Программное обеспечение, которое широко используется для шифрования передачи данных по Сети, оказалось уязвимым. Эксперты рекомендуют пользователям Интернета на всякий случай поменять все свои пароли к почте, соцсетям и другим сервисам.
Уязвимость, которая получила название Heartbleed, была обнаружена во вторник в ПО с открытым исходным кодом OpenSSL. Оно используется большинством сайтов, в том числе крупнейшими, для шифрования коммуникаций пользователей. Yahoo является крупнейшим сайтом из тех, которые точно были подвержены уязвимости. В то же время, Google, Microsoft, Twitter, Facebook, Dropbox и ряд других крупных сайтов ее, судя по всему, избежали. Всего OpenSLL используют около 2/3 всех серверов в Интернете.
Обнаружившие Heartbleed эксперты по компьютерной безопасности предупреждают, что последствия для сотен миллионов пользователей Интернета могут оказаться самыми серьезными. Уязвимость позволяет перехватывать часть данных из памяти сервера, в которой могут оказаться любые персональные данные, включая пароли и номера кредитных карт.
Кроме того, Heartbleed теоретически позволяет злоумышленникам завладеть копиями цифровых ключей шифрования сервера, чтобы затем создать его фальшивую копию или расшифровать коммуникации с этим сервером, в том числе имевшие место в прошлом.
С точки зрения серьезности уязвимости - то есть потенциальных возможностей, которые она дает в руки хакерам - и огромного числа подверженных ей серверов, Heartbleed является крупнейшей угрозой такого рода, обнаруженной за последние годы. Что еще хуже, "дыра" оставалась открытой очень долго - появилась она, по словам исследователей, около двух лет назад.
Советы экспертов, которые помогут защитить свои данные от серьезнейшей угрозы.
1. Проверьте часто посещаемые сайты
Чтобы узнать, является ли тот или иной сайт - например, ваш любимый сетевой форум или интернет-магазин - уязвимым, достаточно ввести его адрес в поле на этой странице и получить ответ такого вида:
Тут система сообщает, что сайт vk.com не подвержен багу. Если же дыра владельцами ресурса еще не закрыта, ответ будет выглядеть так:
Кстати, пока мы писали эту статью, уязвимость на Enter.Ru уже устранили. Сайтами, до сих пор не установившими новое ПО OpenSLL, в котором дыра закрыта, пользоваться не следует.
2. Смените пароли
Как только вы убедитесь, что используемый вами сайт устранил уязвимость, следует сменить пароли. Не торопитесь - если изменить пароль пока сайт не пропатчил OpenSSL, он вновь может быть перехвачен. Начать нужно с самых критически важных - пароля от основного почтового ящика а также, если вы их используете, систем интернет-банкинга. Затем не мешает поменять пароли от соцсетей, видеохостингов и других интернет-сервисов. Эксперты рекомендуют поменять пароль даже если вы используете систему двухуровневой аутентификации, которая помимо пароля задействует присылаемый по SMS код.
3. Не стесняйтесь поинтересоваться сохранностью своих данных
Если вы зарегистрировались на каком-либо сайте - будь то небольшой интернет-магазин или соцсеть районного масштаба - и оставляли там свои данные, они могут быть в опасности. Поэтому имеет смысл написать владельцам ресурса, чтобы удостовериться, что они в курсе уязвимости и уже устранили ее, либо собираются устранить.
4. Внимательно следите за всеми транзакциями по банковской карте
Если вы хотя бы раз расплачивались банковской карточкой в Сети в последние два года, существует хотя и весьма низкая, но ненулевая вероятность утечки данных карты. Это значит, что в обозримом будущем следует быть особенно внимательным ко всем транзакциям по карте. Если вы заметите что-то подозрительное, следует немедленно проинформировать об этом ваш банк.
Даже следование всем рекомендациям экспертов не гарантирует стопроцентной защищенности. Например, создатели проекта Tor, предоставляющего своим пользователям возможность полностью анонимного использования Сети, вообще рекомендовали воздержаться от использования Интернета в ближайшие несколько дней. Другие советуют по возможности отказаться от использования публичных сетей Wi-Fi.