだろうが、これはWindows OSからパスワードハッシュを盗み出す。PwDump7.exeが使用する関連ファイルはlibeay32.dllで、これはOpenSSLライブラリだ。そして、我々のバックエンドには、これ(正当でクリーンなファイル)のpingがある。
第2の悪意のあるファイルは、「myGeeksmail.dll」と呼ばれており、AdobeはこれがISAPIフィルタであると考えている。
このファイルの非Adobe署名バージョンは、イン・ザ・ワイルドではない。
Adobeの署名が取り除かれた「myGeeksmail.dll」のMD5ハッシュは:8EA2420013090077EA875B97D7D1FF07
Adobeは10月4日に障害の起きた証明書を取り消す予定で、現在、新しいデジタル証明書を使用したアップデートを発行している。
最後に:@jarnomの「CARO 2010」のプレゼンテーションを再度お勧めする良い機会だろう:署名されているのだから、クリーンでしょう?[PDF](スライド#25を要確認)