براساس گزارش Cnet، محققان امنیت شبکه این تهدید را Heartbleed نامیدهاند و آن را تهدیدی جدی میدانند، زیرا این نقص برای بیش از دوسال ناشناخته باقی ماندهبود. هکرها میتوانند از این نقص بدون اینکه ردپایی از خود بهجا بگذارند، به راحتی بهرهبرداری کنند، برهمین اساس تمامی اطلاعاتی که در این مدت زمان میان کاربران ردوبدل شدهاست به احتمال بسیار قوی در دسترس هکرها قرار گرفتهاست. با اینهمه هنوز مشخص نیست که آیا کسی از این اطلاعات برای انجام حملهای سایبری بهرهبرداری کردهاست یا نه.
محققان به کاربران توصیه میکنند که رمزهای عبور خود را به سرعت تغییر دهند. نقص Heartbleed به صورت جداگانه توسط شرکت گوگل و شرکتی فنلاندی بهنام Codenomicon کشف شدهاست. این نقص تکنولوژی SSL/TLS را تحت تاثیر خود قرار دادهاست، تکنولوژی رمزنگاری که نشانه آن قفل کوچک و بستهایاست که نشان از ایمن بودن ترلفیک شبکه دارد. با وجود نقص Heartbleed ترافیک شبکه بهراحتی در معرض تجسس قرار گرفتهاست.
این نقص بخشی از SSL/TLS را که به OpenSSL مشهور بوده و یکی از رایجترین تکنولوژیهای رمزنگاری در اینترنت محسوب میشود را تحت تاثیر قرار داده است. این تکنولوژی به صورتی گسترده توسط دو نرمافزار پرکاربرد سرور وب، Apache و nginx استفاده میشود و این به آن معنی است که بسیاری از وبسایتها به این نقص امنیتی مبتلا شدهاند. OpenSSL برای ایمنسازی ایمیلها، گفتگوهای آنلاین و شبکههای مجازی خصوصی ویژه ارتباط ایمن کارمندان با شرکتها نیز مورد استفاده قرار میگیرد. براساس گزارش شرکت مطالعاتی اینترنتی Netcraft درحدود 500 هزار سرور دچار این مشکل جدی شدهاند.
با این همه شرکت Codenomicon اعلام کرده وبسایتهای پرمخاطب بزرگ به دلیل انتخاب محتاطانهای که در انتخاب نرمافزار و تجهیزات داشتهاند، به این مشکل دچار نشدهاند و بیشتر وبسایتهای کوچک یا جدید تحت تاثیر آن قرار گرفتهاند. بسته ترمیمی این نقص روز دوشنبه در اختیار قربانیان این نقص امنیتی قرار گرفت. سرویس وبلاگ Tumblr شرکت یاهو از جمله وبسایتهایی است که از OpenSSL استفاده میکند، اما اعلام کرده کوچکترین مدرکی از نشت اطلاعاتی در این وبسایت بهدست نیامده و بسته ترمیمی نیز به سرعت روی سایت نصب شدهاست.
شرکت یاهو اعلام کرد که دیگر سرویسهایش از جمله موتور جستجوی این شرکت و Flickr نیز آسیبپذیر هستند. به گفته این شرکت برخی از سیستمها و وبسایتها در دست تعمیر هستند و ترمیم روی بقیه وبسایتها به پایان رسیدهاست. این شرکت از کاربرانش درخواست کرده تا رمزهای ورود خود را تغییر دهند و به حسابهای کاربری خود شماره موبایلی برای تایید هویتشان در هنگام ورود به حساب، بیافزایند.