Новая атака на TLS, позволяющая откатиться к уязвимым методам шифрования

Новая атака на TLS, позволяющая откатиться к уязвимым методам шифрования

Под кодовым именем Logjam представлена новая атака на TLS, которой подвержено большое число клиентских и серверных систем, использующих HTTPS, SSH, IPsec, SMTPS и другие протоколы на базе TLS.

По своей сути Logjam напоминает представленную в марте атаку FREAK и отличается тем, что вместо инициирования смены шифров RSA на RSA_EXPORT в Logjam производится откат протокола Диффи-Хеллмана (Diffie-Hellman), используемого для получения ключа для дальнейшего шифрования, до слабозащищённого уровня DHE_EXPORT, что в сочетании с использованием не уникальных начальных простых чисел позволяет применить методы подбора ключа, сообщает opennet.ru.

При успешном проведении MITM-атаки и наличии у атакующего достаточных вычислительных мощностей, возможно чтение и модификация данных, передаваемых в рамках защищённого канала связи. Для серверов поддерживающих DHE_EXPORT и использующих для генерации ключа не уникальные 512-разрядные группы начальных чисел Диффи-Хеллмана, успешность совершения атаки при использовании типового оборудования оценивается в 80%. Обладающие более мощным оборудованием исследователи могут успешно восстановить ключи для соединений с 768-разрядными начальными числами, а спецслужбам по зубам может оказаться подбор ключей для 1024-разрядных чисел. Взлом одного из начальных чисел, которые используются для генерации секретного ключа, позволяет организовать пассивное прослушивания HTTPS-трафика. Взлом второго ключа даёт возможность прослушивания VPN и SSH.

Проблеме подвержены все популярные web-браузеры и значительное число серверов, в настройках которых допускается использование 512-разрядных ключей Диффи-Хеллмана. Для администраторов серверных систем подготовлено специальное руководство по корректной настройке TLS в Apache httpd, nginx, Lighttpd, Postfix, Sendmail, Dovecot, Tomcat, HAProxy. На той же странице доступна форма для проверки своего сервера на подверженность атаке. Пользователям web-браузеров и клиентских систем рекомендуется дождаться выпуска обновлений программ.

В процессе сканирования глобальной сети было выявлено, что из-за использования DHE_EXPORT атаке Logjam подвержено 8.4% доступных по HTTPS сайтов из миллиона самых популярных доменов, 3.4% HTTPS-сайтов, отображаемых в браузере как заслуживающих доверия, 14.8% почтовых серверов со StartTLS, 8.9% почтовых серверов с POP3S и 8.4% почтовых серверов с IMAPS. Для ресурсов, допускающих применение типовых совместно используемых 1024-разрядных групп начальных чисел Диффи-Хеллмана, цифры более внушительные: атаке по организации пассивного прослушивания потенциально подвержены 17.9% HTTPS-сайтов, 25.7% SSH-серверов и 66.1% IPsec VPN. 

Android под ключ за $1400: Octagon сдаёт чужие смартфоны в аренду

Исследователи из iVerify обнаружили ранее неизвестную платформу Octagon для атак на банковские приложения и криптокошельки Android. Набор распространяется по модели «зловред как услуга»: русскоязычный продавец под ником AndroidKitKat просит за подписку $1400 в месяц.

Octagon впервые появился на киберпреступном форуме 1 июня 2026 года, а уже 29 июня автор анонсировал версию 1.2. Клиентам предлагают готовую панель для захвата аккаунтов в банках, на криптобиржах, в мессенджерах и кошельках.

Заражение начинается с APK-файла, замаскированного под безобидное приложение. После установки программа просит включить службу специальных возможностей Android. Получив разрешение, троян читает элементы интерфейса, нажимает кнопки, вводит текст и выполняет системные действия.

Главная опасность в том, что операции проводятся непосредственно на смартфоне жертвы. Для банка всё выглядит привычно: тот же IP-адрес, устройство, установленные приложения и уже открытая сессия. Антифрод видит знакомого клиента, пока его деньгами управляет незнакомец.

Octagon поддерживает скрытое управление экраном в стиле VNC, делает снимки, запускает приложения и имитирует касания. Поверх интерфейсов Trust Wallet, Binance, MEXC и других сервисов он накладывает фишинговые окна, выманивая пароли, ПИН-коды и сид-фразы.

 

Отдельный модуль перехватывает СМС с одноразовыми кодами, подтверждениями операций и ссылками для восстановления доступа. Атакующие могут подделывать даже системный экран блокировки, чтобы похитить графический ключ или пароль устройства.

Исследователи нашли три связанные сборки: Octagon, Lifted Dreams и BahrDate. Одна из них после выдачи разрешений запускает визуальную новеллу, пока шпионский сервис работает в фоне.

Пользователям не следует устанавливать APK-файлы из неизвестных источников и выдавать сомнительным приложениям доступ к специальным возможностям и СМС.

RSS: Новости на портале Anti-Malware.ru