Злоумышленники до сих пор эксплуатируют Heartbleed для компрометации сайтов

image

Теги: Heartbleed, уязвимость, компрометация

Поскольку владельцы web-сайтов не приняли все меры, необходимые для поддержания безопасности ресурсов, хакеры до сих пор могут их компрометировать.

Уязвимость Heartbleed, обнаруженная в апреле этого года, до сих пор эксплуатируется для компрометации web-сайтов. Несмотря на многочисленные исправления, призванные защитить владельцев ресурсов и их пользователей, хакеры до сих пор эксплуатируют эту брешь для похищения паролей. Об этом сообщают исследователи Университета штата Мэриленд.

Эксперты изучили 1 миллион американских сайтов, чтобы выяснить, применили ли системные администраторы корректные меры по предотвращению дальнейших атак. По данным исследователей, 93% web-мастеров установили исправление, устраняющее уязвимость Heartbleed, но лишь 13% из них выполнили остальные действия, необходимые для защиты сервера.

Для полного устранения Heartbleed требуется установить исправления для OpenSSL, отозвать текущие сертификаты безопасности и выпустить их новые версии. Если эти меры не будут приняты, хакеры все равно смогут скомпрометировать web-сайт, используя приватный ключ ресурса.

Исследователи также обнаружили достаточно забавный факт. Они составили график, показывающий частоту отозвания сертификатов безопасности уязвимых сайтов в зависимости от дня недели. Оказалось, что наименьшее число отозваний приходилось на выходные дни.

Эксперты представят результат своей работы на конференции 2014 Internet Measurement Conference, которая пройдет на этой неделе в Ванкувере.

С отчетом можно ознакомиться здесь .

Telegram Подписывайтесь на канал "SecurityLab" в Telegram, чтобы первыми узнавать о новостях и эксклюзивных материалах по информационной безопасности.

comments powered by Disqus