Prečo bol ukončený Adobe Flash Player a aké sú bezpečnostné riziká

Adobe Flash Player bol vydaný ešte v roku 1996 a počas svojej éry bol multimediálnou platformou na animácie, online hry a ďalší interaktívny obsah. Kedysi dávnejšie by ste bez Flash nespustili drvivú väčšinu online hier a niektoré reklamy na weboch by sa dokonca ani nezobrazovali. Dostupný bol pre viacero platforiem, od počítačov až po smartfóny.

Flash obsah sa pomaly, ale isto blížil ku koncu svojej podpory. Koniec podpory známeho Flash Playera bol ohlasovaný už od roku 2017. Spoločnosť Adobe po 31. decembri 2020 prestane podporovať Flash Player a od 12. januára 2021 prestanú všetky weby a aplikácie tento doplnok využívať. Podpora Flash Playera však skončila už 31. decembra 2020; vypnutý bude konkrétne od 12. januára 2021, kedy prestanú všetky weby a aplikácie tento doplnok využívať.

Dôvody ukončenia podpory

  • Najčastejšie sa tento štandard využíval na zobrazovanie obsahu akými sú online hry, videá, GIF súbory, či iný obdobný multimediálny obsah.
  • Jeho veľkým nedostatkom však je, že je veľmi zraniteľný voči exploitom.
  • Dôvodom ukončenia boli aj technické nedostatky: nadpriemerné zaťažovanie procesora, zlá optimalizácia a rôzne bezpečnostné diery.
  • Počas testovania Flash na iPade, Apple zaznamenal nadpriemernú spotrebu batérie.
  • Apple doplnok na svojich mobilných zariadeniach ani nikdy nepodporoval; Steve Jobs v roku 2010 oznámil, že neplánuje pridávať podporu Adobe Flash pre iPhony a iPady.
  • Adobe Flash Player je štandard, ktorý je postupne nahrádzaný modernejšími technológiami, najčastejšie HTML5.

Viceprezident pre rozvoj produktov Adobe, Govind Balakrishnan, oznámil, že spoločnosť ukončí vývoj technológie Flash, pretože iné technológie ako napríklad HTML5 sú pre ňu už plnohodnotnou náhradou. HTML5 beží natívne vo webových prehliadačoch, zatiaľ čo Flash Player je doplnkom, ktorý treba nainštalovať do prehliadača. Nový štandard v skutočnosti nie je ani tak „novým“ - uvoľnený bol ešte v roku 2014 - a je energeticky úspornejší a z pohľadu zraniteľnosti výrazne bezpečnejší. Zároveň treba povedať, že HTML5 je open source a každý ho môže vylepšiť ako aj používať.

Bezpečnostné riziká a konkrétne útoky

Flash bol veľmi zraniteľný voči exploitom. Zraniteľnosť spočíva hlavne v spôsobe, akým využíva dočasnú pamäť zariadenia. Adobe Flash Player využíva na načítanie obsahu externé súbory, čo predstavuje bezpečnostné riziko. Dôvodom je, že pomocou tejto cesty sa potenciálny útočník môže dostať do pamäte zariadenia, kde beží aj internetový prehliadač, následne môže získať prístup k operačnému systému.

Bezpečnostní experti odhalili novú zraniteľnosť v zásuvnom module Adobe Flash Player, ktorú už v súčasnosti aktívne využívajú počítačoví zločinci. Prostredníctvom chyby sa šíria najmä vírusy alebo sa útočníkom generuje finančná odmena zobrazovaním reklamy. Výskumníci analyzovali jeden z hackerských balíčkov označovaný názvom Angler. Zistili, že tento exploit využíva celkovo tri zraniteľnosti v prehrávači Adobe Flash Player. Dve sú riadne opravené, pričom tretia nebola doposiaľ zaplátaná.

Prečítajte si tiež: Benefity pestreca mariánskeho

Exploit Angler umožní nainštalovať do zraniteľného počítača malvér Bedep, prostredníctvom ktorého sa do systému môžu stiahnuť ďalšie vírusy - medzi inými aj Cryptolocker či CTB-Locker. Okrem toho dôjde aj k infekcii procesu explorer.exe, ktorý na pozadí bez vedomia používateľa otvára rôzne internetové stránky. Tie v mnohých prípadoch obsahujú reklamy, za ktorých zobrazenie alebo kliknutie je ponúknutá finančná odmena - infikovaný počítač takto generuje útočníkom nemalý zisk.

Spoločnosť Adobe v súvislosti s týmto odhalením mimoriadne sprístupnila aktualizované verzie plug-inu. Konkrétne ide o Flash Player 16.0.0.287 pre Windows a Mac, Flash Player 11.2.202.438 pre Linux a Flash Player Extended Support Release 13.0.0.262. Aktualizácia mala riešiť chybu označenú ako CVE-2015-0310. Bezpečnostní experti však prišli s informáciami, že exploit Angler stále funguje aj v prípade nainštalovanej najnovšej verzie Flash Playeru 16.0.0.287.

Ako informoval server Malware don't need Coffee, ohrozené sú všetky verzie prehliadačov Internet Explorer a Mozilla Firefox, ktoré sú nainštalované v ľubovoľnej verzii operačného systému Windows. Zraniteľnosť by sa nemala týkať prehliadača Google Chrome, nakoľko v ňom beží Adobe Flash Player v bezpečnom prostredí, v takzvanom sandboxe. O ohrození iných internetových prehliadačov ako napríklad Opera či Safari nie sú v súčasnosti k dispozícii žiadne informácie. Spoločnosť Adobe na svojich internetových stránkach oficiálne potvrdila, že ide o kritickú zraniteľnosť, ktorá postihuje všetky súčasné verzie Flash Playeru. Plnohodnotná záplata by mala byť k dispozícii od 26. januára.

Ďalšie prípady zneužívania

95 % Slovákov pohorí už na prvej otázke. Bezpečnostná chyba vo Flash Playeri zapríčinila masívne napadnutie počítačov a ich infikovanie. Spoločnosti Kaspersky Lab sa podarilo identifikovať obete skupiny Wild Neutron v 11 krajinách. Skupina Wild Neutron sa vyznačuje zručnosťou a rôznorodosťou. Je aktívna od roku 2011 a disponuje minimálne jednou doposiaľ neodhalenou zero-day zraniteľnosťou, vlastným modifikovaným malvérom a nástrojmi pre Windows a OS X.

Výskumný tím spoločnosti Kaspersky Lab sa nazdáva, že použitie tzv. pôvodný zdroj infekcie zatiaľ nie je známy, ale indície naznačujú, že obete boli napadnuté cez infikované webstránky neznámou bezpečnostnou chybou vo Flash Playeri. Výskumníci Kaspersky Lab zaznamenali útoky, pri ktorých bol kód označený platným bezpečnostným certifikátom. Platný certifikát umožnil malvéru schovať sa pred odhalením viacerými bezpečnostnými riešeniami. Po prieniku malvér nainštaloval do systému zadné vrátka (tzv. backdoor). Malvér sa vo svojej funkcionalite výrazne nelíši od mnohých ďalších nástrojov na vzdialenú kontrolu (Remote Access Tools).

Prečítajte si tiež: Vysoký vápnik: Čo robiť?

Ako sa chrániť a čo robiť pred ukončením podpory

  • Do vydania aktualizácie odporúčame čitateľom dočasne zakázať využívanie plug-inu v prehliadačoch Internet Explorer a Mozilla Firefox.
  • V počítači by okrem toho nemal chýbať aktualizovaný antivírusový program.
  • Pre zistenie aktuálne nainštalovanej verzie plug-inu Adobe Flash Player kliknite na príslušný odkaz (oficiálne stránky Adobe).
  • Po roku 2020 prístup ku ktorémukoľvek ostávajúcemu Flash obsahu bude možný, ale bude vyžadovať určitú prácu navyše, napr. použitie starších verzií prehliadačov alebo zablokovanie aktualizácií - avšak takéto riešenia predstavujú zvýšené bezpečnostné riziko.
  • Väčšina stránok s Flash obsahom pravdepodobne už nebude dlho fungovať; odporúča sa nahradiť obsah modernými technológiami ako HTML5, WebGL alebo Unity.

Nahrádzajúce technológie a ich výhody

HTML5 je plnohodnotnou náhradou za legendárnu platformu. V roku 2015 aj YouTube prešiel na nový štandard - HTML5. Google odhaduje, že iba 17 % používateľov využíva Adobe Flash každý deň a väčšina obsahu už bola nahradená štandardmi HTML5, WebGL alebo Unity. Konečným výsledkom je bezpečná technológia, ktorá umožňuje podnikom, domácim používateľom a komukoľvek na internete používať tento štandard bez obáv.

HTML5 Video Player with Flash Fallback (Part 3/7)

Praktické dopady pre používateľov a prevádzkovateľov stránok

V praxi ukončenie podpory znamená obmedzenie k videám, hrám a „vintage“ stránkam, ktoré Flash využívali. Mnoho multimediálnych prehrávačov totiž využívalo technológiu Adobe Flash, bez ktorej videá a iný multimediálny obsah neprehrali. Kvôli množstvu bezpečnostných dier bol Adobe v posledných rokoch nútený neustále vydávať opravné verzie doplnku, ktorého inštalácia bola čokoľvek, len nie pohodlná. Mnoho prevádzkovateľov služieb na internete preto postupne prechádzalo na iné technológie, ktoré sú plnohodnotnou náhradou za Adobe Flash.

Rok / udalosti Význam
1996 Vydanie Adobe Flash Player
2010 Apple oznámil, že nepodporuje Flash na iOS (Jobs)
2014-2015 Rozmach HTML5; YouTube prešiel na HTML5
2017 Adobe oznámil ukončenie podpory do konca 2020
31.12.2020 - 12.01.2021 Oficiálne ukončenie podpory a vypnutie Flash obsahu

Prečo k tomuto kroku prišlo? Ide hlavne o bezpečnostný krok. Flash bol kedysi štandardom pre videá, hry a iný obsah na webe, ale je veľmi zraniteľný voči exploitom. V súčasnosti Vám väčšina prehliadačov dovolí sa dostať k obsahu Flash v prípade manuálneho povolenia, ale aj táto možnosť čoskoro zmizne. Budúci rok tak väčšina hlavných prehliadačov už nebude schopná prístupu k obsahu Flash na webe.

Prečítajte si tiež: Komplexné účinky Ginkgo Biloba

tags: #preco #je #blokovany #doplnok #adobe #flash