Onderzoekers hebben een probleem met het RSA-algoritme ontdekt, waardoor aanvallers toegang tot vertrouwelijke gegevens en apparaten kunnen krijgen. RSA wordt ingezet voor het beveiligen van mediaspelers, laptops, smartphones, servers en apparaten. Die beveiliging is te omzeilen door de elektrische spanning aan te passen van het apparaat waar de private key is opgeslagen. Volgens de onderzoekers is het onwaarschijnlijk dat hackers de aanval op grote instellingen zullen gebruiken, maar voor telecomfabrikanten en mediabedrijven is het wel slecht nieuws. Het onderzoek wordt tijdens de komende Design, Automation and Test in Europe (DATE) conferentie op 10 maart gepresenteerd.
"Het RSA-algoritme geeft zekerheid in de veronderstelling dat zolang de private sleutel privé is, je niet kunt inbreken, tenzij je hem raadt. We hebben laten zien dat dit niet zo is", aldus Valeria Bertacco, universitair hoofddocent bij het Departement van Elektrotechniek en Informatica. De private sleutels bevatten meer dan 1.000 cijfers aan binaire code. Voor het raden van zo'n getal is langer dan de leeftijd van het heelal nodig, aldus promovendus Andrea Pellegrini. Door het aanpassen van het voltage konden de onderzoekers de sleutel in ongeveer 100 uur achterhalen.
Manipulatie
Met goedkope apparaatjes werd de stroom gemanipuleerd. Dit veroorzaakte foutjes in de communicatie tussen de computer en andere clients. Deze fouten leverden een klein stukje van de private key op. Door het veroorzaken van voldoende fouten wisten de onderzoekers uiteindelijk de sleutel te reconstrueren. De aanval is niet zichtbaar en veroorzaakt geen beschadigingen aan het systeem.
"RSA authenticatie is populair omdat we dachten dat het zo veilig was", zegt professor Todd Austin. Hij merkt op dat het onderzoek laat zien dat RSA veel minder beveiliging biedt dan werd aangenomen. Volgens de professoren is de oplossing eenvoudig, namelijk het toepassen van salting. Dit zorgt ervoor dat de volgorde van de bits elke keer bij het opvragen van de sleutel anders is. Austin heeft in ieder geval voldoende vertrouwen in het algoritme. "RSA is een goed algoritme en ik denk dat het dit soort aanvallen uiteindelijk zal overleven."
Update: tekst aangepast
Deze posting is gelocked. Reageren is niet meer mogelijk.