APP下载

所有E-mail使用者注意!!EFAIL漏洞使加密邮件以明文曝光,专家建议不要读信

消息来源:baojiabao.com 作者: 发布时间:2026-08-17

报价宝综合消息所有E-mail使用者注意!!EFAIL漏洞使加密邮件以明文曝光,专家建议不要读信
图片来源: 

EFF

一群欧洲的资安研究人员发布了一系列E-mail端到端加密技术OpenPGP和S/MIME的漏洞警告,这个漏洞被称为EFAIL,能使加密的电子邮件以明文的形式曝露给骇客,这个漏洞确认会对使用E-mail的用户造成直接威胁,而且历史邮件也存在暴露的风险。EFF与资安专家警告,应立刻在客户端禁用OpenPGP和S/MIME加密技术,暂时停止发送,也不要阅读以PGP加密的邮件,并暂时以加密通讯软件如Signal代替。

电子前线基金会(Electronic Frontier Foundation,EFF)在星期一的时候揭露了这个讯息,EFF表示,他们为了降低风险,与资安研究人员沟通了延后漏洞揭露的时间,并先行告知了更广泛的PGP用户群。简单来说,EFAIL滥用HTML电子邮件的活动内容,像是外部载入的图像或是样式,通过请求URL来渗透邮件明文。

而要建立这些渗透通道,骇客需要先存取这些加密信件,通常是以窃听网络流量或是入侵E-mail账号、E-mail服务器、备份系统以及客户端电脑,而这些系统可能存有数年的历史邮件。骇客能以特殊的方式更改加密邮件,并将更改后的加密邮件发送给受害者,受害者在客户端解密邮件且载入外部HTML内容后,这些邮件内容便会随即以明文泄漏给骇客。

EFAIL的攻击手法有两种,第一种是直接渗透攻击,利用Apple邮件、iOS邮件以及Mozilla Thunderbird等客户端中的漏洞,直接泄露加密电子邮件的明文。第一种攻击方法,可以在E-mail客户端应用程序直接修补。第二种则是CBC/CFB小工具攻击,透过滥用OpenPGP和S/MIME规范中的漏洞来泄漏明文。

这两个方法的差异,资安专家指出,任何使用标准加密规范的客户端都会受到攻击,各供应商也都可以提供自家的解决方案,有些方案有效有些反之,以长远来看,终究还是需要有新的规范来彻底解决漏洞造成的原因。

资安专家指出,虽然CBC/CFB小工具攻击对PGP和S/MIME攻击方式非常相近,但成功概率有差。要攻破S/MIME非常简单,以他们的测试,骇客只要对受害者发送一个精心制作的S/MIME邮件,就能直接开启500封受害者的其他邮件,但是以当前他们的研究状况,因为PGP在加密前压缩了明文,使得解密工作变得比较复杂,PGP的CFB小工具攻击大约只有三分之一的成功率。

资安专家提供了短中长期的安全建议。短期上,使用者不要进行任何E-mail客户端信件的解密,最佳防范EFAIL的方法,就是在E-mail客户端外独立进行解密动作。使用者可以在E-mail客户端中删除S/MIME和PGP私钥,然后将密文复制到单独的应用程序中进行解密。如此E-mail客户端便无法开启渗透通道,资安专家认为,这是目前最安全的方法,缺点就是手续繁琐。

另外,E-mail客户端也可以透过禁用HTML的功能来降低危害,资安专家表示,EFAIL主要透过滥用活动内容,像是HTML图像或是样式等形式。禁用HTML在E-mail中显示,将能直接关闭EFAIL的主要攻击手段,但其中仍然存在与HTML无关的反向通道,但这些通道相对较难以被利用。

中期解决方案,当然是依靠供应商修补EFAIL的漏洞,而长期上,资安专家仍然认为,应该更新OpenPGP和S/MIME标准,因为该攻击直接利用了标准中的缺陷以及未定义的行为。不过标准更新需要的时间较长,E-mail使用者应该先采取相对应的方式减缓危机。

2018-05-15 17:32:00

相关文章