Исследователи нашли критические уязвимости в популярных протоколах шифрования электронной почты PGP и S/MIME Статьи редакции
Они популярны среди журналистов, корпораций и правительств.
Группа исследователей по кибербезопасности из трёх европейских университетов сообщили о новых уязвимостях в основных протоколах шифрования электронной почты. Благодаря атаке злоумышленники могут внедрить вредоносный код в перехваченные письма и украсть переписку из почтового ящика пользователя.
Уязвимость касается протоколов шифрования PGP и S/MIME, и позволяет злоумышленникам получить доступ в том числе и к тем сообщениям, которые были отправлены в прошлом. Успешность атаки зависит от реализации протокола в конкретной программе-клиенте.
Однако эксперты отметили, что многие популярные почтовые клиенты уязвимы, среди них Apple Mail, приложение Mail на iOS, а также Thunderbird и Outlook. Если сообщение было отправлено через эти программы и злоумышленники его перехватили, то благодаря уязвимости они могут добавить в письмо вредоносный HTML-код, ещё до того, как оно дойдёт получателю. Когда он откроет сообщение, этот код отправит злоумышленнику открытый текст сообщения.
Как отметило издание The Verge, шифрование S/MIME популярно среди корпораций и правительства, поэтому атака может затронуть многие существующие системы. Эксперты пояснили, что пока от уязвимости можно защититься только одним способом — не использовать шифрованную почту. Компаниям посоветовали отключить автоматическое шифрование сообщений на собственных серверах.
В правозащитной организации EFF (Electronic Frontier Foundation) также рекомендовали прекратить использовать PGP и S/MIME и перейти на мессенджеры c оконечным шифрованием. Подробную информацию об уязвимости пообещали опубликовать 15 мая.
Исследователи нашли критические уязвимости, которыми уже давно пользуются спецслужбы разных стран.
Прямо сюжет "Цифровой крепости" Дэна Брауна
А ещё есть такие таки Cellebrite, изобретательности которых снимаю шляпу.
И типа это обесценивает их находку или что? Да и не факт, что используют. Не все уязвимости нулевого дня кем-либо эксплуатируются.
Уязвимость не в "протоколах"
...а в некоторых клиентах, которые криво реализовали протокол.
Дело и не в реализации протокола тоже, само содержимое письма выполняется же, просто дырявые клиенты
Я прошу прощения за незнание, но поясните
Кто в наше время до сих пор пользуется почтовыми клиентами?
Комментарий недоступен
А ты чем пользуешься?
Я просто в браузере почту листаю, мне так удобно
В закрытом Интранете в браузере почту не полистаешь
Как и в России будущего.
В России будущего будет только Почта России прошлого...
А как же новейшая технология — телепортация средств бюджета в неизвестные закоулки Вселенной?
Комментарий недоступен
И не все компании хотят отдавать свою внутреннюю переписку в руки гугла, яндекса или мейла
На мобильном тоже через браузер?
Не, там приложение
Приложение - это клиент
Я просто привык, что почтовый клиент это десктопное приложение, а об мобильном даже не подумал...
Комментарий недоступен
Пользуюсь Mail для Windows 10. Хоть у неё и проблемы с версткой в некоторых сложных письмах, для рабочей переписки подходит вполне. Намного удобнее иметь почту в отдельном окне, чем в одной из сорока вкладок.
Я тоже пользуюсь клиентом, но это надуманная какая-то претензия. Во всех современных браузерах вкладку можно в отдельном окошке открыть
Комментарий недоступен
Мне кажется что-то вроде tree style tab удобнее
Удобно -- это социальные закладки с тегами, типа diigo
А зачем это, если все вкладки можно просто держать открытыми?
У меня, например, 23к закладок в дииго. И у каждой есть теги. Не очень понимаю как держать в браузере открытыми все 23 тысячи. И как при этом еще и поиск по ним осуществлять.
Там не отложенное, там актуальная в текущий рабочий день информация. Референсы всякие и прочее.
Будет два окна на панели задач совмещенные в один значок. Мне не нравится.
Комментарий недоступен
Веб-почта -- это тоже почтовый клиент. Плюс, как говорят, на маке удобные десктопные клиенты. Еще есть консольный mutt, но это для любителей.
А вот картинка с тем, какие клиенты уязвимы.
Комментарий недоступен
Он вроде есть, просто в таблице нет (возможно потому что там нет PGP шифрования).
Комментарий недоступен
Что-то ни черта не ясно, где уязвимость, как её эксплуатируют, как она связана с протоколом PGP, там ведь внутри могут быть разные симметричные алгоритмы шифрования. Хуйня какая-то.
Комментарий недоступен
Сам PGP ни при чём https://lists.gnupg.org/pipermail/gnupg-users/2018-May/060315.html