Jump to content

Recommended Posts

Posted (edited)

Опасная уязвимость из прошлого угрожает миллионам пользователей по всему миру

zombie-key.jpg

За последние три дня множество авторитетных источников рассказали о новой масштабной уязвимости под названием FREAK, которая в течение более десяти лет подвергала риску кражи конфиденциальной информации миллионы пользователей по всему миру. Первыми данную уязвимость обнаружили специалисты исследовательских компаний INRIA, Microsoft Research и IMDEA, но более широкую огласку проблема обрела после появления публикации специалиста по безопасности Мэтью Грина из Университета Джона Хопкинса.

Изначально сообщалось, что уязвимость затрагивает пользователей Android, OS X и iOS, которые используют браузеры Chrome или Safari, но, как оказалось, данная проблема не обошла стороной и пользователей платформы Windows.

Уязвимость FREAK – сокращение от фразы «Factoring attack on RSA-EXPORT Keys» – может быть использована злоумышленниками, когда конечный пользователь уязвимого устройства посещает подверженный данной опасности сайт с поддержкой защищенного соединения на базе протокола HTTPS. Даная уязвимость позволяет злоумышленникам организовывать весьма распространенные атаки типа «человек посередине» (man-in-the-middle) и перехватывать любые сообщения между пользователем и ресурсом.

Чтобы вникнуть в суть проблемы, необходимо совершить небольшой экскурс в историю криптографии. В 90-х годах прошлого столетия между американскими властями и исследователями в области безопасности и разработчиками ПО развернулась горячая дискуссия по поводу использования криптографии для обеспечения защиты веб-сайтов. Представители первого лагеря в один голос заявляли о необходимости внедрения шифрования в целях обеспечения конфиденциальности пользовательской информации, тогда как позиция второго лагеря в лице государства была весьма недальновидна – они видели в этом угрозу общественному порядку и правопорядку. В конечном итоге стороны пришли к компромиссу – ограничение длины ключей шифрования на уровне 512 бит для экспортной продукции. На конец прошлого столетия весьма надежный вариант защиты, но в наши дни, учитывая темпы развития компьютерной индустрии, взломать ее не представляет особого труда. Эксплуатируя уязвимость FREAK, можно заставить браузеры использовать слабую защиту. Исследователям Университета Пенсильвании, которые использовали платформу Amazon Web Services, на взлом «экспортной» защиты понадобилось семь часов. В 1999 году запрет был снят, но по каким-то неведомым причинам многие устройства не лишились своей «ахиллесовой пяты».

По информации Washington Post, в течение определенного периода времени уязвимыми были даже сайты АНБ, Белого Дома и ФБР, но немного позже уязвимость устранили.

Сложно сказать насколько часто уязвимость FREAK эксплуатировалась взломщиками. По оценкам специалистов в области безопасности, счет может идти на сотни тысяч и даже сотни миллионов веб-сайтов.

Исследователи создали специальный сайт, который позволяет проверить браузер на предмет наличия уязвимости FREAK, а также посмотреть список сайтов с «ненадежной» репутацией.

Браузер Chrome для Mac уже получил соответствующее обновление, которое предотвращает возможность эксплуатации данной уязвимости, тогда как его «коллега по цеху» в лице версии для Android по-прежнему подвержен данной «хвори». Представители Google уверяют, что патч для мобильных устройств уже разослан производственным партнерам, но поскольку поисковый не может контролировать процесс развертывания обновления, сроки его внедрения пока весьма туманны. Эксперты по кибербезопасности полагают, что этот процесс может длится месяцы, тогда как некоторые и вовсе могут проигнорировать этот вопрос. Компания Apple уже работает над выпуском соответствующего патча для OS X и iOS и обещает выпустить его на следующей неделе. Компания Microsoft пока не ответила на запрос.

Источник: Business Insider, TNW и Ars Technica

Edited by DimitriS

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • В узлах Zcash обнаружили критическую уязвимость

      Исследователь безопасности Алекс Сол (Alex Sol), использующий псевдоним Scalar, обнаружил критическую уязвимость в узлах Zcash. Уязвимость позволяла недобросовестным майнерам вывести более 25 000 ZEC на сумму $6,5 млн из устаревшего пула Sprout. Уязвимость затрагивала версии устаревшего пула Sprout, выпущенные с июля 2020 года. В ноябре 2020 года он был закрыт для новых депозитов, но продолжал хранить около 25 424 ZEC, которые пользователи не перенесли в обновленные версии «скрытых пулов

      in Новости криптовалют

    • Инженеры Ledger обнаружили физическую уязвимость чипов в смартфонах Solana

      Чип MediaTek, установленный в криптоориентированных смартфонах Solana, позволяет злоумышленникам захватить полный контроль над мобильным устройством и цифровыми активами владельца, заявили в Ledger. Инженеры по безопасности Ledger Donjon Шарль Гийом Кристен (Charles Guillaume Cristin) и Лео Бенито (Lеo Benot) сообщили, что уязвимость носит аппаратный характер и затрагивает boot ROM, на физическом уровне встроенный в кремний процессора MediaTek телефонов Solana.   Для получения доступа

      in Новости криптовалют

    • Манипуляция контекстом: как уязвимость ИИ-агентов угрожает крипто-экосистеме

      Использование в криптоиндустрии агентов искусственного интеллекта открывает новые возможности, но также порождает уязвимости. Атаки через манипуляцию контекстом ставят под угрозу не только пользователей-людей, но и всю экосистему. ИИ-агенты — это приложения на основе искусственного интеллекта, которые принимают решения и выполняют задачи независимо и с минимальным контролем со стороны человека. ИИ-агенты способны взаимодействовать с криптовалютными кошельками, выполнять транзакции, отслежив

      in Новости криптовалют

    • Команда Ledger обнаружила критическую уязвимость в кошельках Trezor

      Производитель аппаратных криптокошельков Ledger выявил уязвимость в устройствах своего конкурента Trezor, что позволило последнему оперативно устранить проблему в моделях Safe 3 и Safe 5. Эксперты исследовательского подразделения Ledger Donjon обнаружили уязвимость в кошельках Trezor Safe 3 и Safe 5 — встроенный микроконтроллер оказался подвержен атакам с перебоями напряжения, что потенциально позволяет вносить изменения в его прошивку.   Этот вид аппаратной атаки предполагает, что зл

      in Новости криптовалют

    • Laine: Команда Solana втайне от всех устранила критическую уязвимость сети

      Представители компании Laine, валидатора блокчейна Solana, заявили о ликвидации критической уязвимости основной сети. Информацию о патче опубликовали только после проведения обновления. 7 августа служба технической поддержки Solana Foundation связалась с крупными операторами сети по частным каналам, чтобы сохранить экстренное обновление в тайне. 8 августа валидаторы блокчейна, в том числе Laine, получили еще одно уведомление от Solana Foundation, содержащее инструкцию по применению исправл

      in Новости криптовалют

×
×
  • Create New...