Računalništvo, telefonija
29.07.2012 16:00
Posodobljeno 12 let nazaj.

Deli z drugimi:

Share

S spreminjanjem napetosti čipa do zasebnih ključev RSA

Z ukradenim zasebnim ključem RSA lahko spletni kriminalci ponaredijo spletne strani in pretentajo nič hudega sluteče obiskovalce!
Z ukradenim zasebnim ključem RSA lahko spletni kriminalci ponaredijo spletne strani in pretentajo nič hudega sluteče obiskovalce!

Varnost spletnih storitev finančnih inštitucij ter drugih poslovnih podjetij in inštitucij temelji na osnovi šifriranja z RSA algoritmom. Tega organizacije uporabljajo z namenom, da uporabnikom preko certifikata jamčijo, da so na pristni spletni strani in da lahko izvajajo plačilne in druge finančne transakcije. Jamčenje pristnosti pa zagotavlja podpisovanje certifikata z zasebnih ključem RSA. Ta mora biti kakopak skrbno varovan, saj v nasprotnem primeru lahko spletni kriminalci z njim podpisujejo lažne in goljufive spletne strani ter s tem brez težav ukanijo njihove uporabnike.

Raziskovalci iz Univerze v Michiganu pa so na hekerski konferenci Black Hat 2012 žal dokazali, da lahko nepridipravi do zasebnega ključa RSA pridejo na način, da nižajo električno napetost na strežniškem čipovlju. Ti so s to metodo pridobili zasebni ključ iz knjižnice OpenSSL, ki jo je poganjal strežnik z nameščenim operacijskim sistemom Linux. Za pridobitev 1024-bitnega zasebnega ključa RSA so potrebovali 104 ure. Ker se napad izvaja s pomočjo nadziranega nižanja električne napetosti, bi ta lahko prišel v poštev predvsem za razbijanje šifrirnih avtentikacijskih mehanizmov devede predvajalnikov, igralnih konzol in celo avtomobilskih računalnikov.

Za neposreden napad na strežnike, ki hranijo zasebne ključe RSA, je bolj primeren postopek koriščenja višjih temperatur čipovji. Raziskovalci so namreč prišli do spoznanja, da lahko v določenem temperaturnem območju na relativno enostaven način pridobijo zasebni ključ RSA. Ta metoda je uporabna predvsem za oddaljene napade, saj se strežniki pogosto pregrevajo, čeprav le za nekaj minut. To pomeni, da bi vsaj teoretično lahko spletni kriminalci ukradli zasebni ključ RSA in z njim podpisovali lažne oziroma goljufive spletne strani. Vsaj trenutno na srečo še ni bil zabeležen noben takšen napad. Upajmo, da bo pri tem tako tudi ostalo.


Prijavi napako v članku

Povezave



Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Zlati partner

SI SPLET d.o.o.

Ukmarjeva ulica 4, 1000 Ljubljana, Tel: 01 428 94 66
O podjetju Si splet V podjetju Si splet d. o. o. od leta 2001 tržimo varnostne rešitve na področju informacijskih tehnologij. V letu 2003 smo pridobili ekskluzivno partnerstvo ... Več

RSLukan, Matjaž Lukan s.p.

Pri malem kamnu 11, 1000 Ljubljana, Tel: 051 302 160
Delovanje sodobne družbe je pogojeno z brezhibnim delovanjem računalniških in informacijskih sistemov. Predstavljajte si svet brez tehnologije ali še huje, svet brez ustrezne IT ... Več

TMSA.PINTAR d.o.o.

Podsabotin 47, 5211 Kojsko, Tel: 041 695 667

S-GRAF d.o.o.

Jarška cesta 7, 1230 Domžale, Tel: 01 721 91 70
O podjetju S-GRAF d.o.o. S-GRAF d.o.o. je eno izmed vodilnih podjetij na trgu tiskarskih storitev. Naročnikom nudijo kakovostne rešitve in nenehen razvoj na področju tiskanja. ... Več