Исследователи нашли критические уязвимости в популярных протоколах шифрования электронной почты PGP и S/MIME Статьи редакции

Они популярны среди журналистов, корпораций и правительств.

Группа исследователей по кибербезопасности из трёх европейских университетов сообщили о новых уязвимостях в основных протоколах шифрования электронной почты. Благодаря атаке злоумышленники могут внедрить вредоносный код в перехваченные письма и украсть переписку из почтового ящика пользователя.

Уязвимость касается протоколов шифрования PGP и S/MIME, и позволяет злоумышленникам получить доступ в том числе и к тем сообщениям, которые были отправлены в прошлом. Успешность атаки зависит от реализации протокола в конкретной программе-клиенте.

Однако эксперты отметили, что многие популярные почтовые клиенты уязвимы, среди них Apple Mail, приложение Mail на iOS, а также Thunderbird и Outlook. Если сообщение было отправлено через эти программы и злоумышленники его перехватили, то благодаря уязвимости они могут добавить в письмо вредоносный HTML-код, ещё до того, как оно дойдёт получателю. Когда он откроет сообщение, этот код отправит злоумышленнику открытый текст сообщения.

Как отметило издание The Verge, шифрование S/MIME популярно среди корпораций и правительства, поэтому атака может затронуть многие существующие системы. Эксперты пояснили, что пока от уязвимости можно защититься только одним способом — не использовать шифрованную почту. Компаниям посоветовали отключить автоматическое шифрование сообщений на собственных серверах.

В правозащитной организации EFF (Electronic Frontier Foundation) также рекомендовали прекратить использовать PGP и S/MIME и перейти на мессенджеры c оконечным шифрованием. Подробную информацию об уязвимости пообещали опубликовать 15 мая.

0
40 комментариев
Написать комментарий...
Целевой Слава

Исследователи нашли критические уязвимости, которыми уже давно пользуются спецслужбы разных стран.

Ответить
Развернуть ветку
Неизвестный бинокль

Прямо сюжет "Цифровой крепости" Дэна Брауна

Ответить
Развернуть ветку
Московский мангал

А ещё есть такие таки Cellebrite, изобретательности которых снимаю шляпу.

Ответить
Развернуть ветку
Трудящийся пёс_анон

И типа это обесценивает их находку или что? Да и не факт, что используют. Не все уязвимости нулевого дня кем-либо эксплуатируются.

Ответить
Развернуть ветку
Немой месяц

Уязвимость не в "протоколах"

Ответить
Развернуть ветку
Удивительный клуб

...а в некоторых клиентах, которые криво реализовали протокол.

Ответить
Развернуть ветку
Немой месяц

Дело и не в реализации протокола тоже, само содержимое письма выполняется же, просто дырявые клиенты

Ответить
Развернуть ветку
Классный ихтиандр

Я прошу прощения за незнание, но поясните
Кто в наше время до сих пор пользуется почтовыми клиентами?

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Драгоценный Кирилл

А ты чем пользуешься?

Ответить
Развернуть ветку
Классный ихтиандр

Я просто в браузере почту листаю, мне так удобно

Ответить
Развернуть ветку
Драгоценный Кирилл

В закрытом Интранете в браузере почту не полистаешь

Ответить
Развернуть ветку
Московский мангал

Как и в России будущего.

Ответить
Развернуть ветку
Изящный мангал

В России будущего будет только Почта России прошлого...

Ответить
Развернуть ветку
Московский мангал

А как же новейшая технология — телепортация средств бюджета в неизвестные закоулки Вселенной?

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Драгоценный Кирилл

И не все компании хотят отдавать свою внутреннюю переписку в руки гугла, яндекса или мейла

Ответить
Развернуть ветку
Драгоценный Кирилл

На мобильном тоже через браузер?

Ответить
Развернуть ветку
Классный ихтиандр

Не, там приложение

Ответить
Развернуть ветку
Драгоценный Кирилл

Приложение - это клиент

Ответить
Развернуть ветку
Классный ихтиандр

Я просто привык, что почтовый клиент это десктопное приложение, а об мобильном даже не подумал...

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Мудрый браслет

Пользуюсь Mail для Windows 10. Хоть у неё и проблемы с версткой в некоторых сложных письмах, для рабочей переписки подходит вполне. Намного удобнее иметь почту в отдельном окне, чем в одной из сорока вкладок.

Ответить
Развернуть ветку
Престижный Кирилл

Я тоже пользуюсь клиентом, но это надуманная какая-то претензия. Во всех современных браузерах вкладку можно в отдельном окошке открыть

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Престижный Кирилл

Мне кажется что-то вроде tree style tab удобнее

Ответить
Развернуть ветку
Конечный историк

Удобно -- это социальные закладки с тегами, типа diigo

Ответить
Развернуть ветку
Престижный Кирилл

А зачем это, если все вкладки можно просто держать открытыми?

Ответить
Развернуть ветку
Конечный историк

У меня, например, 23к закладок в дииго. И у каждой есть теги. Не очень понимаю как держать в браузере открытыми все 23 тысячи. И как при этом еще и поиск по ним осуществлять.

Ответить
Развернуть ветку
Мудрый браслет

Там не отложенное, там актуальная в текущий рабочий день информация. Референсы всякие и прочее.

Ответить
Развернуть ветку
Мудрый браслет

Будет два окна на панели задач совмещенные в один значок. Мне не нравится.

Ответить
Развернуть ветку
Широкий танк88

Комментарий недоступен

Ответить
Развернуть ветку
Конечный историк

Веб-почта -- это тоже почтовый клиент. Плюс, как говорят, на маке удобные десктопные клиенты. Еще есть консольный mutt, но это для любителей.

Ответить
Развернуть ветку
Невозможный вентилятор

А вот картинка с тем, какие клиенты уязвимы.

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Вчерашний глобус

Он вроде есть, просто в таблице нет (возможно потому что там нет PGP шифрования).

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Уникальный турник

Что-то ни черта не ясно, где уязвимость, как её эксплуатируют, как она связана с протоколом PGP, там ведь внутри могут быть разные симметричные алгоритмы шифрования. Хуйня какая-то.

Ответить
Развернуть ветку
Научный дебаркадер

Комментарий недоступен

Ответить
Развернуть ветку
Должен спрей
Ответить
Развернуть ветку
Читать все 40 комментариев
null