menu
menu
logo

Обнаружена опасная уязвимость криптографического пакета OpenSSL

В криптографическом пакете OpenSSL и библиотеке Apple's SecureTransport, обеспечивающих шифрование данных в защищенных соединениях HTTPS, обнаружена опасная уязвимость, получившая название FREAK. Она ставит под угрозу безопасность браузера Safari на мобильных устройствах iPhone, iPad и компьютерах Mac, а также большинства браузеров устройств на платформе Android.

Примечательно, что проблема коренится в политических решениях, принятых руководством США в начале 1990-х годов. Тогда американским компаниям было запрещено продавать за рубеж ПО, использующее шифрование с длиной ключа более 512 бит. Впоследствии это решение было отменено, однако слабые 512-битные ключи успели стать чем-то вроде неписанного технологического стандарта и повсеместно использовались разработчиками ПО. Сегодня недостаточно надежными считаются уже и 1024-битные ключи. А взлом 512-битного – вопрос нескольких часов работы квалифицированного хакера.

Атака с использованием уязвимости FREAK в общих чертах выглядит следующим образом. При установлении HTTPS-соединения клиентский компьютер обращается к серверу и указывает поддерживаемые способы шифрования и длину ключей. Именно на этом этапе и включаются в дело хакеры. Используя, например, незащищенное Wi-Fi соединение, они подменяют клиентский запрос, указывая, что компьютер поддерживает только заведомо слабое RSA-шифрование с 512-битным ключом. И если сервер соглашается на его использование, вся зашифрованная персональная информация пользователя, передаваемая в ходе сеанса, становится доступной киберпреступникам.

По данным экспертов, обследовавших порядка 14 миллионов вебсайтов, использующих эту схему, более трети из них – конкретно 36% – соглашаются на применение 512-битных ключей. Забавно, что в их числе оказались, например, сайты Белого Дома, ФБР и АНБ США.

Корпорация Apple уже объявила о том, что обновления ее ПО, устраняющие уязвимость, будут выпущены в течение ближайшей недели. Работают над обновлениями и специалисты Google, хотя сроков их выхода корпорация пока не сообщает. Узнать, уязвим ли ваш браузер для атаки с использованием FREAK и получить более подробную информацию можно на сайте https://freakattack.com/.

Специалисты по кибербезопасности считают нынешнюю ситуацию наглядным примером того, к чему может привести вмешательство политиков в вопросы технологии. Они напоминают, что сегодня руководство ФБР и АНБ США ратует за то, чтобы разработчики ПО оставляли для правоохранителей бэкдоры в своих программах и указывают, что долгосрочные последствия таких требований могут оказаться самыми непредсказуемыми.

ИИ сокращает время ответа в поддержке вдвое, а поиск фишинга — в 40 раз: что показали кейсы TLDCON 2026
ИИ сокращает время ответа в поддержке вдвое, а поиск фишинга — в 40 раз: что показали кейсы TLDCON 2026
Эксперты ТЦИ, VK Tech, HOSTER.BY, F6 и UZINFOCOM обсудили, где ИИ уже ускоряет процессы, а где автоматизация без человека в контуре становится источником риска.
App Platform Timeweb поддерживает TLS-сертификаты Центра сертификации ТЦИ
App Platform Timeweb поддерживает TLS-сертификаты Центра сертификации ТЦИ
App Platform Timeweb добавила корневой сертификат Центра сертификации ТЦИ в доверенное хранилище приложений. Теперь приложения, развёрнутые на платформе, смогут устанавливать защищённые HTTPS-соединения с ресурсами, которые используют TLS-сертификаты Центра сертификации ТЦИ.
ТЦИ добавил возможность для администраторов доменов использовать полностью кириллические почтовые адреса
ТЦИ добавил возможность для администраторов доменов использовать полностью кириллические почтовые адреса
Технический центр Интернет (ТЦИ) — технический оператор доменов верхнего уровня .RU и .РФ — добавил в систему регистрации доменных имён поддержку адресов электронной почты целиком на кириллице. Раньше форма ввода контактного адреса электронной почты администратора или регистратора домена принимала только гибридный формат mail@пример.рф, где кириллица допускалась лишь после символа «@». Теперь можно указать и локальную часть адреса, и домен кириллическими символами — например, почта@пример.рф.
В России меняются требования к идентификации администраторов доменов в зонах .ru/.рф/.su
В России меняются требования к идентификации администраторов доменов в зонах .ru/.рф/.su
С 1 сентября 2026 года в России вводится обязательная идентификация администраторов доменов в зонах .ru, .рф и .su через портал «Госуслуги» (ЕСИА). Такая норма закреплена в Федеральном законе от 29.12.2025 № 569-ФЗ. С момента вступления в силу новых требований зарегистрировать домен или продлить существующий можно будет только после подтверждения личности с помощью верифицированного аккаунта на «Госуслугах».

Контакты

г. Москва, улица 8 марта,
дом 1, строение 12 (БЦ Трио, первая башня)

+7 495 730-29-69
info@tcinet.ru

Клиентская служба

+7 495 730-29-70

vk-img ВКонтакте