211service.com
Wiele urządzeń nigdy nie zostanie zaktualizowanych, aby naprawić błąd Heartbleed
Błąd bezpieczeństwa wykryty w tym tygodniu dotyczy około dwóch trzecich stron internetowych i powoduje, że internauci starają się zrozumieć problem i zaktualizować swoje hasła online. Jednak wiele systemów podatnych na tę wadę jest niewidocznych dla opinii publicznej i prawdopodobnie nie zostaną naprawione.
OpenSSL, w którym wykryto błąd, znany jako Heartbleed, jest szeroko stosowany w oprogramowaniu łączącym urządzenia w domach, biurach i środowiskach przemysłowych z Internetem. Wada Heartbleed może trwać latami w urządzeniach takich jak sprzęt sieciowy, systemy automatyki domowej, a nawet krytyczne systemy kontroli przemysłowej, ponieważ są one rzadko aktualizowane.
Urządzenia podłączone do sieci często uruchamiają podstawowy serwer sieci Web, aby umożliwić administratorowi dostęp do paneli sterowania online. W wielu przypadkach serwery te są zabezpieczone za pomocą OpenSSL, a ich oprogramowanie będzie wymagało aktualizacji, mówi Philip Lieberman, prezes firmy zajmującej się bezpieczeństwem. Oprogramowanie Lieberman . Jest to jednak mało prawdopodobne, aby było to priorytetem. Producenci tych urządzeń nie opublikują poprawek dla ogromnej większości swoich urządzeń, a konsumenci będą instalować poprawki na nieznacznej liczbie urządzeń.
Dekodery telewizji kablowej i domowe routery internetowe to tylko dwie z głównych klas urządzeń, które mogą zostać dotknięte, mówi Lieberman. Mówi, że dostawcy usług internetowych mają teraz miliony takich urządzeń z tym błędem.
Ten sam problem prawdopodobnie dotyczy wielu firm, ponieważ wiele sprzętu sieciowego klasy korporacyjnej oraz systemów automatyki przemysłowej i biznesowej również opiera się na OpenSSL, a urządzenia te są również rzadko aktualizowane. Skany adresów internetowych na dużą skalę ujawniły wcześniej setki tysięcy urządzeń, od sprzętu IT po systemy kontroli ruchu, które są niewłaściwie skonfigurowane lub nie zostały zaktualizowane w celu załatania znanych usterek (zobacz Co się stało, gdy jeden człowiek pingował cały Internet) .
W przeciwieństwie do serwerów łatanych przez armię korporacyjnych pracowników IT, te urządzenia z dostępem do Internetu z podatnymi częściami OpenSSL nie będą przyciągać uwagi, jakiej mogą potrzebować, mówi Jonathan Sander, specjalista ds. strategii i badań Technologie STEALTHbits , który pomaga firmom zarządzać i śledzić dostęp do danych oraz wycieki. OpenSSL jest jak uszkodzona część silnika, która jest używana w każdej marce i modelu samochodu, wózka golfowego i skutera.
Trudno oszacować, ile urządzeń podłączonych do Internetu jest podatnych na błąd Heartbleed, ale błąd ten był obecny w OpenSSL od dłuższego czasu. Wszystko, co zostało skompilowane w wersji OpenSSL między grudniem 2011 a przedwczoraj, może być podatne na ataki, mówi Mark Schloesser, badacz bezpieczeństwa w firmie Rapid7 zajmującej się bezpieczeństwem IT.
Kolejną niewiadomą jest to, do jakich cennych danych można uzyskać dostęp w wyniku ataku Heartbleed. Schloesser mówi, że dotychczasowe testy sugerują, że różni się on znacznie w zależności od systemu. Na przykład serwery Yahoo wyciekły hasła użytkowników, podczas gdy inne okazały się wyciekać niewiele wartości.
Nie wszyscy, którzy obecnie próbują dowiedzieć się, z których systemów wyciekają ważne informacje, są badaczami bezpieczeństwa z dobrymi intencjami. Wielu ludzi próbuje to wykorzystać do powszechnego wyzysku, mówi Schloesser. Wskazuje na aktywność zaobserwowaną w dziennikach serwerów sieci Web od czasu ujawnienia problemu, pokazującą wysiłki w celu znalezienia podatnych systemów oraz pojawienie się skryptów, które można wykorzystać do testowania luk w zabezpieczeniach Heartbleed.
Sander zwraca uwagę, że wiele urządzeń jednofunkcyjnych — na przykład termostatów podłączonych do Internetu — nie zawiera wielu cennych informacji. Dodaje jednak, że mogą one rozlać się na tyle, aby atakujący mógł się zalogować i przejąć kontrolę, a nawet niewielkie ilości danych mogą ujawnić, na przykład, czy ktoś jest w domu.