| 1.2, Аноним (2), 09:59, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– | |
> так как автоматическая проверка владения доменами прошла через подменённые хосты.
А можно чуть подробнее для тех кто в танке?
| | |
| |
| 2.13, Аноним (13), 10:36, 02/09/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное.
Интересно другое как BGP-анонс то прошел?
| | |
| |
| 3.17, Pahanivo (ok), 11:05, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Как как - или роутер на стыке сломали, или к аккаунту RIR доступ получили, или у оператора админ тупой зумер. Вариантов масса.
| | |
| 3.18, пох.. (?), 11:16, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> Интересно другое как BGP-анонс то прошел?
подвальный LIR не фильтровал анонсы от своих хомячков. А неподвальным и не полагается так делать.
| | |
| |
| 4.23, Tron is Whistling (?), 12:39, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Подвальный LIR подключены к неподвальным LIR как апстримам.
Да, ты правильно догадался - не фильтрует полностью никто :)
| | |
| |
| 5.43, пох.. (?), 16:02, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
если неподвальные апстримы начнут фильтровать - ничего работать и не будет, не напасешься априорных знаний кто кого анонсит (все истории с фильтрами по райповой базе кончаются одинаково - односторонней проходимостью и смачными звиздюлями от начальников - а в той хотя бы некоторое время назад пытались поддерживать порядок)
а вот подвальный, у которого два клиента и то один фейковый, чтоб лир оформить - вполне может и должен следить за их кривыми руками. (а не будет - они еще и его траффик сопрут, поанонсив на ix) Тем более что он как раз прекрасно знает что это тупиковые местечковые лиры и никаких реальных клиентов у них нет и быть не может.
| | |
|
|
| 3.27, Аноним1234 (?), 13:24, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ничего не понял. То есть провайдер интеренета фирмы Let's encrypt, подменив IP адреса может получить все серфтификаты Let's encrypt? Это так просто?
| | |
| |
| 4.28, Аноним (28), 14:00, 02/09/2026 [^] [^^] [^^^] [ответить]
| +5 +/– | |
Нет. Речь о том, что любой* владелец AS может анонсировать у себя любой ip-адрес, и тем самым обмануть проверку владения от LE и других подобных УЦ.
*ну не прямо любой, но очень у многих может получиться так сделать
| | |
|
|
|
| 1.5, онанист (?), 10:19, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –8 +/– | |
Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты
кто тут был против минцифры? :-)
| | |
| |
| 2.9, Аноним (13), 10:28, 02/09/2026 [^] [^^] [^^^] [ответить]
| +2 +/– | |
> кто тут был против минцифры? :-)
А минцифра тут нифига не поможет. У минцифры есть практически полный аналог LetsEncrypt (отличия что нету автоматического получения для поддоменов).
| | |
| |
| 3.21, Tty4 (?), 12:12, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Вы ошибаетесь. Не буду говорить про Минцифры (как говорится, рыба гниёт с головы), но получение сертификатов к домену по паспорту заиграло другими красками
| | |
| |
| 4.41, А ноним (?), 15:07, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Какая разница по паспорту или нет. Тов. майор придёт в ваше "минцыфры" и заставит их выпустить корректный сертификат на поддельный сайт, или просто заберёт приватные ключи. И ваш трафик будет расшифровывать митмом, когда понадобится.
| | |
|
|
| 2.14, Аноним (14), 10:39, 02/09/2026 [^] [^^] [^^^] [ответить]
| –4 +/– |
Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной.
| | |
| |
| 3.16, Pahanivo (ok), 11:02, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Большой брат сделает это с легкостью, ибо минцифра в их юрисдикции, да и без разрешения большого брата они бы и сертификаты не смогли делать в принципе. Один нюанс - они ничего не демонстрируют и не афишируют, там все негласно.
| | |
| |
| |
| 5.33, МИСАКА (?), 14:47, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
просто не подменять сертификаты при фингерпринте яша лава браузера, остальные даже и не узнают, ибо только яша лава умеет стучать на CT минцифры
что тоже не прям проблема, исходники то закрыты, верим на слово
| | |
|
| 4.24, Аноним (24), 12:45, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Пока что мы увидели, что Летшиткрипт легко выдаёт левые сертификаты для взлома инфраструктуры.
| | |
|
|
| 2.26, Ivan_83 (ok), 13:06, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Это против LE и прочих помоек что выдают кому попало валидные серты за бесплатно.
| | |
| |
| 3.44, пох.. (?), 16:03, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
как будто если они начали бы выдавать их кому попало за деньги, стало б лучше?
| | |
| |
| 4.48, Ivan_83 (ok), 16:17, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Раньше серт предполагал валидацию, так что не достаточно было разрезать провод и угнать карточку или купить подарочную за крипту и оплатит ей серт.
| | |
| |
| 5.50, пох.. (?), 16:26, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
раньше были разные уровни этой валидации - для стартssl достаточно было email (но только в первый раз - дальше И email И выданный тебе персональный сертификат) а для зеленой галочки - пришлите-ка правоустанавливающие документы вашей компании в нотариально заверенных копиях, не забыв расписаться на них (что уже уголовка в большинстве стран если ты права подписи не имеешь).
И банк без такой галочки выглядел... угребищно.
А теперь да, любой васян способный принять пару пакетов на подсунутый летшиткрипту айпишник нужного домена.
И кому-то ну очень было нужно чтоб стало именно так (и угробить первым делом как раз все бесплатные альтернативы с более приличными проверками). При всем моем отвращении к носителям шапочек из фольги и конспирологам - в такую феноменальную т-пость я не верю.
| | |
|
|
|
| 2.31, Аноним (31), 14:36, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Вы так ноете, будто LE - причина того что у них трафик угнали, а не результат уже угнанного трафика. И будто в тут уже половина хомячков не давит на "я согласен что серт недоверенный" ежедневно благодаря всё той же минцифре и соучастникам
| | |
| |
| 3.38, Gemorroj (ok), 15:04, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
при чем тут минцифра. это скажи спасибо своим хозяевам на западе, что в их браузерах кого надо уц.
| | |
|
| 2.32, Аноним (32), 14:42, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
До выкидывания LE из всех браузеров с отзывом всех кросс-сертификатов осталось три... два..., Oh, shit! Это же нога, кого надо нога! Потому все "специалисты по безопасносте" засунут свои языки поглубже и скажут что ничего не случилось.
| | |
| 2.37, Аноним (37), 15:04, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> кто тут был против минцифры? :-)
Все, абсолютно все адекватные люди, которые ходя бы минимально разбираются что такое корневой сертификат и что такое государство.
| | |
|
| 1.8, Аноним (8), 10:27, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –5 +/– | |
> Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.
Ну-ка, напомните, на чьих сертификатах сидят Госуслуги?
| | |
| |
| 2.11, Аноним (8), 10:30, 02/09/2026 [^] [^^] [^^^] [ответить]
| –2 +/– |
Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте.
| | |
|
| |
| 2.15, Аноним (15), 10:57, 02/09/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
как это должно происходить, пачку подписывать смысла нет, так как дерево провайдеров и каждый добавляет свои сети, каждый маршрут подписывать железо расплавится хэши проверять, хотя асики после майнинга дешевенькие должны быть, но блин это же опять 5ти этажные здания набитые асиками которым нужна собственная аэс, а водичкой из системы охлаждения асиков обогревать ближайший город...ценник будет такой что смысла нет, дешевле вот так, всем компенсировать постфактум
| | |
| 2.19, пох.. (?), 11:18, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
их незачем подписывать - они не с паблик wifi принимаются.
Т.е. автор мусорного анонса - известен. И тот дятел который от него такое принял - тоже. И хрен ли ты ему вот сделаешь, он вообще в другом городе.
| | |
|
| 1.25, Ivan_83 (ok), 13:04, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
Ждём того же самого для самого супербизапасного языка который все безопасно ставят через безопасный curl | sh.
| | |
| 1.29, опеншлёпивпродакшн (?), 14:14, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
Интересно, как они BGP ломанули. Вроде же нужно вышестоящую инфраструктуру сломать. Точку обмена трафиком интернета.
В любом случае перехватом трафика никого не удивить. Слабое место здесь явно не BGP. Кто-то, например, может банально врезаться в провода. Мне кажется самым слабым местом механизмы установки софта - через HTTPS, без крипографической подписи пакетов ПО.
| | |
| |
| 2.30, Аноним (30), 14:31, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> Мне кажется самым слабым местом механизмы установки софта - через HTTPS, без крипографической подписи пакетов ПО.
А не кажется слабым местом подписание реальными сертификатами вредоносного ПО?
| | |
| 2.35, МИСАКА (?), 14:53, 02/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
зачем ломать BGP если он и так архитектурно сломан в своей концепции
| | |
| 2.46, Ivan_83 (ok), 16:14, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Нет, проблема в том, что TLS нынче не доверенное совсем и любой школотрон врезавшийся посредине может навыписывать себе таких сертов сколько угодно.
Именно TLS должен был гарантировать то что ты обращаешься к тому кому принадлежит домен.
Подпись пакетов это другой уровень защиты, который не зависит от способа доставки и работает в том числе при передаче через флешки.
| | |
|
| 1.34, Alex (??), 14:50, 02/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Побольше таких инцидентов и по жестче. Как же все таки убого выглядит централизованный интернет. Пока эту телегу не сломают нормального ничего не появится.
| | |
| |
| 2.39, Аноним (37), 15:06, 02/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> Как же все таки убого выглядит централизованный интернет.
Езжайте в КНДР - там и интернет свой. Или слабо?
| | |
| |
| 3.45, пох.. (?), 16:04, 02/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
а зачем так далеко ехать-то? тут скоро тоже будет - свой. Ихний в смысле. Не наш.
в целом уже почти.
| | |
|
|
|