Diverse Duitse onderzoekers en de Electronic Frontier Foundation waarschuwen dat gebruikers direct moeten stoppen met het gebruik van pgp. Er zitten kritieke en niet gedichte lekken in de e-mailversleuteling die mails uit het verleden leesbaar kunnen maken.
De Electronic Frontier Foundation zegt dat het stoppen met pgp een tijdelijke maatregel moet zijn, totdat de impact van de lekken beter duidelijk is en er wellicht manieren zijn om pgp weer veilig te gebruiken. Tot die tijd raadt de organisatie aan om Signal te gebruiken voor versleutelde communicatie.
Een van de ontdekkers van de lekken, beveiligingsonderzoeker Sebastian Schinzel, zegt ook dat gebruikers per direct zouden moeten stoppen met het gebruik van pgp, omdat de lekken het mogelijk maken om de inhoud van berichten te ontsleutelen.
Details zijn er nog niet. Gnupg-oprichter Werner Koch zegt dat het lek zou zitten in de html-parsing van pgp-mails in mailclients. Het uitzetten van de mogelijkheid om html te tonen in mails zou daarom ervoor zorgen dat aanvallers het lek niet kunnen misbruiken. Koch zegt de paper onder ogen te hebben gehad in een posting waar NOS-journalist Joost Schellevis naar verwees.
De onderzoekers, onder meer verbonden aan de Fachhochschule Münster, brengen de details van de lekken, die zij #efail hebben gedoopt, dinsdag naar buiten in een paper. De lekken zitten in zowel pgp als s/mime en er zijn momenteel nog geen patches voor.
Update, 13:21: De site en de paper van #efail staan online, eerder dan de onderzoekers zeiden. De onderzoekers maakten inderdaad gebruik van het tonen van html van externe bronnen in mails om inhoud van pgp-mails te pakken te krijgen.