Heartbleed — уязвимость в OpenSSL
Heartbleed — ошибка в криптографическом программном обеспечении OpenSSL, позволяющая несанкционированно читать память на сервере или на клиенте, в том числе для извлечения закрытого ключа сервера. Иными словами, данная уязвимость позволяет третьей стороне перехватывать зашифрованную с помощью SSL/TLS протокола информацию.
Более детальную информацию касательно данной уязвимости вы можете найти на следующих ресурсах:
Важно понимать, что уязвимы лишь некоторые версии библиотеки OpenSSL, а именно: OpenSSL 1.0.1 — 1.0.1f, 1.0.2-beta1.
Как мы устранили проблему на SSL.com.ua
Компания SSL.com.ua произвела все необходимые обновления на сервере, где использовалась уязвимая версия OpenSSL.
Мы также обновили и переустановили все использующиеся на сайте SSL-сертфикаты.
Важно понимать:
- Уязвимость затронула только определенные версии OpenSSL.
- Уязвимость не связана с предоставляемыми нами SSL-сертификатами. Сертификаты по-прежнему надежно защищают данные.
Наши рекомендации клиентам SSL.com.ua
- Проверьте, используется ли уязвимая версия OpenSSL на вашем сервере (серверах). Вы также можете воспользоваться инструментом https://filippo.io/Heartbleed/
Если да, то переходите к пункту 2. - Обновите версию OpenSSL (до 1.0.1g). В случае, если невозможно обновить систему самостоятельно, рекомендуем обратится к хостинг-провайдеру для решения этого вопроса.
- Произведите перевыпуск SSL сертификата (Reissue). О том, как это сделать, читайте здесь: https://ssl.com.ua/clients/knowledgebase.php?action=displayarticle&id=46
Перевыпуск сертификатов осуществляется бесплатно. - Установите новый сертификат на сервере и проверьте работоспособность.
- Отзовите старый SSL сертификат. Инструкция по тому как это сделать находится здесь: https://ssl.com.ua/faq/ssl-certificate-reissue.html
Важно: Старый сертификат можно отзывать только после того, как вы переустановили и проверили работоспособность нового сертификата. - В случае необходимости, попросите своих клиентов обновить детали доступа на ваш ресурс.
Нужен SSL-сертификат с поддоменами? Смотрите наши предложения от центров сертификации Comodo и GeoTrust.
Heartbleed уязвимость: наши рекомендации пользователям
О Heartbleed уязвимости, которая присутствует в компоненте «heartbeat» некоторых версий OpenSSL, написано уже достаточно подробно. Основная ее особенность заключается в том, что атакующий может прочитать определенный диапазон адресов памяти (длиной 64KB) в процессе на сервере, который использует эту библиотеку. Используя эту уязвимость злоумышленники путем отправки специальным образом сформированного запроса могут:
- Украсть пароли/логины от ваших сервисов.
- Получить доступ к конфиденциальным cookie.
- Украсть приватный SSL/TLS ключ сервера, с которым вы работаете по HTTPS (скомпрометировать HTTPS).
- Украсть любую секретную информацию, которую защищает HTTPS (прочитать письма, сообщения на сервере и т. д.).
В качестве примера успешной эксплуатации можно привести Yahoo, которая была подвержена этой уязвимости. С использованием Heartbleed можно было быстро получить доступ к логинам и паролям пользователей в открытом виде. [уязвимость исправлена и сертификат для HTTPS был перевыпущен].

Мы советуем пользователям:
- Обратиться в тех. поддержку интернет-сервисов компаний, где у вас есть аккаунты (в т. ч. почта, онлайн-банкинг) для прояснения ситуации по вопросу потенциальной уязвимости этих сервисов.
- Если вы получили подтверждение присутствия уязвимости или подозреваете, что сервис был скомпрометирован, смените там свой пароль.
- Отслеживайте ваши операции онлайн-банкинга на предмет какой-либо подозрительной активности.

- Если вы используете версию OpenSSL 1.0.1 — 1.0.1f, обновитесь до последней версии 1.0.1g, которая содержит исправление для компонента heartbeat.
- После того, как вы перешли на исправленную версию OpenSSL, сгенерируйте новые приватные ключи и SSL/TLS сертификат.
- Отзовите старый сертификат.
- Уведомите пользователей сервисов о необходимости сменить пароли, так как они могли быть скомпрометированы.
Критическая уязвимость CVE-2014-0160 в OpenSSL
OpenSSL: как хакеры используют Heartbleed, чтобы обмануть вас в заражении компьютера
Heartbleed, уязвимость, затрагивала почти 70% веб-сайтов в Интернете. Heartbleed затрагивает почти каждого человека, использующего Интернет (особенно если вы не изменили свои пароли с момента обнаружения ошибки), поскольку эта уязвимость связана с тем, как серверы интерпретируют информацию, такую как имена пользователей и пароли, которые отправляются в Интернете. Это означает, что пользователи не могут защитить себя от уязвимости, пока ошибка не будет исправлена со стороны сервера — это означает, что ИТ-администратор компании должен ее исправить. Но, похоже, некоторые хакеры пытаются убедить потенциальных жертв, что Heartbleed можно «удалить» со своих компьютеров. Они делают это, отправляя электронные письма, загруженные с помощью приложения «Инструмент для удаления с помощью Heartbleed Remover», который на самом деле является просто замаскированным пакетом вредоносного программного обеспечения. Эта форма атаки — когда хакер или группа хакеров пытаются обмануть жертв в ущерб их устройствам — называется фишинговой атакой. И фишинг-атаки, даже эта, обычно имеют несколько контрольных знаков.
Ссылка или приложение?
Эта фишинг-атака так же опасна, как и умна. Он пытается обмануть вас в загрузке «чище» для ошибки Heartbleed, как если бы это было что-то, что можно было бы зафиксировать на стороне пользователя (опять же, это не так). На самом деле то, что вы скачиваете, является кейлоггером. Keyloggers — это программы, которые записывают ваши нажатия клавиш и отправляют их управляющему хакеру. Имея информацию от кейлоггера, злоумышленник может войти в ваши учетные записи и получить доступ к вашей личной и финансовой информации. Сильное эмпирическое правило для онлайн-общения — никогда не открывать вложение или не нажимать ссылку, которую вы не ожидали, или тот, который исходит из неизвестного источника.
Смысл срочности.
В этом случае фишинговое письмо содержало тему, касающуюся инвестиций в Сирию. Тем не менее, тело фишинг-атаки было предупреждением, что жертве было необходимо запустить программу, чтобы убедиться, что «вирус» Heartbleed был удален со своего компьютера. Письмо содержало правдоподобную угрозу для тех, кто не информирован о Heartbleed, а также о сильном срочности.
Признаки вреда.
Но более пристальный взгляд на электронную почту дает нам доказательства, которые мы должны уволить в качестве фишинговой атаки. Возьмем, к примеру, тему «Поиск инвестиционных возможностей из Сирии». Строка темы не имела никакого отношения к телу письма. Таким образом, есть два индикатора сразу с летучей мыши: особая сюжетная линия (иногда называемая сюжетной линией «Нигерийский принц» — ссылка на другую фишинговую атаку, которая обещает жертвы за небольшую плату) и орган электронной почты, не имеющий отношения к строка темы. Другие признаки вреда могут включать опечатки, английские синтаксические ошибки и адреса электронной почты отправителя, содержащие нечетные символы.
Мертвые распродажи.
В электронном письме есть строка, которая должна дать мошенничество кому-либо: «Если вы получите предупреждение от Windows или вашего Антивируса, что этот файл может нанести вред вашему компьютеру, пожалуйста, проигнорируйте это предупреждение . поскольку это будет попытка чтобы остановить вас от запуска инструмента ». Это предложение, в котором явным образом говорю вам игнорировать ваши собственные программы безопасности. Это тонкий порядок, но он необходим, чтобы атака работала. То же самое относится и к другим фишинговым атакам: строка, предлагающая вам нажать на эту ссылку; одно предложение, в котором говорится, что вам нужно сбросить пароль, даже если вы никогда не просили сбросить пароль; приглашение для вас пожертвовать деньги иностранному бенефициару.
- Внимательно прочитайте.
Если вы подозреваете, что только что открыли вредоносное письмо, не волнуйтесь. Внимательно прочитайте письмо и найдите признаки озорства. Плохая грамматика — это один знак: противоречивая или несогласованная строка темы по отношению к телу письма — другая. Если что-то не так, удалите письмо. - Игнорировать вложения.
Если незапрашиваемая электронная почта содержит незатребованное вложение, то, по всей вероятности, фишинг-атака пытается обмануть вас. Не позволяйте вашему любопытству лучше вас. Просто удалите письмо и вложение вместе с ним. - Всегда используйте полную защиту (и никогда не отключите ее).
Всякий раз, когда в электронном письме говорится, что вам нужно отключить антивирусную программу, чтобы работать, не делайте этого. Отключение вашего решения безопасности — это гарантированный способ скомпрометировать не только ваш компьютер, но и все, что с ним связано с ним, например, ваш банковский счет. Использование комплексного решения для обеспечения безопасности может помочь защитить ваш компьютер от вредоносных вложений и опасных веб-сайтов. Не занимайтесь серфингом в Интернете без решения безопасности. - Проверьте безопасность посещаемых вами веб-сайтов.
Инструмент Heartbleed Checker — это точный способ измерения вашей защиты от Heartbleed. В то время как Heartbleed не может быть «удалена» или удалена с вашего устройства в качестве хакеров в этом случае, вы можете проверить посещаемые сайты, чтобы увидеть, подвержены ли они риску. И для пользователей Android, чтобы проверить, не уязвимы ли ваши мобильные приложения для Heartbleed, вы можете скачать приложение Heartbleed Detector.

Copyright © 1997-2023 adgrafics
Heartbleed
Heartbleed — уязвимость в библиотеке OpenSSL, входящей в состав мобильной платформы Google Android, которая теоретически позволяет злоумышленникам получить доступ к информации, защищаемой с использованием механизмов шифрования SSL/TLS.
Антивирус Dr.Web для Android распознает и успешно удаляет вредоносные программы, использующие уязвимость Heartbleed, еще при попытке их установки на атакуемое устройство, поэтому пользователи антивирусного ПО Dr.Web надежно защищены от подобных троянских программ.
Технические подробности
Уязвимость Heartbleed (CVE-2014-0160) подразумевает использование злоумышленниками ошибки в системной библиотеке /system/lib/libssl.so. Уязвимыми являются редакции Google Android, использующие следующие версии данной библиотеки: 1.0.1a, 1.0.1b, 1.0.1c, 1.0.1d, 1.0.1e, 1.0.1f, 1.0.2-beta1.
Техническая реализация уязвимости основывается на неправильной обработке библиотекой OpenSSL пакетов Heartbeat, благодаря чему у атакующего систему вредоносного приложения появляется возможность получить доступ к 64 Кбайт памяти системного процесса, с которым установлено безопасное шифрованное соединение, с помощью специальным образом сформированных запросов. Утечка памяти происходит в силу отсутствия процедуры проверки выхода за границы буфера в реализации TLS-расширения heartbeat (RFC 6520), при этом злоумышленник, видоизменяя запрос, может последовательно прочитать все содержимое памяти процесса. В данной области памяти могут храниться приватные пароли, идентификаторы сессий или закрытые ключи, которые злоумышленники в состоянии извлечь и использовать в дальнейшем для реализации различных сценариев атак.