Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Mozilla Thunderbird хранил OpenPGP-ключи в виде простого текста

Популярная почтовая программа Mozilla Thunderbird в последние месяцы сохраняла OpenPGP-ключи пользователей в виде простого текста. По сути, эту ошибку можно назвать уязвимостью, однако сейчас проблема, судя по всему, решена.

Сама Mozilla присвоила багу низкий уровень опасности. Известно, что брешь получила идентификатор CVE-2021-29956 и затрагивала почтовый клиент Thunderbird версий с 78.8.1 по 78.10.1.

Проблема заключалась в том, что импортированные ключи OpenPGP сохранялись на устройствах пользователей без какого-либо шифрования. То есть локальный злоумышленник мог просмотреть эти ключи и даже скопировать их. Таким образом, у третьего лица появлялась возможность выдать себя за легитимного отправителя якобы безопасных писем.

Один из разработчиков Thunderbird Кай Енгерт рассказал изданию The Register следующее:

«Это была лично моя ошибка. Мне не следовало пренебрегать тщательным тестированием собственных предположений».

Оказалось, что Енгерт не перепроверил работу программы после того, как переписал сам принцип обработки ключей. Эксперт и рецензент решили, что будет логично поменять местами пункты «копировать ключ в постоянное хранилище» и «защитить ключ с помощью пароля OpenPGP».

Тем не менее на практике оказалось, что программа некорректно сохраняла ключи в виде простого текста, что, конечно же, не может считаться безопасным способом хранения важной информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Москве впервые будут судить за массовую скупку симок для мошенников

В Москве заведено первое уголовное дело по признакам преступления, предусмотренного ст. 274.4 УК РФ. Подозреваемый уже задержан, полиция пытается установить все эпизоды противоправной деятельности и личности соучастников.

Новая статья УК, криминализирующая оформление и передачу абонентских номеров третьим лицам из корыстных побуждений либо с целью оказания помощи преступникам, вступила в силу 1 сентября текущего года. Самое суровое наказание по ней — до трех лет лишения свободы.

Согласно материалам дела, задержанный житель Химок решил подзаработать и с подачи своего знакомого начал посещать офисы операторов связи, заключая договоры на оказание услуг по поддельным доверенностям различных организаций.

Следуя инструкциям, молодой человек передавал полученные абонентские номера в управление третьим лицам. За каждую успешную покупку симки ему обещали заплатить 9 тыс. рублей.

При обыске полиция изъяла у задержанного смартфоны, сим-карты, документы и другие предметы, имеющие доказательственное значение.

Выступая в Душанбе на 35-м заседании Координационного совета генеральных прокуроров СНГ, генпрокурор РФ Александр Гуцан отметил успехи борьбы с незаконным использованием сим-боксов и виртуальных АТС в стране (криминализировано в апреле 2025 года), а также с массовой скупкой симок для нужд мошеннических кол-центров.

В результате проверок, проведенных российской правоохраной, было изъято более 2 тыс. сим-боксов и свыше 500 тыс. сим-карт, с помощью которых совершалось до 20 млн мошеннических атак в сутки. Выявлено 56 подозреваемых, которым суммарно удалось оформить более 1 млн абонентских номеров.

Поскольку киберугрозы имеют комплексный характер, противостояние возможно лишь при объединении усилий различных ведомств. Генпрокуратура РФ, Росфинмониторинг, МВД и Банк России с этой целью создали и регулярно пополняют единую базу цифровых следов преступлений.

На настоящий момент в этой базе содержится более 6 млн номеров телефона, банковских реквизитов и веб-ресурсов, засветившихся в кибератаках. Подобный задел позволяет оперативно пресекать ковровые обзвоны и рассылки, выявлять мошеннические кол-центры, замораживать доходы, полученные неправедным путем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru