Metoda propusă pentru determinarea coliziunilor în SHA-1, adecvată pentru atacuri asupra PGP

Cercetătorii de la Institutul de Cercetare în Informatică și Automatizare din Franța (INRIA) și Universitatea Tehnologică Nanyang (Singapore) au prezentat o metodă de atac Shambles (PDF), considerată prima implementare practică a unui atac asupra algoritmului SHA-1, care poate fi utilizată pentru a crea semnături digitale false PGP și GnuPG. Cercetătorii cred că toate atacurile practice asupra MD5 pot fi aplicate și asupra SHA-1, deși în continuare necesită resurse considerabile pentru a fi realizate.

Metoda se bazează pe efectuarea unui atac de coliziune cu prefix dat, permițând pentru două seturi de date arbitrare să găsească completări, prin atașarea cărora se vor obține seturi care generează coliziuni, utilizând algoritmul SHA-1 pentru care se va forma același hash rezultat. Cu alte cuvinte, pentru două documente existente se pot calcula două completări, iar dacă una este atașată primului document, iar cealaltă celui de-al doilea - hash-urile SHA-1 rezultate pentru aceste fișiere vor fi identice.

Noua metodă se deosebește de tehnicile similare propuse anterior prin creșterea eficienței căutării coliziunilor și demonstrarea aplicării practice pentru atacuri asupra PGP. În special, cercetătorii au reușit să creeze două chei PGP publice de dimensiuni diferite (RSA-8192 și RSA-6144), cu identificatori de utilizator diferiți și cu certificate care generează coliziuni SHA-1. Prima cheie a inclus identificatorul victimei, iar a doua cheie a inclus numele și imaginea atacatorului. Astfel, prin găsirea coliziunii, certificat identificator al cheilor, care includea cheia și imaginea atacatorului, avea același hash SHA-1 ca și certificatul identificator, care includea cheia și numele victimei.

Atacatorul putea solicita o semnătură digitală pentru cheia și imaginea sa într-un centru de certificare extern, după care putea transfera semnătura digitală pentru cheia victimei. Semnătura digitală rămâne validă datorită coliziunii și certificării cheii atacatorului de către centrul de certificare, ceea ce îi permite atacatorului să obțină controlul asupra cheii numite după victimă (deoarece hash-ul SHA-1 pentru ambele chei este identic). În final, atacatorul poate să se prezinte ca victima și să semneze orice document în numele acesteia.

Atacul rămâne deocamdată destul de costisitor, dar este accesibil agențiilor de securitate și marilor corporații. Costul generării unei coliziuni folosind un GPU NVIDIA GTX 970 a fost de 11.000 de dolari, iar pentru generarea unei coliziuni cu un prefix dat — 45.000 de dolari (spre comparație, în 2012, costul pentru generarea unei coliziuni SHA-1 era estimat la 2 milioane de dolari, iar în 2015 — la 700.000). Pentru a efectua un atac practic asupra PGP, au fost necesare două luni de calcule implicând 900 de GPU NVIDIA GTX 1060, al căror închiriere a costat cercetătorii 75.000 de dolari.

Metoda propusă de cercetători pentru detectarea coliziunilor este de aproximativ 10 ori mai eficientă decât realizările anterioare — nivelul de dificultate al calculului coliziunii a fost redus la 261.2 operații, în loc de 264.7, iar coliziunile cu un prefix dat, la 263.4 operații în loc de 267.1. Cercetătorii recomandă să se treacă cât mai curând de la SHA-1 la utilizarea SHA-256 sau SHA-3, deoarece, conform prognozelor lor, în 2025 costul desfășurării unui atac va scădea la 10.000 de dolari.

Dezvoltatorii GnuPG au fost informați despre problemă pe 1 octombrie (CVE-2019-14855) și pe 25 noiembrie, prin lansarea GnuPG 2.2.18, au luat măsuri pentru a bloca certificatele problematice — toate semnăturile digitale de identificare SHA-1 create după 19 ianuarie anul trecut sunt acum considerate invalide. La CAcert, unul dintre principalele centre de certificare pentru chei PGP, se preconizează trecerea la utilizarea unor funcții hash mai sigure pentru certificarea cheilor. Dezvoltatorii OpenSSL, ca răspuns la informațiile despre noua metodă de atac, au decis să dezactiveze SHA-1 la primul nivel de securitate propus în mod implicit (SHA-1 nu va putea fi folosit pentru certificate și semnături digitale în procesul de negociere a conexiunilor).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster