Перейти к содержанию

Опасная уязвимость из прошлого угрожает миллионам пользователей по всему миру


DimitriS

Рекомендуемые сообщения

Опасная уязвимость из прошлого угрожает миллионам пользователей по всему миру

zombie-key.jpg

За последние три дня множество авторитетных источников рассказали о новой масштабной уязвимости под названием FREAK, которая в течение более десяти лет подвергала риску кражи конфиденциальной информации миллионы пользователей по всему миру. Первыми данную уязвимость обнаружили специалисты исследовательских компаний INRIA, Microsoft Research и IMDEA, но более широкую огласку проблема обрела после появления публикации специалиста по безопасности Мэтью Грина из Университета Джона Хопкинса.

Изначально сообщалось, что уязвимость затрагивает пользователей Android, OS X и iOS, которые используют браузеры Chrome или Safari, но, как оказалось, данная проблема не обошла стороной и пользователей платформы Windows.

Уязвимость FREAK – сокращение от фразы «Factoring attack on RSA-EXPORT Keys» – может быть использована злоумышленниками, когда конечный пользователь уязвимого устройства посещает подверженный данной опасности сайт с поддержкой защищенного соединения на базе протокола HTTPS. Даная уязвимость позволяет злоумышленникам организовывать весьма распространенные атаки типа «человек посередине» (man-in-the-middle) и перехватывать любые сообщения между пользователем и ресурсом.

Чтобы вникнуть в суть проблемы, необходимо совершить небольшой экскурс в историю криптографии. В 90-х годах прошлого столетия между американскими властями и исследователями в области безопасности и разработчиками ПО развернулась горячая дискуссия по поводу использования криптографии для обеспечения защиты веб-сайтов. Представители первого лагеря в один голос заявляли о необходимости внедрения шифрования в целях обеспечения конфиденциальности пользовательской информации, тогда как позиция второго лагеря в лице государства была весьма недальновидна – они видели в этом угрозу общественному порядку и правопорядку. В конечном итоге стороны пришли к компромиссу – ограничение длины ключей шифрования на уровне 512 бит для экспортной продукции. На конец прошлого столетия весьма надежный вариант защиты, но в наши дни, учитывая темпы развития компьютерной индустрии, взломать ее не представляет особого труда. Эксплуатируя уязвимость FREAK, можно заставить браузеры использовать слабую защиту. Исследователям Университета Пенсильвании, которые использовали платформу Amazon Web Services, на взлом «экспортной» защиты понадобилось семь часов. В 1999 году запрет был снят, но по каким-то неведомым причинам многие устройства не лишились своей «ахиллесовой пяты».

По информации Washington Post, в течение определенного периода времени уязвимыми были даже сайты АНБ, Белого Дома и ФБР, но немного позже уязвимость устранили.

Сложно сказать насколько часто уязвимость FREAK эксплуатировалась взломщиками. По оценкам специалистов в области безопасности, счет может идти на сотни тысяч и даже сотни миллионов веб-сайтов.

Исследователи создали специальный сайт, который позволяет проверить браузер на предмет наличия уязвимости FREAK, а также посмотреть список сайтов с «ненадежной» репутацией.

Браузер Chrome для Mac уже получил соответствующее обновление, которое предотвращает возможность эксплуатации данной уязвимости, тогда как его «коллега по цеху» в лице версии для Android по-прежнему подвержен данной «хвори». Представители Google уверяют, что патч для мобильных устройств уже разослан производственным партнерам, но поскольку поисковый не может контролировать процесс развертывания обновления, сроки его внедрения пока весьма туманны. Эксперты по кибербезопасности полагают, что этот процесс может длится месяцы, тогда как некоторые и вовсе могут проигнорировать этот вопрос. Компания Apple уже работает над выпуском соответствующего патча для OS X и iOS и обещает выпустить его на следующей неделе. Компания Microsoft пока не ответила на запрос.

Источник: Business Insider, TNW и Ars Technica

Изменено пользователем DimitriS
Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • SlowMist: Уязвимость плагинов на WordPress может стать причиной кражи криптоактивов

      Поставщик решений для кибербезопасности SlowMist предупредил владельцев сайтов и держателей цифровых активов о возможной угрозе, исходящей от системы управления контентом WordPress (CMS WP). Злоумышленники эксплуатируют недостатки безопасности в плагинах WordPress для виртуальных атак на заслуживающие доверия сайты, блоги экспертов и частные ресурсы владельцев цифровых активов, пугают специалисты SlowMist. Уязвимости плагинов могут использоваться для внедрения на взломанные интернет ресурсы

      в Новости криптовалют

    • Certik: Уязвимость аукционного контракта Ember Sword NFT привела к убыткам на $195 000

      Эксперты по криптобезопасности компании Certik обнаружили уязвимость аукционного контракта Ember Sword NFT, которая привела к убыткам 159 пользователей на сумму $195 000. Уязвимость затронула пользователей, которые одобрили контракт Ember Sword NFT и таким образом позволили злоумышленникам получить около 60 WETH. Certik рекомендовала как можно скорее отозвать одобрение соответствующего контракта на блокчейне Polygon.   #CertiKInsight We have seen an exploit on an unverified Em

      в Новости криптовалют

    • Oligo: Хакеры используют уязвимость платформы Ray AI для скрытого майнинга

      Эксперты по кибербезопасности компании Oligo объявили, что отсутствие двухфакторных средств контроля и аутентификации в средах Ray Dashboard и Client активно эксплуатируется хакерами для свободной отправки заданий, а также получения доступа к конфиденциальной информации и удаленному выполнению команд. За последние семь месяцев криптоджекингу, говорят специалисты Oligo, подверглись тысячи серверов, использующих инфраструктуру искусственного интеллекта Anyscale Ray. А вычислительные мощност

      в Новости криптовалют

    • В компьютерах Apple обнаружена опасная для владельцев криптовалют уязвимость

      Группа исследователей из университетов США обнаружила уязвимость в устройствах Apple на базе процессоров M1, M2 и M3. Она позволяет украсть криптографические ключи, в том числе, от криптокошельков. На текущий момент не зафиксировано ни одного случая использования уязвимости. Однако, проблема в том, что защититься от нее невозможно ― пользователи устройств на указанных процессорах могут лишь удалить криптовалютные кошельки. Уязвимость была исправлена в процессорах серии M3 в октябре прошлого

      в Новости криптовалют

    • Поставщик криптоматов Lamassu устранил критическую уязвимость своих устройств

      Компания Lamassu Industries заявила об устранении уязвимости, дающей хакерам удаленный доступ к интерфейсу и управлению криптовалютными банкоматами. Об уязвимости стало известно в 2023 году, когда специалисты по кибербезопасности компании IOActive провели технический эксперимент, взломав систем безопасности криптоматов, выпускаемых Lamassu Industries. В ходе эксперимента исследовательская группа выявила несколько критических уязвимостей, которые удалось успешно использовать для получения уд

      в Новости криптовалют

×
×
  • Создать...