Масови течове на частни ключове за TLS застрашават големи компании и правителства

Проучване на GitGuardian и Google разкрива сериозни уязвимости

Изследователската фирма GitGuardian, в партньорство с Google, съобщи за масово изтичане на частни ключове, използвани за защита на TLS сертификати, които гарантират сигурността на уебсайтове, включително банкови и правителствени платформи.

TLS сертификатите използват двойка ключове: публичен, видим за всички, и частен, който трябва да остане секретен. Ако частният ключ изтече, шифроването се компрометира, позволявайки на нападатели да имитират сайтове или да прихващат данни.

Застрашени Fortune 500 компании и държавни институции

От 2021 г. GitGuardian е проследил около един милион уникални частни ключове, случайно публикувани в публични кодови хранилища като GitHub и DockerHub. След кръстосване с базата данни на Google, са идентифицирани 140 000 реални сертификата, като към септември 2025 г. 2 622 от тях остават активни.

Над 900 сертификата защитават сайтове на Fortune 500 компании, здравни доставчици и правителствени организации. Изтичането на ключове представлява непосредствен риск за сигурността, тъй като позволява фалшиво представяне на сайтове и прихващане на чувствителни данни.

Трудности при идентифицирането на собствениците

Дори когато ключовете са открити, собствениците често остават неизвестни. Само 16% от валидните сертификати съдържат информация за организацията. Изследователите са използвали уеб скрейпинг и ИИ инструменти, за да намерят контактни имейли, но около 1 300 сертификата остават непроследими.

Слаба реакция от компаниите

GitGuardian изпрати 4 300 имейла за уведомление до над 600 организации, но само 9% са отговорили. Някои програми за награди за бъгове изисквали доказателство, че притежаването на частен ключ действително представлява риск.

В крайна сметка, чрез директна намеса на органите, изследователите постигат 97% корекция, но заключават, че индустрията трябва да премине към еднократни ключове с автоматична ротация, за да се ограничи потенциалната вреда при бъдещи изтичания.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640