Des chercheurs de l'institut français de recherche en informatique et en automatique (INRIA) et de l'université technologique de Nanyang (Singapour) amélioré au sujet de l'algorithme SHA-1, simplifiant considérablement la création de deux documents différents ayant des hachages SHA-1 identiques. Le principe de la méthode consiste à réduire l'opération de recherche complète de collision dans SHA-1 à , où la collision se produit en présence de préfixes spécifiques, indépendamment des autres données dans l'ensemble. En d'autres termes, il est possible de calculer deux préfixes prédéfinis et si l'on en ajoute un à un document et l'autre au second — les hachages SHA-1 résultants pour ces fichiers seront identiques.
Ce type d'attaque nécessite encore d'énormes calculs et la recherche de préfixes reste plus complexe que la recherche classique de collisions, mais l'efficacité pratique du résultat est considérablement supérieure. Si jusqu'à présent, la méthode la plus rapide pour trouver des préfixes de collision dans SHA-1 nécessitait 277,1 opérations, la nouvelle méthode réduit le nombre de calculs à un intervalle de 266,9 à 269,4. À ce niveau de calcul, le coût estimatif de l'attaque est inférieur à cent mille dollars, ce qui est tout à fait abordable pour les services secrets et les grandes entreprises. En comparaison, la recherche d'une collision classique nécessite environ 264,7 opérations.
Dans Google des capacités de génération de différents fichiers PDF avec le même hachage SHA-1 une astuce consistant à combiner deux documents en un seul fichier, en alternant la couche visible et en déplaçant l'étiquette de sélection de la couche dans la zone de la collision. Avec des coûts de ressources similaires (Google a investi une année de calcul sur un cluster de 110 GPU pour trouver la première collision SHA-1), la nouvelle méthode permet d'obtenir un hachage SHA-1 correspondant pour deux ensembles de données arbitraires. D'un point de vue pratique, il est possible de préparer des certificats TLS mentionnant différents domaines, mais ayant des hachages SHA-1 identiques. Une telle possibilité permet à un certificat d'autorisation peu scrupuleux de créer un certificat pour une signature numérique pouvant être utilisée pour l'authentification de certificats fictifs à des domaines arbitraires. Ce problème peut également être utilisé pour compromettre des protocoles s'appuyant sur l'absence de collisions, tels que TLS, SSH et IPsec.
La stratégie proposée pour la recherche de préfixes de collision implique le partage des calculs en deux étapes. Lors de la première étape, les blocs à la limite de la collision sont recherchés en intégrant des variables aléatoires de chaînes dans un ensemble cible préétabli de différences. À la deuxième étape, au niveau des blocs individuels, les chaînes de différences obtenues sont comparées avec les paires d'états menant à des collisions, en utilisant des méthodes d'attaques traditionnelles par recherche de collisions.
Bien que la possibilité théorique d'une attaque contre SHA-1 ait été démontrée en 2005, la première collision a été en 2017, le SHA-1 reste encore d'usage et est couvert par certains standards et technologies (TLS 1.2, Git, etc.). L'objectif principal de ce travail était de fournir un autre argument solide pour mettre fin immédiatement à l'utilisation de SHA-1, en particulier dans les certificats et les signatures numériques.
Il convient également de noter de la cryptanalyse des algorithmes de chiffrement par blocs , développés par la NSA des États-Unis et approuvés en 2018 comme standard .
Les chercheurs ont réussi à développer une méthode de récupération de clé secrète basée sur deux paires connues de texte clair et de texte chiffré. Avec des ressources de calcul limitées, la recherche de clé nécessite de quelques heures à quelques jours. Le taux théorique de succès de l'attaque est évalué à 0.25, et le taux pratique pour le prototype existant est de 0.025.
Source : opennet.ru
