Η αμεÏικανική κυβÎÏνηση Ï€Ïοειδοποιεί την ΠαÏασκευή για ενδεχόμενες επιθÎσεις από Ï‡Î¬ÎºÎµÏ Ï€Î¿Ï… σαÏώνουν το Διαδίκτυο για να εντοπίσουν υπολογιστÎÏ‚ που πάσχουν από το μεγάλο κενό ασφάλειας «Heartbleed».
Ειδικοί σε θÎματα ασφάλειας υπολογιστών εκτιμοÏν τώÏα ότι το Ï€Ïόβλημα, το οποίο αφοÏά το λογισμικό κÏυπτογÏάφησης OpenSSL, αφήνει εκτεθειμÎνους όχι μόνο τους διακομιστÎÏ‚ δικτυακών τόπων αλλά και διακομιστÎÏ‚ email, οικιακά PC, κινητά τηλÎφωνα Android, ακόμα και Ï€Ïοϊόντα ασφάλειας όπως τα firewall.
Κάποιες διαδικτυακÎÏ‚ υπηÏεσίες όπως το Tumblr, η υπηÏεσία ιστολογίων της Yahoo, κάλεσαν τους χÏήστες τους να αλλάξουν «όλους τους κωδικοÏÏ‚ Ï€Ïόσβασης παντοÏ». Η η Google διαβεβαιώνει ότι δεν απαιτείται αλλαγή password στις υπηÏεσίες της, ενώ το Facebook κάλεσε τους χÏήστες να αλλάξουν κωδικό Ï€Ïόσβασης μόνο στο Ï€Ïοφίλ τους.
Η αλλαγή password, ωστόσο, Îχει νόημα μόνο αν η υπηÏεσία Îχει αναβαθμιστεί με τη νÎα Îκδοση του OpenSSL που επιλÏει το Ï€Ïόβλημα.
«Αν και μÎχÏι τώÏα δεν Îχουν υπάÏξει αναφοÏÎÏ‚ για επιθÎσεις ή κακόβουλα πεÏιστατικά που Îχουν να κάνουν με τη συγκεκÏιμÎνη ευπάθεια, είναι πιθανό κακόβουλοι παÏάγοντες στο κυβεÏνοδιάστημα να εκμεταλλευτοÏν τα ευπαθή συστήματα» δήλωσε σÏμφωνα με το Reuters ο ΛάÏι ΖÎβλιν ειδικός του αμεÏÎ¹ÎºÎ±Î½Î¹ÎºÎ¿Ï Ï…Ï€Î¿Ï…Ïγείου ΕσωτεÏικής Ασφάλειας.
Οι αμεÏικανικÎÏ‚ εταιÏείες καλοÏνται να αναφÎÏουν στο υπουÏγείο τυχόν επιθÎσεις, εφόσον βÎβαια τις αντιληφθοÏν.
ΣÏμφωνα με το Ars Technica, οÏισμÎνοι δικτυακοί τόποι αναφÎÏουν ότι, ακόμα και Ï€Ïιν την ανακάλυψη του Heartbleed, Ï‡Î¬ÎºÎµÏ ÎµÏ€Î¹Ï‡ÎµÎ¹ÏοÏσαν να συνδεθοÏν με τα δίκτυά τους για να ελÎγξουν εάν είναι ευπαθή.
ΣÏμφωνα με στοιχεία της εταιÏείας Netcraft, το Heartbleed επηÏεάζει πεÏίπου μισό εκατομμÏÏιο διακομιστÎÏ‚.
Το Ï€Ïόβλημα αποκαλÏφθηκε τη ΔευτÎÏα, όταν η Google και η φινλανδική εταιÏεία ασφάλειας Codenomicon ανακοίνωσαν ότι υπάÏχει κενό ασφάλειας στο OpenSSL, λογισμικό που χÏησιμοποιείται σε πολλοÏÏ‚ διαδικτυακοÏÏ‚ τόπους για την κÏυπτογÏάφηση των δεδομÎνων που μεταδίδονται Î¼ÎµÏ„Î±Î¾Ï Ï„Î¿Ï… χÏήστη και των διαδικτυακών υπηÏεσιών που χÏησιμοποιεί.
Το κενό ασφάλειας, το οποίο βαφτίστηκε Heartbleed, θα επÎÏ„Ïεπε σε Ï‡Î¬ÎºÎµÏ Î½Î± διαβάζουν το πεÏιεχόμενο της μνήμης των διακομιστών, στην οποία αποθηκεÏονται ευαίσθητα δεδομÎνα, αλλά και να υποκλÎπτουν τα κλειδιά της κÏυπτογÏάφησης.
Θα μποÏοÏσαν Îτσι να κλÎψουν κωδικοÏÏ‚ Ï€Ïόσβασης και άλλα δεδομÎνα των χÏηστών, ή ακόμα και να στήσουν ψεÏτικους δικτυακοÏÏ‚ τόπους που παÏιστάνουν νόμιμες υπηÏεσίες.
ΎστεÏα από την αποκάλυψη όμως ειδικοί ασφάλειας Ï€ÏοειδοποιοÏν ότι μÎÏος του κώδικα του OpenSSL χÏησιμοποιείται σε μια πληθώÏα Ï€Ïοϊόντων, ακόμα και την Îκδοση 4.1.1 του λειτουÏÎ³Î¹ÎºÎ¿Ï Google Android, Î³Î½Ï‰ÏƒÏ„Î¿Ï Ï‰Ï‚ Jelly Bean, αν και η Goοgle αÏνήθηκε να σχολιάσει το θÎμα.
«ΠεÏιμÎνω την ενημÎÏωση που θα λÏσει το Ï€Ïόβλημα» δήλωσε ο Τζεφ Μος, σÏμβουλος του υπουÏγείου ΕσωτεÏικής Ασφάλειας και ιδÏυτής του συνεδÏίου χάκινγκ Def Con. Το δίκτυο του Def Con χÏησιμοποιοÏν firewall της McAfee, η οποία ανήκει στην Intel. ΣÏμφωνα με το δικτυακό τόπο της Intel, «τα Ï€Ïοϊόντα McAfee που χÏησιμοποιοÏν τις επηÏεαζόμενες εκδόσεις του OpenSSL είναι ευάλωτα και Ï€ÏÎπει να ενημεÏωθοÏν.
Τουλάχιστον δÎκα Ï€Ïοϊόντα που επηÏεάζονται, ανάμεσά τους και Îνας διακομιστής τηλεδιασκÎψεων, βÏήκε και η Cisco, η οποία συνεχίζει την ÎÏευνα στα Ï€Ïοϊόντα της.
Το BBC, στο μεταξÏ, δημοσιεÏει λίστα των δικτυακών τόπων που δεν Îχουν ακόμα αναβαθμίσει τα συστήματά τους.
Το κενό ασφάλειας εκτιμάται ότι υπήÏχε στον κώδικα του OpenSSL για τουλάχιστον δÏο χÏόνια.
Ειδικοί σε θÎματα ασφάλειας υπολογιστών εκτιμοÏν τώÏα ότι το Ï€Ïόβλημα, το οποίο αφοÏά το λογισμικό κÏυπτογÏάφησης OpenSSL, αφήνει εκτεθειμÎνους όχι μόνο τους διακομιστÎÏ‚ δικτυακών τόπων αλλά και διακομιστÎÏ‚ email, οικιακά PC, κινητά τηλÎφωνα Android, ακόμα και Ï€Ïοϊόντα ασφάλειας όπως τα firewall.
Κάποιες διαδικτυακÎÏ‚ υπηÏεσίες όπως το Tumblr, η υπηÏεσία ιστολογίων της Yahoo, κάλεσαν τους χÏήστες τους να αλλάξουν «όλους τους κωδικοÏÏ‚ Ï€Ïόσβασης παντοÏ». Η η Google διαβεβαιώνει ότι δεν απαιτείται αλλαγή password στις υπηÏεσίες της, ενώ το Facebook κάλεσε τους χÏήστες να αλλάξουν κωδικό Ï€Ïόσβασης μόνο στο Ï€Ïοφίλ τους.
Η αλλαγή password, ωστόσο, Îχει νόημα μόνο αν η υπηÏεσία Îχει αναβαθμιστεί με τη νÎα Îκδοση του OpenSSL που επιλÏει το Ï€Ïόβλημα.
«Αν και μÎχÏι τώÏα δεν Îχουν υπάÏξει αναφοÏÎÏ‚ για επιθÎσεις ή κακόβουλα πεÏιστατικά που Îχουν να κάνουν με τη συγκεκÏιμÎνη ευπάθεια, είναι πιθανό κακόβουλοι παÏάγοντες στο κυβεÏνοδιάστημα να εκμεταλλευτοÏν τα ευπαθή συστήματα» δήλωσε σÏμφωνα με το Reuters ο ΛάÏι ΖÎβλιν ειδικός του αμεÏÎ¹ÎºÎ±Î½Î¹ÎºÎ¿Ï Ï…Ï€Î¿Ï…Ïγείου ΕσωτεÏικής Ασφάλειας.
Οι αμεÏικανικÎÏ‚ εταιÏείες καλοÏνται να αναφÎÏουν στο υπουÏγείο τυχόν επιθÎσεις, εφόσον βÎβαια τις αντιληφθοÏν.
ΣÏμφωνα με το Ars Technica, οÏισμÎνοι δικτυακοί τόποι αναφÎÏουν ότι, ακόμα και Ï€Ïιν την ανακάλυψη του Heartbleed, Ï‡Î¬ÎºÎµÏ ÎµÏ€Î¹Ï‡ÎµÎ¹ÏοÏσαν να συνδεθοÏν με τα δίκτυά τους για να ελÎγξουν εάν είναι ευπαθή.
ΣÏμφωνα με στοιχεία της εταιÏείας Netcraft, το Heartbleed επηÏεάζει πεÏίπου μισό εκατομμÏÏιο διακομιστÎÏ‚.
Το Ï€Ïόβλημα αποκαλÏφθηκε τη ΔευτÎÏα, όταν η Google και η φινλανδική εταιÏεία ασφάλειας Codenomicon ανακοίνωσαν ότι υπάÏχει κενό ασφάλειας στο OpenSSL, λογισμικό που χÏησιμοποιείται σε πολλοÏÏ‚ διαδικτυακοÏÏ‚ τόπους για την κÏυπτογÏάφηση των δεδομÎνων που μεταδίδονται Î¼ÎµÏ„Î±Î¾Ï Ï„Î¿Ï… χÏήστη και των διαδικτυακών υπηÏεσιών που χÏησιμοποιεί.
Το κενό ασφάλειας, το οποίο βαφτίστηκε Heartbleed, θα επÎÏ„Ïεπε σε Ï‡Î¬ÎºÎµÏ Î½Î± διαβάζουν το πεÏιεχόμενο της μνήμης των διακομιστών, στην οποία αποθηκεÏονται ευαίσθητα δεδομÎνα, αλλά και να υποκλÎπτουν τα κλειδιά της κÏυπτογÏάφησης.
Θα μποÏοÏσαν Îτσι να κλÎψουν κωδικοÏÏ‚ Ï€Ïόσβασης και άλλα δεδομÎνα των χÏηστών, ή ακόμα και να στήσουν ψεÏτικους δικτυακοÏÏ‚ τόπους που παÏιστάνουν νόμιμες υπηÏεσίες.
ΎστεÏα από την αποκάλυψη όμως ειδικοί ασφάλειας Ï€ÏοειδοποιοÏν ότι μÎÏος του κώδικα του OpenSSL χÏησιμοποιείται σε μια πληθώÏα Ï€Ïοϊόντων, ακόμα και την Îκδοση 4.1.1 του λειτουÏÎ³Î¹ÎºÎ¿Ï Google Android, Î³Î½Ï‰ÏƒÏ„Î¿Ï Ï‰Ï‚ Jelly Bean, αν και η Goοgle αÏνήθηκε να σχολιάσει το θÎμα.
«ΠεÏιμÎνω την ενημÎÏωση που θα λÏσει το Ï€Ïόβλημα» δήλωσε ο Τζεφ Μος, σÏμβουλος του υπουÏγείου ΕσωτεÏικής Ασφάλειας και ιδÏυτής του συνεδÏίου χάκινγκ Def Con. Το δίκτυο του Def Con χÏησιμοποιοÏν firewall της McAfee, η οποία ανήκει στην Intel. ΣÏμφωνα με το δικτυακό τόπο της Intel, «τα Ï€Ïοϊόντα McAfee που χÏησιμοποιοÏν τις επηÏεαζόμενες εκδόσεις του OpenSSL είναι ευάλωτα και Ï€ÏÎπει να ενημεÏωθοÏν.
Τουλάχιστον δÎκα Ï€Ïοϊόντα που επηÏεάζονται, ανάμεσά τους και Îνας διακομιστής τηλεδιασκÎψεων, βÏήκε και η Cisco, η οποία συνεχίζει την ÎÏευνα στα Ï€Ïοϊόντα της.
Το BBC, στο μεταξÏ, δημοσιεÏει λίστα των δικτυακών τόπων που δεν Îχουν ακόμα αναβαθμίσει τα συστήματά τους.
Το κενό ασφάλειας εκτιμάται ότι υπήÏχε στον κώδικα του OpenSSL για τουλάχιστον δÏο χÏόνια.


































