sikkerhet
Forskere har skapt en langt mer alvorlig angrepsteknikk mot utdatert hash-algoritme
Har du ikke skiftet ut SHA-1 ennå, er det nå virkelig på tide.
Har du ikke skiftet ut SHA-1 ennå, er det nå virkelig på tide. For nå har forskere demonstrert en metode som for alvor gjør det praktisk mulig å forfalske innhold signert med SHA-1-hash.
Algoritmer for kryptografiske enveishasher, som SHA-1 er, skal ideelt sett gjøre det praktisk umulig å finne to inputverdier som gir samme hashverdi. Dersom det oppstår en situasjon hvor forskjellige inputverdier har samme hashverdi, kalles dette for en kollisjon.
SHAttered
Allerede i 2017 skrev digi.no at den historisk mye brukte hash-algoritmen SHA-1 hadde fått dødsstøtet. Det var i alle fall en ny spiker i kisten. For metoden som forskere ved Google og universitetet CWI i Amsterdam presenterte da, kalt SHAttered, beviste i praksis noe som har vært ansett som en teoretisk mulighet siden 2005.
SHAttered demonstrerte at det var mulig å lage to ulike PDF-dokumenter som hadde samme SHA-1-hashverdi, men metoden gir angriperne liten eller ingen kontroll over selve dataene som blir hashet.
Valgt prefiks
En for angripere mer anvendelig form for kollisjonsangrep kan oppnås med det som kalles for «chosen-prefix collision», hvor angriperen fritt kan velge et prefiks til de to inputverdiene som kolliderer med SHA-1. Dette har to forskere i henholdsvis Frankrike og Singapore nå ikke bare bevist at er mulig, men de mener at dette kan gjøres med en langt lavere kostnad enn tidligere antatt.
Til ZDNet sier den ene av forskerne, Thomas Peyrin, at dette betyr at man nå kan anse det som mulig å ha kollisjoner som inkluderer meningsfylte data. Dette kan for eksempel inkludere navn og identiteter i et digitalt sertifikat.
Ifølge rapporten til de to forskerne har det vært antatt at «chosen-prefix»-kollisjoner er mye vanskeligere å finne enn klassiske kollisjoner. Den tidligere beste søkemetoden for SHA-1 skal ha krevd 277,1 evalueringer. Forskernes nye metode reduserer denne kompleksiteten til et sted mellom 266,9 og 269,4, mens kompleksiteten til klassiske kollisjonsangrep på SHA-1 er beregnet til å være 264,7.
Kostnadskutt
Foreløpig er ikke alt dette demonstrert i praksis. Forskerne skal ha testet alle delkomponentene i angrepet, men har ennå ikke utført gjennomført beregningene for et slikt angrep, fordi de først beregnet at dette i beste fall ville koste rundt 1,2 million dollar. Dette er mer enn det forskerne har kunnet bruke på prosjektet.
Men i ettertid skal de gjort en del forbedringer som gjør at de nå skal kunne redusere kostnadene til under 100.000 dollar, noe som gjør at forskerne nå planlegger å demonstrere det hele i praksis.
100.000 dollar anses som overkommelig for statssponsede hackere. Dermed er det en reell fare for at slike angrep snart kan bli utført. Prisen på regnekraft faller kontinuerlig, så slike angrep vil i tillegg med tiden bli tilgjengelige for stadig flere.
Må unngås
– Vi anbefaler derfor at SHA-1 unngås for enhver pris, spesielt til bruk i sertifikater og digitale signaturer, sier Peyrin.
Forskerne anbefaler i rapporten at brukere av SHA-1 så snart som mulig går over til å bruke SHA-2- eller SHA-3-familiene i stedet.
Støtten for SHA-1 i TLS-sertifikater ble fjernet fra nettlesere som Chrome og Firefox allerede før SHAttered ble offentliggjort. Men ikke alle bruker oppdaterte nettlesere.
Ifølge Peyrin og forskerkollegaen Gaëtan Leurent, er det fortsatt flere titalls tusen webservere som benytter SHA-1-sertifikater. Ifølge rapporten er skype.com blant de som ikke bare tillater, men også foretrekker SHA-1.
Forskerne viser til en test av 4,4 millioner epostservere, hvor 700.000 av disse skal bruke SHA-1-baserte sertifikater i forbindelse med IMAPS-forbindelser.
Dessuten er det stadig sertifikattilbydere som selger SHA-1-sertifikater, riktignok ment for å støtte gamle og utdaterte enheter og systemer som krever dette.
Forskerne skriver blant annet at epost-applikasjonen som følger med Windows 10 fortsatt støtter SHA-1. Det samme skal gjelde mange andre klienter for ulike protokoller. Selv om disse ofte også støtter andre og sikrere hashalgoritmer, fører deres støtte for SHA-1 til at de er sårbare for nedgraderingsangrep.