近日CA根证书下的印度证书认证控制机构和印度国家信息中心被曝错误签发了证书,可被黑客利用针对Google/Yahoo的https等加密服务进行窃听、欺骗或钓鱼,威胁Gmail等加密服务。为此微软紧急发布安全公告,并推送补丁吊销这批假证书。
印度国家信息安全中心NIC被发现使用Indian CCA发行的次级CA证书发行了多个假的Google和雅虎SSL证书(三个Google域名和一个雅虎域名,此外还有yahoo-inc.com、 yahooapis.com、static.com和gstatic.com等)。未授权的服务器证书(SSL证书)可被用于发动中间人攻击,如嗅探内容和钓鱼。
Indian CCA被微软的Root Store所信任,伪造证书事件主要影响使用微软IE和其它Windows应用程序的用户。Indian CCA已经撤销了NIC持有的次级CA证书,声称原因是NIC的证书发行系统遭到了黑客入侵。
微软安全公告宣布开始移除该证书。公告显示,此问题会影响所有受支持的Microsoft Windows版本。目前,微软的Windows8、Windows8.1、Server2012、Server2012 R2版本,以及运行的Windows Phone8或Windows Phone的8.1设备会自动更新撤销证书,针对其他Microsoft Windows操作系统,微软为用户提供了撤销证书的补丁。
相比于国外的CA认证机构,国内CNNIC颁发的服务器证书更稳定可靠,而且不会颁布假证书,每个证书经过严格的交互审核,成立不满3年的企业进行EV服务器证书认证时除了提交基本资料外,还要加上半年的银行流水或者银行的资信证明。且标准版服务器证书最高年限3年,EV版证书最高年限为2年,也是为了最大限度保障证书的安全与稳定性。如果有CA声称可以做多年限的证书,用户需提高警惕。