Znanost in tehnologija

Hrošč Heartbleed: 'Napad ni viden v nobenih dnevniških datotekah'

New York, 09. 04. 2014 12.13 |

PREDVIDEN ČAS BRANJA: 2 min

Programski hrošč Heartbleed že od marca 2012 omogoča dostop do zaščitenih vsebin na internetu. V javnost je informacija prišla šele zdaj, težava pa je, da ni mogoče ugotoviti, ali je bil hrošč kdaj že uporabljen.

Napad ni viden v nobenih dnevniških datotekah.
Napad ni viden v nobenih dnevniških datotekah. FOTO: Thinkstock

Varnostni strokovnjaki so v odprtokodni knjižnici OpenSSL, ki jo večina spletnih strani uporablja za kodiranje občutljivih podatkov, odkrili ranljivost, ki so jo poimenovali Heartbleed.

Kaj je knjižnica OpenSSL?

Tadej Hren iz slovenskega nacionalnega odzivnega centra za obravnavo varnostnih incidentov na internetu SI-CERT je za 24ur.com pojasnil, da se programska knjižnica OpenSSL uporablja za večino šifriranja na internetu. Ko se denimo uporabnik prijavi v spletno banko, se v naslovni vrstici izpiše https in nariše ključavnica, kar pomeni, da so podatki, ki se pretakajo med brskalnikom in spletnim strežnikom banke, šifrirani in jih načeloma nihče ne more prestreči. Zadaj v večini primerov stoji program OpenSSL.

Anonymous je na Twitterju zapisal, da je testiral 28,5 milijona računalnikov po svetu, ki imajo nameščen SSL protokol in ugotovil, da naj bi jih bilo 615.268 ranljivih na omenjeni hrošč.

"V tem programu pa je bila najdena zelo resna varnostna pomanjkljivost pri implementaciji protokola z imenom Heartbleed (zato tudi tako ime). Po domače povedano je bil program OpenSSL slabo napisan," je razložil Hren.

Ranljivost napadalcu omogoča, da iz strežnika pridobi šifrirne ključe, kar mu omogoča, da razbije šifriranje. Povezava med brskalnikom in strežnikom ni več varna. "Velika težava je v tem, da tak napad ni viden v nobenih dnevniških datotekah, kar pomeni, da trenutno še ne vemo, ali se taki napadi dejansko izkoriščajo v praksi," je pojasnil Hren.

Tudi programer Matej Balantič je za 24ur.com komentiral, da gre za resno zadevo. Po njegovem mnenju je to celo najhujša programska ranljivost v sodobni zgodovini računalništva. Opozoril je, da je programski hrošč Heartbleed v knjižnici OpenSSL že od marca 2012 omogočal dostop do zaščitenih vsebin na internetu vsem, ki so za ranljivost vedeli. Dodal je, da je še huje to, da ni mogoče ugotoviti, ali je bil hrošč kdaj uporabljen, saj ranljivosti ni možno izslediti.

Tudi on je opozoril, da napadalec lahko s pomočjo ranljivosti pridobi dostop do občutljivih podatkov ali s pomočjo ukradenih zasebnih ključev izvede tako imenovan "man in the middle attack", kjer s pretvarjanjem, da je nekdo drug, spremlja in spreminja komunikacijo med uporabnikom in ciljno storitvijo, ne da bi to kdo lahko opazil.

Sicer je bil za OpenSSL že izdan popravek. Hren pravi, da administratorji strežnikov tako lahko zelo hitro odpravijo ranljivost. "Ker pa obstaja možnost, da so šifrirni ključi strežnikov tudi zlorabljeni, vsem administratorjem priporočamo tudi zamenjavo šifrirnih ključev," je dodal Hren. Strinja se, da gre za eno najhujših varnostnih pomanjkljivostih v zadnjih letih.

UI Vsebina ustvarjena brez generativne umetne inteligence.
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10

KOMENTARJI (22)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

mastablasta
10. 04. 2014 08.58
-1
pojavljajo se govorice da je "hrošč" vstavila NSA... hm...
rissp1
10. 04. 2014 08.33
Hrošč je "v javnosti" že kar nekaj časa, exploit pa je tudi že nekaj časa na voljo za metasploit.
mastablasta
09. 04. 2014 16.29
+2
program je heartbeat, hrošč je pa poimenovan "ljubkovalno" heartbleed
Psemek_III
09. 04. 2014 15.11
+9
Tole teto je pa fajn zvilo v trenutku, ko je nastala fotografija. Le kaj je jedla? Upam, da je uspela pravočasno priti do stranišča.
Ramzess
09. 04. 2014 15.49
+5
Morda pa je zagledala sliko moža z drugo, ...
Ata_Smrk
09. 04. 2014 16.18
-2
In druga bila mlajsa in lepsa od nje... :)
lipov list
09. 04. 2014 15.06
-3
mam še vedno žepni računalnik pa nimam problemov! :)
RožLee1ban
09. 04. 2014 16.17
+11
Amethist
09. 04. 2014 14.12
-11
Jaz sem imela tudi racun na yahooju, pa sem skoz morala menjat geslo, ker mi je vsakic pisalo da je napacno. No pol sm jih mela dovolj in sm racun pustila propast. Nobeno geslo ni bilo pravilno, pa sm si vsako novo zapisala v belezko, torej je ocitno nekdo mi menjal gesla, al kaj jst vem.
Smackyx
09. 04. 2014 14.42
+19
Mogoče ti je pa kdo na tipkovnici tipke zamenjal? ;)
nogutsnoglorry
09. 04. 2014 15.07
+6
verjetno si ena zelo pomembna oseba da te tkole napadajo
Kovac 55555
09. 04. 2014 15.10
+6
hahaha ona ima SLOVENSKO tipkovnico sam v windowsih pa je ANGLEŽKO nastavljeno to se že vidi ko ne piše ŠUMNIKOV haha ker Y in Z sta kontra kot njej kaže na tipkovnici pa še ostale tipke so drugačne nekatere
Psemek_III
09. 04. 2014 15.31
+4
Heh... kako si pa menjala geslo, če še prejšnjega nisi ugotovila? Geslo lahko spremeniš samo, če poznaš svoje prejšnje geslo. Drugače si moraš ustvariti nov račun.
Kovac 55555
09. 04. 2014 15.41
+6
preden narediš račun so varnostna vprašanja naprimer katera je tvoja najljubša jed itd... in če neveš gesla se s tem pridobi
Kovac 55555
09. 04. 2014 14.05
+6
dostop do zasebnih? če že sam imaš internet tvoj računalnik ni več zaseben
selector
09. 04. 2014 13.38
-5
kok je nezakrpanih luken na windows xp, 7 in 8.. raj ne začnimo kako malo jih je na open sourceu. pa če smo že tuki. koliko je virusov napisanih za windows in koliko za linux :)
Ramzess
09. 04. 2014 15.51
+3
Bu?ko Štru?ko
09. 04. 2014 13.23
-12
Najbolj važn je to, da se je tole zgodil v open source sferi, za katero trdijo da je oh in sploh sveta in brez napak, ter vsemogočna... yeah right :) Kdaj je pa še kdo kaj zastonj fajn naredu? zastonj se sam šlamparija tala naokol.
mastablasta
09. 04. 2014 13.39
+12
sam opensource sfera je takoj ko so odkrili napako izdala popravek. ostali pa kdove kdaj ga bodo .... je pa tako da 100% varnosti tako ni. pri odprti kodi gre bolj zato da se take stvari opazijo in se težave hitro odpravijo. kako pa bi recimo to luknjo opazili v zaprti kodi? nikoli je ne bi! ker se aktivnost potencialnega hekerja ne vidi, v kodo pa tudi ni vpogleda. mimogrede strežniški odprtokodni sistemi so imeli popravek na voljo mislim da še isti dan. windows svoje popravke daje po 3 mesecih po tistem ko se napaka odkrije. včasih so sicer bolj ažurni in izdajo popravek v kakih dveh tednih...
AlternativeFacts
09. 04. 2014 13.44
+11
Bučko@ Open Source ne pomeni da je zastonj. Kdaj si preberi pogoje uporabe.
RožLee1ban
09. 04. 2014 16.19
+2
mastablasta
09. 04. 2014 16.31
oh ja to sploh nisem videl. precej odprto kodnih programov se plača ali z donacijami, vzdrževanjem... recimo razvoj odprto kodnih intel gonilnikov financira intel.