Η αμεÏικανική Εθνική ΥπηÏεσία Ασφάλειας γνώÏιζε για το κÏίσιμο κενό ασφάλειας Heartbleed στο Διαδίκτυο, και όχι μόνο δεν το αποκάλυψε αλλά το αξιοποιοÏσε για να συλλÎγει πληÏοφοÏίες, γÏάφει το Ï€ÏακτοÏείο Bloomberg επικαλοÏμενο «δÏο άτομα που γνωÏίζουν την υπόθεση».
Η NSA, πάντως, υποστηÏίζει ότι Îμαθε την ÏπαÏξη του Heartbleed μαζί με ολόκληÏο τον κόσμο Ï€Ïιν από οÏισμÎνες μÎÏες. «Οι αναφοÏÎÏ‚ ότι η NSA ή άλλοι φοÏείς της κυβÎÏνησης είχαν επίγνωση της λεγόμενης ευπάθειας Heartbleed Ï€Ïιν από το 2014 είναι εσφαλμÎνες» δήλωσε στο Bloomberg το γÏαφείο του διευθυντή των υπηÏεσιών ΠληÏοφοÏιών της αμεÏικανικής κυβÎÏνησης.
Η διαβεβαίωση φαίνεται ότι δεν πείθει το αμεÏικανικό Ï€ÏακτοÏείο, δεδομÎνου μάλιστα ότι η βÏετανική εφημεÏίδα Guardian είχε αποκαλÏψει ότι η αμεÏικανική NSA και η αντίστοιχη βÏετανική υπηÏεσία GCHQ είχαν καταφÎÏει να παÏαβιάζουν την κÏυπτογÏάφηση δεδομÎνων στο Διαδίκτυο.
Το Heartbleed αφοÏά το λογισμικό κÏυπτογÏάφησης που χÏησιμοποιοÏν πεÏίπου τα 2/3 των δικτυακών τόπων στη μετάδοση δεδομÎνων από και Ï€Ïος τους χÏήστες τους. Το κενό ασφάλειας, το οποίο υπάÏχει από το 2012 στο λογισμικό OpenSSL, είναι Îνα από τα μεγαλÏτεÏα κενά ασφάλειας στην ιστοÏία του ΔιαδικτÏου, και κάποιες εταιÏείες και ειδικοί συνιστοÏν ακόμα και στους απλοÏÏ‚ χÏήστες να αλλάξουν κωδικοÏÏ‚ Ï€Ïόσβασης παντοÏ.
Μεγάλες εταιÏείες όπως η Yahoo, η Cisco και η Juniper Networks Îσπευσαν να αναβαθμίσουν τα συστήματά τους Îπειτα από την ανακάλυψη του Heartbleed την πεÏασμÎνη εβδομάδα, και η αμεÏικανική κυβÎÏνηση Ï€Ïοειδοποίησε για ενδεχόμενο κÏμα κυβεÏνοεπιθÎσεων.
Οι πηγÎÏ‚ του Bloomberg δηλώνουν ότι η NSA αξιοποιοÏσε μεθοδικά το Heartbleed για παÏακολουθήσεις, τακτική που ÎÏχεται σε αντίθεση με Îναν βασικό στόχο της υπηÏεσίας, την Ï€Ïοστασία των υπολογιστών στις ΗΠΑ.
Το άÏθÏο σχολιάζει ότι οι αποκαλÏψεις του πληÏοφοÏιοδότη ΈντουαÏντ Σνόουντεν για τις Ï€ÏακτικÎÏ‚ της NSA Îδωσαν μια πιο ξεκάθαÏη εικόνα για τους δÏο Ïόλους της υπηÏεσίας, συχνά αντιφατικοÏÏ‚: από τη μία Ï€ÏοστατεÏει τα δίκτυα της κυβÎÏνησης και οÏισμÎνων κÏίσιμων υποδομών, από την άλλη να εξαπολÏει επιθÎσεις σε άλλους υπολογιστÎÏ‚, ακόμα και άλλων κυβεÏνήσεων, για να συλλÎγει πληÏοφοÏίες.
Για το λόγο αυτό η NSA φÎÏεται να Îχει Îναν μακÏÏ ÎºÎ±Ï„Î¬Î»Î¿Î³Î¿ με κενά ασφάλειας σε διάφοÏα Ï€Ïοϊόντα λογισμικοÏ, τα οποία όμως δεν αποκαλÏπτει πάντα.
Εν τω Î¼ÎµÏ„Î±Î¾Ï Î· επιτÏοπή που ανÎλαβε να επανεξετάσει τις Ï€ÏακτικÎÏ‚ της NSA μετά τις αποκαλÏψεις Σνόουντεν συνÎστησε Î¼ÎµÏ„Î±Î¾Ï Î¬Î»Î»Ï‰Î½ στην υπηÏεσία να σπεÏδει να διοÏθώνει τα κενά ασφάλειας αντί να τα χÏησιμοποιεί για παÏακολουθήσεις.
Η NSA, πάντως, υποστηÏίζει ότι Îμαθε την ÏπαÏξη του Heartbleed μαζί με ολόκληÏο τον κόσμο Ï€Ïιν από οÏισμÎνες μÎÏες. «Οι αναφοÏÎÏ‚ ότι η NSA ή άλλοι φοÏείς της κυβÎÏνησης είχαν επίγνωση της λεγόμενης ευπάθειας Heartbleed Ï€Ïιν από το 2014 είναι εσφαλμÎνες» δήλωσε στο Bloomberg το γÏαφείο του διευθυντή των υπηÏεσιών ΠληÏοφοÏιών της αμεÏικανικής κυβÎÏνησης.
Η διαβεβαίωση φαίνεται ότι δεν πείθει το αμεÏικανικό Ï€ÏακτοÏείο, δεδομÎνου μάλιστα ότι η βÏετανική εφημεÏίδα Guardian είχε αποκαλÏψει ότι η αμεÏικανική NSA και η αντίστοιχη βÏετανική υπηÏεσία GCHQ είχαν καταφÎÏει να παÏαβιάζουν την κÏυπτογÏάφηση δεδομÎνων στο Διαδίκτυο.
Το Heartbleed αφοÏά το λογισμικό κÏυπτογÏάφησης που χÏησιμοποιοÏν πεÏίπου τα 2/3 των δικτυακών τόπων στη μετάδοση δεδομÎνων από και Ï€Ïος τους χÏήστες τους. Το κενό ασφάλειας, το οποίο υπάÏχει από το 2012 στο λογισμικό OpenSSL, είναι Îνα από τα μεγαλÏτεÏα κενά ασφάλειας στην ιστοÏία του ΔιαδικτÏου, και κάποιες εταιÏείες και ειδικοί συνιστοÏν ακόμα και στους απλοÏÏ‚ χÏήστες να αλλάξουν κωδικοÏÏ‚ Ï€Ïόσβασης παντοÏ.
Μεγάλες εταιÏείες όπως η Yahoo, η Cisco και η Juniper Networks Îσπευσαν να αναβαθμίσουν τα συστήματά τους Îπειτα από την ανακάλυψη του Heartbleed την πεÏασμÎνη εβδομάδα, και η αμεÏικανική κυβÎÏνηση Ï€Ïοειδοποίησε για ενδεχόμενο κÏμα κυβεÏνοεπιθÎσεων.
Οι πηγÎÏ‚ του Bloomberg δηλώνουν ότι η NSA αξιοποιοÏσε μεθοδικά το Heartbleed για παÏακολουθήσεις, τακτική που ÎÏχεται σε αντίθεση με Îναν βασικό στόχο της υπηÏεσίας, την Ï€Ïοστασία των υπολογιστών στις ΗΠΑ.
Το άÏθÏο σχολιάζει ότι οι αποκαλÏψεις του πληÏοφοÏιοδότη ΈντουαÏντ Σνόουντεν για τις Ï€ÏακτικÎÏ‚ της NSA Îδωσαν μια πιο ξεκάθαÏη εικόνα για τους δÏο Ïόλους της υπηÏεσίας, συχνά αντιφατικοÏÏ‚: από τη μία Ï€ÏοστατεÏει τα δίκτυα της κυβÎÏνησης και οÏισμÎνων κÏίσιμων υποδομών, από την άλλη να εξαπολÏει επιθÎσεις σε άλλους υπολογιστÎÏ‚, ακόμα και άλλων κυβεÏνήσεων, για να συλλÎγει πληÏοφοÏίες.
Για το λόγο αυτό η NSA φÎÏεται να Îχει Îναν μακÏÏ ÎºÎ±Ï„Î¬Î»Î¿Î³Î¿ με κενά ασφάλειας σε διάφοÏα Ï€Ïοϊόντα λογισμικοÏ, τα οποία όμως δεν αποκαλÏπτει πάντα.
Εν τω Î¼ÎµÏ„Î±Î¾Ï Î· επιτÏοπή που ανÎλαβε να επανεξετάσει τις Ï€ÏακτικÎÏ‚ της NSA μετά τις αποκαλÏψεις Σνόουντεν συνÎστησε Î¼ÎµÏ„Î±Î¾Ï Î¬Î»Î»Ï‰Î½ στην υπηÏεσία να σπεÏδει να διοÏθώνει τα κενά ασφάλειας αντί να τα χÏησιμοποιεί για παÏακολουθήσεις.


































