Cuando los datos (contraseñas, nombres de usuarios, etc.), se envían por Internet son encriptados o transformados en código para protegerlos de hackers. El problema es que este fallo permite a ellos superar esa encriptación. Podrían acceder así a emails, contraseñas, documentos y mensajes enviados.
Se trata de un error de software en el método de encriptación Open SSL (una codificación de seguridad de uso extendido en internet) que desde 2012 ha comprometido la seguridad de dos tercios de las páginas web existentes, según el equipo que lo ha descubierto. El fallo, bautizado como heartbleed, fue localizado por ingenieros de Google y de la empresa de ciberseguridad independiente Codenomicon la semana pasada y el lunes por la noche los responsables de OpenSSL dieron a conocer el problema y publicaron una actualización que lo soluciona.
“Tu red social, la página web de tu empresa, la de comercio electrónico, la de tus aficiones, la página desde la que instalas un software o incluso páginas gubernamentales podrían haber estado vulnerables a OpenSSL”. Así se indica en Heartbleed.com, la página creada para explicar el que se considera el mayor fallo de seguridad descubierto en Internet.
Las compañías se están apresurando a poner un parche a sus sistemas ante esta vulnerabilidad que se remonta a la versión OpenSSL 1.0.1 lanzada el 14 de marzo de 2012 y afecta también a la versión 1.0.1f.
Yahoo! anunció este miércoles que había puesto un parche a este fallo tras aparecer como una de las páginas que estaban todavía expuestas, según una clasificación elaborada por GitHub en la que también aparecen Eventbrite y Flickr, entre otras. Google, Facebook, YouTube, Twitter, Blogspot, Amazon, WordPress y Pinterest, que utilizan SSL, han afirmado que también han reparado ya el fallo.
¿Cómo saber si la web está afectada?
LastPass.com habilitó una página para chequear la vulnerabilidad tras la falla de OpenSSL.
A comienzos de esta semana se dio a conocer una nueva amenaza para internet, Heartbleed, una de las fallas más grandes de la historia y que comprometía a todos los sitios que usan el protocolo.
Web de bancos, correos electrónicos y portales de pago serían los más comprometidos con esta falla.