Газета.Ru в Telegram
Новые комментарии +

Кровоточащее сердце интернета

Уязвимость в протоколе шифрования OpenSSL могла привести к крупнейшему хищению данных в истории человечества

Программисты создают код, а хакеры находят в нем ошибки и пользуются ими. Обнаруженная дыра в самом распространенном криптографическом пакете OpenSSL потенциально могла привести к хищению данных почти всех пользователей интернета.

Об ошибке в системе узнала финско-американская компания Codenomicon, о чем поспешила сообщить миру через специальный сайт heartbleed.com. Heart Bleed — это название, которое дали ошибке специалисты, в вольном переводе оно значит «Кровоточащее сердце».

Такое драматичное название было выбрано не случайно. Ошибка была обнаружена в пакете heartbeat (удар сердца, сердечный ритм), используемом для обнаружения сбоев и управления ресурсами серверного кластера. В итоге получилась игра слов: в сердце произошла утечка.

В отличие от всех других «помощников хакеров» Heart Bleed позволяет перехватить шифровальные ключи — краеугольный камень защищенных подключений, шифрующий данные при передаче между серверами. Сами по себе перехваченные данные не стоят ничего, поскольку в зашифрованном виде тот же пин-код банковской карты может выглядеть как, например, «dkgh#k87u». Без ключа, который позволит расшифровать этот код, это всего лишь набор символов. Но если ключ окажется в руках злоумышленников, то получить исходные данные для них не составит никакого труда.

Самая большая опасность заключается в том, что такой метод взлома не оставляет совершенно никаких следов и в случае хищения данных узнать об этом невозможно.

Казалось бы, что в этом такого, ведь подобные ошибки находятся чуть ли не каждый день. Однако пакет шифрования OpenSSL — самый распространенный в мире. Он используется в большинстве своем на веб-серверах Apache и nginx. По данным исследования компании Netcraft, на этих архитектурах работает около 66% всех сайтов в интернете. Таким образом, лишь каждый третий сайт не представляет потенциальной угрозы в аспекте хищения данных. Среди подверженных опасности сайтов можно назвать такие популярные сервисы, как Twitter, Dropbox, Yahoo!, Steam и другие. Пакеты OpenSSL используются ко всему прочему для обеспечения работы серверов электронной почты и разнообразного клиентского ПО.

Для выявления степени опасности ошибки Codenomicon попробовала похитить собственные данные так, как это сделали бы профессиональные хакеры.

В итоге им удалось совершить атаку на собственные серверы, не оставив никаких следов. Используя лишь дыру в системе, Codenomicon получила ключи шифрования. Используя их, специалисты собрали с серверов имена пользователей и пароли, переписку сотрудников через мессенджеры и электронную почту, а также конфиденциальную документацию компании, хранившуюся на компьютерах.

Разумеется, столь опасная дыра не могла остаться незакрытой. В итоге 7 апреля была выпущена новая версия OpenSSL, в которой данная ошибка уже отсутствует. Однако простого обновления пакета недостаточно. Если злоумышленники уже похитили ключи шифрования, то они могут использовать их точно так же, как и при прежней версии, и для обеспечения безопасности администраторам нужно получить новые сертификаты безопасности и сгенерировать новые ключи.

Разумеется, за крупные сервисы не стоит переживать, поскольку цена халатности их администраторов слишком велика. Можно предположить, что соответствующие работы на серверах уже проведены.

В Codenomicon видят даже положительные стороны в Heart Bleed: поскольку администраторы не могут проигнорировать факт обнаружения этой дыры, они вынуждены обновить системы шифрования данных на своих серверах. Вместе с ними, вероятно, будут устанавливаться и другие обновления, которые до этого откладывались на какой-то период.

Новости и материалы
В Кремле объяснили низкий антирейтинг Путина
В Калининграде ответили на идею финского депутата закрыть для РФ доступ к региону
В Сибири подростка-инвалида не принимали в 10-й класс из-за «отсутствия перспектив»
В Ульяновске заявили, что Ленин играл большую роль в становлении Финляндии как государства
Стало известно о новых проблемах со здоровьем у Ярмольника
Крымский мост в 2022 году могли взорвать с помощью аммиачной селитры
Capcom готовится к презентации девятой части Resident Evil
На Урале советник по воспитанию пнула школьника ногой, разнимая драку с другим ребенком
Три полицейских пострадали в ДТП с пьяным водителем в Чувашии
Стало известно, где в России предлагают высокие зарплаты без опыта
Британский эксперт рассказал о цели ВС РФ в Одессе
Волочкова оправдалась за гневные слова в адрес своих хейтеров
Песков пообещал выполнить мечту девочки, которая хочет познакомиться с Путиным
На Украине сообщили о кибератаке ГУР на Татарстан
Губерниев: умные и сильные не отказываются от Олимпиады
Шольц высмеял просьбы Украины о поставках ракет Taurus
В Липецке во дворе на двоих россиян упало дерево
«Мы давно дружим»: Барецкий уговорил Ивлееву дать интервью после скандала
Все новости