В протоколе HTTPS обнаружена серьезная уязвимость

В протоколе HTTPS обнаружена серьезная уязвимость

Криптографическая схема HTTPS, используемая для защиты миллионов сайтов по всему миру, подвержена новому типу атак, позволяющих хакерам получать пользовательские адреса электронной почты и банковские платежные реквизиты из зашифрованных страниц. В ряде случаев на реализацию атаки уходит всего 30 секунд.



Ожидается, что подробно о новой технике будет рассказано сегодня на конференции Black Hat в Лас-Вегасе. Авторы методики говорят, что атака позволяет декодировать закрытые данные, которые системы онлайн-банкинга и платформы электронной коммерции передают в ответ клиентам по протоколам TLS (Transport Layer Protocol) и SSL (Secure Sockets Layer). По словам авторов методики, атака позволяет вскрывать определенные типы данных, такие как номера социального страхования, электронные адреса, некоторые типы электронных ключей, а также ссылки на сброс паролей, сообщает cybersecurity.ru.

Работает атака против всех версий TLS и SSL, независимо от того, какой именно алгоритм или шифр используется.

Новый тип атаки требует, чтобы у атакующего был пассивный доступ к трафику между пользователем и веб-сайтом. Кроме того атака требует, чтобы атакующий вынудил жертву нажать на вредоносную ссылку. Сделать это можно через iframe или через скрытое изображение со ссылкой в тексте страницы или письма.

Авторы говорят, что они не дешифруют весь канал HTTP, а лишь вскрывают те данные, что им необходимы. "Нам нужно найти лишь кусок данных, это может быть ключ, запрос на изменение пароля. В общем, вскрыть можно практически любой ответ через страницу или Ajax-код", - говорит Джоэль Глук, один из авторов методики.

Договор с клиникой разрешат заключать через сайт, приложение или МАКС

С 1 сентября 2026 года платные клиники будут обязаны включать в договор предупреждение о последствиях несоблюдения рекомендаций врача. Пациенту заранее сообщат, что нарушение режима лечения может ухудшить результат, сорвать сроки оказания услуги или навредить здоровью.

Новое правило будет действовать до сентября 2031 года. Для клиник это дополнительная страховка в спорах с пациентами: если человек забросил назначенное лечение, а потом остался недоволен результатом, предупреждение уже будет стоять в договоре.

При этом подробную информацию о методах лечения, рисках, вмешательствах и ожидаемых результатах медицинская организация сможет предоставлять только по запросу пациента. Так что любителям читать условия всё же придётся задавать вопросы самостоятельно.

Договор разрешат заключать дистанционно — на сайте, в приложении или через мессенджер МАКС. Жёсткое требование об использовании усиленной квалифицированной электронной подписи отменяется. Согласием с условиями может считаться даже частичная или полная оплата услуги.

Также клиникам разрешат выдавать для налогового вычета выписку из медицинской документации вместо рецептурного бланка. Сведения о лечении и оказанных услугах при предусмотренных законом условиях будут передаваться в ЕГИСЗ.

RSS: Новости на портале Anti-Malware.ru