InvestFuture

АНБ могло создать самую опасную уязвимость интернета

Прочитали: 312

Ошибка в коде криптографического пакета OpenSSL, которая получила название Heartbleed, была известна Агентству национальной безопасности США, которое активно использовало уязвимость в своих целях, сообщает Bloomberg.

Heartbleed - критически опасная ошибка в программном коде крайне популярного программного обеспечения для интернет-шифрования OpenSSL, которое используется почти повсеместно. Это означает, что уязвимыми стали не только сервисы и ресурсы интернета, но и имена пользователей, пароли и закрытая информация, проходящая в корпоративных сетях.

Крупные операторы связи и поставщики интернет-сервисов, такие как Google, Yahoo!, Facebook и Amazon, еще в прошлый вторник сообщили об обновлении их библиотек OpenSSL на серверах. Однако в Cisco и Juniper говорят, что в их оборудовании уязвимость содержится в аппаратном обеспечении и избавиться от бага так просто не выйдет.

О критической ошибке, по сведениям информаторов Bloomberg, в АНБ знали с момента ее появления два года назад и не гнушались пользоваться в своих целях. У многих может возникнуть резонный вопрос о причастности АНБ к созданию уязвимости в настолько важном и распространенном софте, особенно учитывая тот факт, что ранее ведомство уже попадалось на искусственном встраивании багов в криптографические алгоритмы, в частности в RSA.

Напомним, сообщалось, что создатели криптосистемы RSA обвинялись в том, что получили от АНБ порядка $10 млн, а в обмен разработали специальную технологию, оставляющую в шифрах "лазейку" для американских шпионов.

Для того чтобы использовать такой "черный ход" официально, RSA должна была получить добро от Национального института стандартизации и технологий (NIST). Вот только шпионы начали использовать алгоритм гораздо раньше, и RSA использовала ситуацию, чтобы лоббировать его легализацию. Источники издания сообщают, что уязвимость Heartbleed использовалась для получения логинов и паролей пользователей целевых сайтов и перехвата данных. Bloomberg отмечает, что если данные сведения верны, то АНБ потенциально могло иметь доступ к данным сотен миллионов людей по всему миру.

С другой стороны, независимые эксперты говорят, что если АНБ действительно знало о баге, то в его же интересах было его как можно скорее закрыть, так как при помощи протокола SSL защищались многие американские правительственные ресурсы. На фоне постоянно звучавших заявлений Вашингтона о китайской хакерской угрозы искусственная поддержка багов выглядит несколько нелогичной.

В среду специалист по безопасности Чет Вишневски из компании Sophos сказал, что американские спецслужбы, вероятно, единственная организация, которая смогла бы обнаружить Heartbleed, до того как о ней начали говорить публично. Вишневски считает, что, скорее всего, и другие западные спецслужбы пользовались этой уязвимостью. Он также не исключает возможности того, что к ним можно добавить российские, китайские и израильские государственные агентства.

В Управлении по связям с общественностью АНБ опровергли информацию об использовании бага в SSL.

В любом случае АНБ обезопасили от возможных преследований: президент США Барак Обама разрешил спецслужбам умалчивать об обнаружении уязвимостей в интернет-протоколах и протоколах шифрования, для того чтобы агентство могло использовать их в собственных целях, сообщает The News York Times.

В большинстве случаев АНБ было предписано публично сообщать о найденных багах, но теперь ведомству разрешено сохранять уязвимости в тайне и использовать их для взлома каналов связи и разработки кибероружия, если эти уязвимости будут представлять "очевидный интерес для служб национальной безопасности и органов исполнительной власти", рассказал источник.

Источник: Вести Экономика

Оцените материал:
InvestFuture logo
АНБ могло создать самую

Поделитесь с друзьями: