On esitatud SHA-1 kokkulangevuste määramise meetod, mis sobib PGP rünnakuks.

Prantsuse riikliku informaatika ja automatiseerimise uurimisinstituudi (INRIA) ning Nanyangi Tehnoloogia Ülikooli (Singapur) teadlased on esitanud rünnaku meetodi Shambles (PDF), mis esitleb esimest praktilist teost SHA-1 algoritmi rünnakust, mida saab kasutada vale PGP ja GnuPG digitaalsete allkirjade loomisel. Teadlased usuvad, et nüüd võivad kõik praktilised rünnakud MD5-le kehtida ka SHA-1-le, kuigi need nõuavad endiselt märkimisväärseid ressursse.

Meetod põhineb antud prefiksiga koliisioonirünnakul, mis võimaldab kahte mõlemat juhuslikku andmestikku täiendada, nii et lisatud täiendused tekitavad koliisiooni, millega SHA-1 algoritmi rakendamine toob esile ühe ja sama lõpphashi. Teisisõnu, kahe olemasoleva dokumendi jaoks saab arvutada kaks täiustust ning kui üks lisada esimesele dokumendile ja teine teisele — siis nende failide SHA-1 lõpphashid on samad.

Uus meetod erineb varasematest sarnastest tehnikatest koliisiooniotsingu efektiivsuse tõstmise ja praktilise rakenduse demonstreerimise poolest PGP rünnaku jaoks. Eelkõige suutsid teadlased ette valmistada kaks erineva suurusega avatud PGP-võtit (RSA-8192 ja RSA-6144) erinevate kasutaja identifikaatoritega ja sertifikaatidega, mis põhjustavad SHA-1 koliisioonide teket. Esimene võti sisaldas ohvri identifikaatorit, samas kui teine võti sisaldas ründaja nime ja pilti. Samuti, kuna koliisioonide leidmine võimaldas identifitseerida võtmete sertifikaati, mis sisaldas võtme ja ründaja pilti, oli sellel sama SHA-1 hash nagu identifitseerimiseritifikaadiga, mis sisaldas võtme ja ohvri nime.

Ründaja võis paluda digitaalset allkirja oma võtme ja pildi jaoks kolmandas osas asuvas sertifitseerimiskeskuses, mille järel sai ta digitaalallkirja ründaja võtmele ja seejärel üles laadida ohvri võtme digitaalallkirja. Digitaalne allkiri jääb kehtima koliisiooni ja ründaja võtme sertifitseerimiskeskuse kinnituse tõttu, mis võimaldab ründajal omada kontrolli ka ohvri nimega võtme üle (kuna SHA-1 hash mõlema võtme jaoks kattub). Lõpptulemusena saab ründaja esitada end ohvrina ja allkirjastada mis tahes dokumendi tema nimel.

Rünnak jääb endiselt piisavalt kulukaks, kuid juba täitsa jõukohaseks julgeolekuteenistustele ja suurtele ettevõtetele. Lihtsa kollisiooni leidmise jaoks, kasutades odavamat GPU-d NVIDIA GTX 970, olid kulud 11 000 dollarit, ja kui püüda leida kollisiooni antud prefiksiga, siis 45 000 dollarit (võrdluseks, 2012. aastal arvati SHA-1 kollisiooni leidmise kuludeks 2 miljonit dollarit ja 2015. aastal 700 000 dollarit). Praktika rünnaku teostamiseks PGP-l oli vajalik kaks kuud arvutuskäivet 900 NVIDIA GTX 1060 GPU kaasabil, mille rentimisega kaasnes 75 000 dollari suurune kulu teadlastele.

Uurijate pakutud kolisioonide avastamise meetod on umbes 10 korda efektiivsem kui varasemad saavutused – kollisiooni leidmise keerukuse tase õnnestus vähendada 261.2 operatsioonini, mitte 264.7, ja antud prefiksi kollisioonide puhul 263.4 operatsioonini, mitte 267.1. Uurijad soovitavad võimalikult kiiresti üle minna SHA-1-lt SHA-256 või SHA-3 kasutamisele, kuna nende prognooside kohaselt langeb 2025. aastaks rünnaku teostamise hind 10 000 dollarini.

GnuPG arendajad said probleemist teada 1. oktoobril (CVE-2019-14855) ja 25. novembril, GnuPG 2.2.18 välja andmisega, astusid samme probleemsete sertifikaatide blokeerimiseks - kõik SHA-1 digitaalsed identifitseerivad allkirjad, mis loodi pärast eelmise aasta 19. jaanuari, tunnustatakse nüüd kehtetuks. CAcert, üks peamisi sertifitseerimiskeskusi PGP võtmete jaoks, plaanib üle minna turvalisemate hash-funktsioonide kasutusele võtmete sertifitseerimiseks. OpenSSL arendajad otsustasid reaktsioonina uue rünnakumeetodi teabele keelata SHA-1 vaikimisi turvatasemel (SHA-1 ei saa kasutada sertifikaatide ja digitaalsete allkirjade jaoks ühenduste läbirääkimiste protsessis).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster