Recent is een aanval bekend geworden op PGP
waarbij korte tijd toegang tot iemand's PC een aanvaller in staat stelt
diens private PGP sleutel te stelen. Mede naar aanleiding hiervan heeft
cryptograaf Eric Verheul onderzocht in hoeverre het praktisch mogelijk
is om de SSL beveiliging van een webbrowser te omzeilen in hezelfde
dreigingscenario. Het blijkt dat minder dan 5 minuten toegang tot iemand
zijn browser een aanvaller in staat stelt een zogenaamde
man-in-the-middle aanval praktisch mogelijk te maken op een SSL
verbinding. Deze aanval, die de meeste gebruikers niet zullen
signaleren, heeft als gevolg dat alle `versleutelde' informatie,
bijvoorbeeld credit-card informatie, beschikbaar is voor de aanvaller
zowel om te lezen als om te veranderen. De software om deze aanval
mogelijk te maken, Achilles en OpenSSL, is bovendien vrijelijk
beschikbaar op het Internet. Met nadruk wordt erop gewezen dat deze
aanval slechts eenvoudig kan worden uitgevoerd, indien derden fysiek
toegang kunnen krijgen tot een browser. Eric heeft zijn onderzoek
verwerkt in een presentatie waarin ook screendumps van de feitelijke
aanval zijn opgenomen. Deze presentatie is hier beschikbaar.
Deze posting is gelocked. Reageren is niet meer mogelijk.