Hulumtuesit nga Instituti Shtetëror Francez për Kërkimin në Informatikë dhe Automatizim (INRIA) dhe Universiteti Teknologjik Nanyang (Singapor) paraqitën një metodë sulmi (), e cila paraqitet si implementimi i parë praktik i një sulmi ndaj algoritmit SHA-1, i cili mund të përdoret për të krijuar nënshkrime digjitale fallco PGP dhe GnuPG. Hulumtuesit besojnë se tani të gjitha sulmet praktike ndaj MD5 mund të aplikohen gjithashtu në SHA-1, ndonëse ende kërkojnë burime të konsiderueshme për t'u realizuar.
Metoda bazohet në kryerjen , duke mundësuar që për dy grupe të rastësishme të dhënash të gjenden shtesa, të cilat, kur shtohen, do të rezultojnë në grupe që shkaktojnë koliziona, duke aplikuar algoritmin SHA-1, i cili do të sjellë krijimin e një hash rezultues të njëjtë. Në fjalë të tjera, për dy dokumente ekzistuese mund të llogariten dy shtesa dhe, nëse njëra i bashkëngjitet dokumentit të parë, ndërsa tjetra dokumentit të dytë - hash-at rezultues SHA-1 për këto skedarë do të jenë të njëjtë.
Metoda e re dallon nga teknikat e ngjashme të propozuara më parë për shkak të rritjes së efikasitetit në kërkimin e kolizionit dhe demonstrimit të aplikimit praktik për sulmin ndaj PGP. Në veçanti, hulumtuesit arritën të përgatisin dy çelësa të hapur PGP të ndryshëm në madhësi (RSA-8192 dhe RSA-6144) me identifikues të ndryshëm përdoruesi dhe me certifikata që shkaktojnë koliziona SHA-1. përfshinte identifikuesin e viktimës, ndërsa përfshinte emrin dhe imazhin e sulmuesit. Në këtë rast, falë gjetjes së kolizionit, certifikata identifikuese për çelësat, që përfshin çelësin dhe imazhin e sulmuesit, kishte të njëjtin hash SHA-1 si certifikata identifikuese që përfshin çelësin dhe emrin e viktimës.
Sulmuesi mund të kërkojë një nënshkrim digjital për çelësin dhe imazhin e tij në një qendër të tretë të certifikimit, pas çka mund të transferojë nënshkrimin digjital për çelësin e viktimës. Nënshkrimi digjital mbetet i saktë për shkak të kolizionit dhe nënshkrimit të çelësit nga qendra e certifikimit, duke lejuar sulmuesin të marrë kontrollin edhe mbi çelësin me emrin e viktimës (duke qenë se hash SHA-1 për të dy çelësat përputhen). Në përfundim, sulmuesi mund të paraqitet si viktima dhe të nënshkruajë çdo dokument në emrin e saj.
Sulmi mbetet ende mjaft i shtrenjtë, por tashmë është plotësisht i përballueshëm nga agjencitë e sigurisë dhe korporatat e mëdha. Për të thjeshtëzuar gjetjen e kolizionit duke përdorur GPU më të lira NVIDIA GTX 970, shpenzimet ishin 11 mijë dollarë, ndërsa për gjetjen e kolizionit me një prefix të caktuar — 45 mijë dollarë (për krahasim, në vitin 2012 shpenzimet për gjetjen e kolizionit në SHA-1 ishin vlerësuar në 2 milion dollarë, dhe në vitin 2015 — 700 mijë). Për të realizuar një sulm praktik në PGP, nevojiten dy muaj llogaritjesh me angazhimin e 900 GPU NVIDIA GTX 1060, me qiranë e të cilëve që u kushtoi studiuesve 75 mijë dollarë.
Metoda e propozuar nga studiuesit për zbulimin e kolizioneve është afërsisht 10 herë më e efektshme se arritjet e mëparshme — niveli i vështirësisë së llogaritjeve të kolizionit është reduktuar në 261.2 operacione, nga 264.7, dhe kolizionet me një prefix të caktuar në 263.4 operacione nga 267.1. Studiuesit rekomandojnë kalimin sa më shpejt nga SHA-1 në përdorimin e SHA-256 ose SHA-3, sepse sipas parashikimeve të tyre, deri në vitin 2025 kostoja e realizimit të sulmit do të ulet në 10 mijë dollarë.
Zhvilluesit e GnuPG u njoftuan për problemin më 1 tetor (CVE-2019-14855) dhe më 25 nëntor në lëshimin e GnuPG 2.2.18 morën masa për të bllokuar certifikatat problematike — të gjitha nënshkrimet digjitale identifikuese SHA-1, të krijuara pas 19 janarit të vitit të kaluar, tani konsiderohen të pasakta. Në CAcert, një nga autoritetet kryesore të certifikimit për çelësat PGP, planifikojnë kalimin në përdorimin e funksioneve hash më të sigurta për sertifikimin e çelësave. Zhvilluesit e OpenSSL, në përgjigje të informacionit për metodën e re të sulmit, vendosën të çaktivizojnë SHA-1 në nivelin e sigurisë që ofrohet si default (SHA-1 nuk do të mund të përdoret për certifikatat dhe nënshkrimet digjitale gjatë proçesit të harmonizimit të lidhjeve).
Burimi: opennet.ru
