CNNIC和中国网信办是中间人攻击的幕后黑手和确凿证据
自从 2013年,我们曾多次呼吁各大软件厂商撤销CNNIC颁发的证书。值得注意的是,我们提出这个问题的时候,我们报道了中国网信办(CAC)在谷歌,微软 的Outlook,苹果,雅虎和Github上进行中间人(MITM)攻击。许多主流媒体在此前也纷纷报道了这些安全问题,在3月24日,Ars Technica的报道了谷歌宣布他们有确凿的证据表明CNNIC(中国互联网络信息中心)是使谷歌遭受MITM攻击的幕后黑手。
2014年十月,我们的博文:
CNNIC是中国互联网信息中心,属工信部管理。据报道,CNNIC曾审查网络(并试图隐瞒)、发布恶意软件、安全记录不良。中国的技术型网民多年来一直抵制将CNNIC作为可信任的根证书。在2013年一月Github在中国遭受攻击后,我们公开呼吁取消CNNIC作为根证书的资格。鉴于近期中国接连发生的中间人(MITM)的攻击,为了保护中国和世界各地用户的隐私,我们再次呼吁撤销CNNIC证书颁发机构。
今年10月份,中国当局对苹果iCloud、谷歌、微软Outlook以及雅虎发动了中间人攻击。而CNNIC扮演了默许支持或积极配合的角色。
CNNIC是“中国信息社会的基础设施建设者、运营者与管理者”。GreatFire证实,最近几次的中间人攻击来自中国互联网的中枢。针对雅虎与谷歌的攻击在互联网中枢上持续了数周。
而在今天我们就有了谷歌展示的具体的证据,证明CNNIC(或者包括CAC)是MITM攻击的确同谋。谷歌在自己的博文中声称:
在3月20日,星期五,我们发现CNNIC颁发了多个针对谷歌域名的用于中间人攻击的证书。这个名为MCS集团的中级证书颁发机构发行了多个谷歌域名的假证书,而这些中级证书则来自CNNIC。
CNNIC的证书包含了主要的根证书和伪造证书,它们被几乎所有的浏览器和操作系统信任。由于public-key pinning机制,Windows和OS X以及Linux版的Chrome、ChromeOS和Firefox 33会拒绝这些证书,尽管伪造证书对其他网站可能是信任的。
我们很高兴谷歌,微软和Mozilla已经采取了措把这些在攻击中使用的中间证书列入黑名单.。Ars Technica的故事提供了Mozilla的 声明更多的细节。苹果公司还没有做出关于这个问题的公开声明。显然,他还需要更多的行动。CNNIC在这些平台还是被信任的,中国当局将来仍然可以用它来 签署其它中间证书发动MITM攻击。我们再次呼吁谷歌,Mozilla、微软和苹果应立即撤销信任CNNIC,以保障中国和全球用户的数据安全。
- 🔥免费PC翻墙、安卓VPN翻墙APP
- 🔥灵魂之谜|中华文化|治国大道
来源:greatfire


脸书专页
粉丝交流群