Πανικός στο ΙντεÏνετ: Εντοπίστηκε τεÏάστιο κενό ασφαλείας -Αλλάζουν όλοι επειγόντως κωδικοÏÏ‚
Nα αλλάξουν ÏŒλους τους κωδικοÏς τους σε υπολογιστÎς και κινητά, καλοÏν τους χρήστες του ΔιαδικτÏου μεγάλες τεχνολογικÎς φίρμες, καθÏŽς ανακαλÏφθηκε ενÏŒς σοβαρÏŒ κενÏŒ ασφαλείας (που το ονÏŒμασαν Heartbleed) στην τεχνολογία κρυπτογράφησης OpenSSL που καθιστά ευάλωτα τα –κρυπτογραφημÎνα- στοιχεία χρηστÏŽν, ακÏŒμα και σε πολÏ δημοφιλείς ιστοσελίδες.
Το Heartbleed Îχει ήδη διορθωθεί, ωστÏŒσο μÎχρι τη στιγμή της διÏŒρθωσης, εκατομμÏρια servers στον κÏŒσμο ήταν ευάλωτοι σε επιθÎσεις. Μάλιστα, εκτιμάται ÏŒτι το συγκεκριμÎνο κενÏŒ ασφαλείας υπήρχε για περίπου δÏο χρÏŒνια στο OpenSSL, χωρίς να Îχει αποσαφηνιστεί αν ήταν γνωστÏŒ σε τρίτους, οι οποίοι και ενδεχομÎνως να το Îχουν εκμεταλλευτεί.
Ηδη αρκετÎς εταιρείες του χÏŽρου της τεχνολογίας Îχουν αρχίσει να προτρÎπουν τους χρήστες τους να αλλάξουν τους κωδικοÏς τους, ειδικά σε υπηρεσίες email, αποθήκευσης αρχείων και e-banking, καθÏŽς το Heartbleed χαρακτηρίζεται πλÎον ως μια απÏŒ τις σημαντικÏŒτερες απειλÎς ασφαλείας που Îχει δει το Ιντερνετ.
Κατά την επικοινωνία δÏο υπολογιστÏŽν στο διαδίκτυο, και για να επιτευχθεί ασφαλής σÏνδεση και μεταφορά δεδομÎνων χρησιμοποιείται η μÎθοδος κρυπτογράφησης TLS/SSL Η μÎθοδος αυτή, παραμÎνει ασφαλής, με τα μÎχρι τÏŽρα δεδομÎνα, και το πρÏŒβλημα εντοπίζεται σε μια δημοφιλή βιβλιοθήκη λογισμικÏŽν, το OpenSSL, που είναι Îνα ανοιχτοÏ κÏŽδικα πακÎτο με το οποίο μπορείς να εξασφαλίσεις προστασία με TLS/SSL εÏκολα και γρήγορα.
Σε αρκετÎς εκδÏŒσεις του πακÎτου, υπήρχε μια τρÏπα ασφαλείας, την οποία μποροÏσε κανείς να εκμεταλλευτεί προκειμÎνου να υποκλÎψει τα δεδομÎνα που επιθυμοÏσε.
Το κενÏŒ ασφαλείας αυτÏŒ ονομάστηκε «Heartbleed», δηλαδή αιμορραγία καρδιάς, καθÏŽς ο επιτιθÎμενος μπορεί να υποκλÎψει πολλÎς σημαντικÎς πληροφορίες του χρήστη ÏŒπως κωδικοÏς ή αριθμοÏς τραπεζικÏŽν καρτÏŽν. ΑκÏŒμα χειρÏŒτερο είναι ÏŒτι, εκμεταλλευÏŒμενος κανείς την τρÏπα αυτή, μπορεί να δημιουργήσει σελίδες κλÏŽνους, και πρακτικά να μιμηθεί την αυθεντική ιστοσελίδα.
Τον ιÏŒ ανακάλυψε Îνας ερευνητής ασφαλείας της Google και μια μικρή φινλανδική εταιρεία ασφαλείας που ονομάζεται Codenomicon.ΠολλÎς εταιρείες Îχουν ήδη διορθÏŽσει το πρÏŒβλημα, ωστÏŒσο, υπάρχουν πολλÎς άλλες που δεν Îχουν κάνει την αναγκαία αναβάθμιση.
Μια απÏŒ τις εταιρείες που επηρεάστηκαν περισσÏŒτερο ήταν το Yahoo η οποία, μάλιστα, δημοσίευσε και σχετική προειδοποίηση στο μπλογκ Tumblr. «Η μικρή κλειδαριά την οποία ÏŒλοι εμπιστευÏŒμασταν για να φυλάει τους κωδικοÏς μας, τα προσωπικά e-mails μας και τις πιστωτικÎς μας κάρτες ασφαλείς, στην πραγματικÏŒτητα, αυτÏŒ που Îκανε ήταν να κάνει τις πληροφορίες αυτÎς προσβάσιμες», τονίζει σε ανακοίνωσή της.
Πάντως, ÏŒπως αναφÎρεται σε δημοσίευμα του CNET, υπάρχουν αναφορÎς απÏŒ στελÎχη εταιρειÏŽν του χÏŽρου της ασφάλειας και developers για εντοπισμÏŒ/ υποκλοπή κωδικÏŽν της Yahoo μÎσω εκμετάλλευσης του Heartbleed. ΣÏμφωνα με το δημοσίευμα, η Yahoo Îχει προχωρήσει σε σχετικÎς ενÎργειες, προβαίνοντας σε διορθÏŽσεις σε: Yahoo Homepage, Yahoo Search, Yahoo Mail, Yahoo Finance, Yahoo Sports, Yahoo Food, Yahoo Tech, Flickr, Tumblr.
ΕντωμεταξÏ δεν είναι σαφÎς ακÏŒμη και το τι ακριβÏŽς πρÎπει να κάνουν οι χρήστες του ΔιαδικτÏου, καθÏŽς ορισμÎνοι ειδικοί συστήνουν να αλλάξουν ÏŒλοι αμÎσως κωδικοÏς ασφαλείας σε ÏŒλους τους λογαριασμοÏς τους, ενÏŽ άλλοι πιστεÏουν ÏŒτι μια τÎτοια κίνηση σε ιστοτÏŒπους που δεν Îχει διορθωθεί το πρÏŒβλημα μπορεί να κάνει τους κωδικοÏς, παλιοÏς και νÎου, προσβάσιμους σε ÏŒλους.
iefimerida.gr








