Новая атака на TLS, позволяющая откатиться к уязвимым методам шифрования

Новая атака на TLS, позволяющая откатиться к уязвимым методам шифрования

Под кодовым именем Logjam представлена новая атака на TLS, которой подвержено большое число клиентских и серверных систем, использующих HTTPS, SSH, IPsec, SMTPS и другие протоколы на базе TLS.

По своей сути Logjam напоминает представленную в марте атаку FREAK и отличается тем, что вместо инициирования смены шифров RSA на RSA_EXPORT в Logjam производится откат протокола Диффи-Хеллмана (Diffie-Hellman), используемого для получения ключа для дальнейшего шифрования, до слабозащищённого уровня DHE_EXPORT, что в сочетании с использованием не уникальных начальных простых чисел позволяет применить методы подбора ключа, сообщает opennet.ru.

При успешном проведении MITM-атаки и наличии у атакующего достаточных вычислительных мощностей, возможно чтение и модификация данных, передаваемых в рамках защищённого канала связи. Для серверов поддерживающих DHE_EXPORT и использующих для генерации ключа не уникальные 512-разрядные группы начальных чисел Диффи-Хеллмана, успешность совершения атаки при использовании типового оборудования оценивается в 80%. Обладающие более мощным оборудованием исследователи могут успешно восстановить ключи для соединений с 768-разрядными начальными числами, а спецслужбам по зубам может оказаться подбор ключей для 1024-разрядных чисел. Взлом одного из начальных чисел, которые используются для генерации секретного ключа, позволяет организовать пассивное прослушивания HTTPS-трафика. Взлом второго ключа даёт возможность прослушивания VPN и SSH.

Проблеме подвержены все популярные web-браузеры и значительное число серверов, в настройках которых допускается использование 512-разрядных ключей Диффи-Хеллмана. Для администраторов серверных систем подготовлено специальное руководство по корректной настройке TLS в Apache httpd, nginx, Lighttpd, Postfix, Sendmail, Dovecot, Tomcat, HAProxy. На той же странице доступна форма для проверки своего сервера на подверженность атаке. Пользователям web-браузеров и клиентских систем рекомендуется дождаться выпуска обновлений программ.

В процессе сканирования глобальной сети было выявлено, что из-за использования DHE_EXPORT атаке Logjam подвержено 8.4% доступных по HTTPS сайтов из миллиона самых популярных доменов, 3.4% HTTPS-сайтов, отображаемых в браузере как заслуживающих доверия, 14.8% почтовых серверов со StartTLS, 8.9% почтовых серверов с POP3S и 8.4% почтовых серверов с IMAPS. Для ресурсов, допускающих применение типовых совместно используемых 1024-разрядных групп начальных чисел Диффи-Хеллмана, цифры более внушительные: атаке по организации пассивного прослушивания потенциально подвержены 17.9% HTTPS-сайтов, 25.7% SSH-серверов и 66.1% IPsec VPN. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Инвестиции лидируют среди схем мошенников

В России, по данным МВД, среди наиболее распространённых схем обмана лидирующие позиции занимает инвестиционное мошенничество. Этот вид преступлений, как отмечают в ведомстве, активно вытесняет другие способы обмана и становится одним из главных инструментов злоумышленников для выманивания денег и личных данных у граждан.

Материалы МВД оказались в распоряжении РИА Новости. Согласно им, инвестиционное мошенничество вышло в лидеры среди схем, используемых аферистами.

Преступники ищут жертв в мессенджерах и тематических интернет-группах. Завоевав доверие, они предлагают попробовать себя в роли трейдера.

По данным компании F6, ещё в 2024 году активность инвестиционных мошенников в соцсетях и на видеохостингах выросла почти в 40 раз. Помимо этого, они используют обзвоны, а также умело играют на новостном фоне и публикуют вымышленные «личные истории» на различных площадках.

В первой половине 2025 года аналитики BI.ZONE зафиксировали более 1500 доменов, задействованных в инвестиционных схемах. На этих ресурсах размещались детально проработанные подделки официальных торговых платформ.

«Для убедительности мошенники могут позволить вам вывести несколько тысяч рублей. Однако всё это — фейк», — предупреждают в МВД.

На подобных сайтах часто публикуются многочисленные положительные отзывы от мнимых «клиентов», якобы уже получивших выплаты. При этом аферисты не ограничиваются кражей денег: они также собирают персональные данные или навязывают установку вредоносных программ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru