La mia password e-mail è stata rubata molto probabilmente mentre ero in vacanza in un altro paese e stavo usando le reti WiFi dell'hotel (e forse altre, non ricordo) per leggere e facoltativamente inviare e-mail dal mio telefono Android.
I messaggi di spam rimbalzati hanno iniziato a inondare la mia casella postale pochi giorni dopo il mio arrivo. Il server di posta elettronica della nostra azienda implementa SSL su IMAP e TLS su SMTP e ha un certificato valido emesso dalla CA.
Si può teoricamente rubare credenziali che hanno il pieno controllo della loro rete? L'uomo nell'attacco centrale con una libertà illimitata - cambia i record DNS, ecc.? La mia visione è che anche se potesse modificare la voce DNS per il nostro server di posta e fornire l'IP del suo server - come potrebbe quindi sostituire il certificato che è valido per il nostro nome del server? Si può trovare CA che può emettere il certificato senza un controllo corretto se il server è effettivamente di proprietà del cliente? O può in qualche modo sostituire il nome simbolico del mio server mail.example.com
con il suo server mail.intruder.com
e ottenere il certificato per mail.intruder.com
?
Riesco a malapena a vedere come ciò può essere fatto con il DNS, altrimenti tutte le password del mondo verrebbero rubate. Ma forse mi manca qualcosa, come scenari che coinvolgono STARTTLS. Il mio telefono è configurato per non accettare certificati non attendibili.