微软账号系统遭遇大规模SSL中间人攻击

2014-10-06 +10 521495人围观 ,发现 24 个不明物体 资讯

10月2日至10月6日,微软账号(login.live.com)在中国大陆地区遭受大面积SSL中间人攻击。访问网站后,浏览器提示网站证书不受信任,并且HTTPS(443)端口不可达。

通过对证书的查看,我们发现证书已经被攻击者替换了

假冒的为hotmail证书,可以看见连hotmail都拼错了,少了个“l”(这是测试用的么?)

对比正常的证书

SSL中间人攻击历史案例

对于SSL证书替换的中间人攻击,其实并不是第一次。

2011年,Skype出现SSL中间人攻击,登录网站被定向北京市公安局网络安全保卫处

2013年1月26日GitHub遭受SSL中间人攻击

2014年9月30日,Yahoo在中国大陆遭受SSL中间人攻击

2014年8月Google IPv6教育网出现SSL错误,HTTPS通信由TLSv2变成了TLSv1。(这可能就是“Google急着杀死加密算法SHA-1”的原因了,详情:http://www.freebuf.com/news/special/44288.html)

 

作为鱼肉的我们,建议在网站证书提示时,查看证书信息,谨慎输入账号密码或者及时修改。

更新

截止10月6日晚20:45分开始 login.live.com再次受到攻击

这些评论亮了

  • anlfi (5级) 回复
    GFW吗 重封包都封成这样了 证书还不对少了个L
    还被报道出来了 无法直视
    上次因为GFW配置错误全国断网 又是人家的错咯
    做不好就别做了 真搞不清楚到底多少人在维护GFW
    拿个省级网关做实验都不会吗
    )62( 亮了
  • tiya 回复
    @nishi sx 这个问题问得好,加10分。因为我VPN后再打开login.live.com就没再提示证书错误了。
    )11( 亮了
发表评论

已有 24 条评论

取消
Loading...

特别推荐

推荐关注

活动预告

填写个人信息

姓名
电话
邮箱
公司
行业
职位
css.php