Бъгът Heartbleed уплаши американското правителство

12.04.2014 19:03
Правителството на САЩ предупреждава за хакери, които се опитват да се възползват от Heartbleed бъга, открит в OpenSSL

Американското правителство предупреди в петък банките и други компании да бъдат в готовност за хакери, които искат да откраднат данни, изложени на риск от Heartbleed-уязвимостта, след като немски програмист пое отговорността за широкоразпространената криза в сигурността.

На интернет страницата за консултиране на критични инфраструктурни оператори за нововъзникващите кибер заплахи , Министерството на вътрешната сигурност помоли организациите да докладват всякакви атаки, свързани с Heartbleed и добави, че хакерите се опитват да се възползват от грешка в широко използвания OpenSSL код чрез сканиране на целеви мрежи.

Федералните регулатори също съветват финансовите институции да обезопасят и тестват своите системи, за да се уверят, че те са безопасни.

OpenSSL е широко използвана open-source технология за криптиране на съобщения, включително достъп до електронна поща. Технологията се използва и в сайтове на големи интернет компании като Facebook, Google и Yahoo.

Дупката в сигурността, за която стана ясно в понеделник, позволява на хакерите да получат достъп до данни, без да оставят следа. Няма организация, която да е обявила, че е жертва на атака, но компаниите, занимаващи се с интернет сигурност, твърдят, че виждат добре известни хакерски групи, които сканират мрежата в търсене на уязвими мрежи.

"Въпреки че към момента няма докладвани атаки или инциденти, свързани с тази конкретна уязвимост, все още е възможно злонамерени лица в киберпространството да се възползват необезопасени системи", казва Лари Зелвин, директор на департамент за национална киберсигурност към Хоумланд Секюрити, в блог пост на сайта на Белия дом.

Германското правителство, цитирано от Вашингтон, описва дупката в сигурността като "критична".

Технологичните компании цяла седмица търсят уязвимости навсякъде, където е интегриран OpenSSL кодът, включително в мейл сървърите, обикновените компютри, телефоните и дори продуктите за сигурност. Компании като Cisco, IBM, Intel, Juniper Networks, Oracle и Red Hat предупредиха клиентите си, че може да бъдат изложени на риск. Някои актуализации вече са налични за потребителите, докато други все още са в процес на разработка.

Това означава, че някои мрежи са уязвими на атака, каза Kurt Баумгартнер, изследовател в Kaspersky Lab. Той казва, че е виждал няколко мрежи с големи потребителски бази данни, които все още не са обезопасени. Допълва, че проблемът е труден за решаване.

OpenSSL софтуерът помага за криптиране на трафика с цифрови сертификати и "ключове", които пазят информацията сигурна, докато тя е се използва в Интернет и в корпоративни мрежи.

Уязвимостта е останала незабелязана в продължение на няколко години, така че експертите се опасяват, че хакерите вероятно са откраднати част от сертификатите и ключове, които правят данните уязвими за шпионаж.

Comodo Group, вторият най-популярен доставчик на SSL сертификати, казва, че имат десетки хиляди запитвания за заместител на OpenSSL от клиенти тази седмица.

Поемането на отговорност

Robin Seggelmann, немски програмист, който доброволно работи като разработчик в екипа OpenSSL, казва в блог пост, публикуван в петък, че докато е работел по научен проект в университета в Мюнстер, е внедрил зловреден код, отговорен за уязвимостта.

"Не успях да проверя дали една определена променлива, единица за дължина, съдържа истинска стойност. Това причини проблема, наречен Heartbleed", каза Seggelmann, сега служител с германския телекомуникационен оператор Deutsche Telekom AG.

Той казва, че разработчика, който е прегледал кода не е успял да забележите бъга, който позволява на хакерите да откраднат данни, без да оставят следа." Невъзможно е да се каже дали тази уязвимост, която след това беше идентифицирана и отстранена, е била използвана от разузнавателните служби или други страни", каза той.

Seggelmann казва, че такива грешки могат да бъдат избегнати в бъдеще, ако OpenSSL получи по-голяма подкрепа от страна на разработчиците в цял ​​свят.

OpenSSL е проект с отворен код , което означава, че се поддържа от разработчиците по цял свят, които доброволно актуализират и подсигуряват кода. Той не е толкова добре поддържан, както други проекти, като Linux например, който е широко подкрепян от процъфтяваща общност от разработчици по целия свят, както и от корпоративни поддръжници.

По статията работи: , последно обновена: 12.04.2014 19:03:37
Новини по темата

Хакерите проверяват сървърите ви за уязвимости между 5 и 170 пъти седмично

Хакер променя училищни оценки - 20 години затвор

Лаптоп пази паролите в специален чип

Хакер закърпи дупка в Windows

Хакер от Англия изтегли близо 50 000 лв от банков клон във Враца

Как да хакнем камера за видео наблюдение?

Следващата цел: медия плеърите

Петте най-големи хакери на всички времена

Jabse със сериозна дупка в сигурността!


 
Коментари

Все още няма коментари.

 
Вашето мнение:

Заглавие:






информирай ме при нов коментар
Запиши като:

E-mail:
 Задължително поле





Кога е рожденият ден на Google

Послушва ли ни Google? Може ли Google да ви подслушва през Chrome?

Sony ликвидира всички свои магазини в Канада!

Linux Mint и CompuLab представиха мини компютър с 4 гигабайта оперативна памет!

Британците губят почти 5,4 милиарда лири, заради лоши мобилни тарифи!

Почти 20 хиляди сайта са свалени във Франция след случилото се с Charlie Hebdo.

Toyota ще учи деца да шофират с Oculus Rift!

BlackBerry се готви да представи нов телефон с плъзгаща клавиатура!

[ВИДЕО] Вижте колкото е най-голямата галактика в познатата ни вселена

Създават атомен реактор, който ще работи с разтопена сол!
noTrial.info в Google+



noTrial.bg е портал за IT новини и каталог с безплатен софтуер.
Възпроизвеждането на информация от страницата се разрешава
единствено след изрично съгласие от екипа на NoTrial.bg
Контакти | Условия за ползване | За нас | Блог