Исследование и обнаружение слабых RSA-ключей с множеством нулевых блоков
Недавние исследования выявили новый класс уязвимых RSA-ключей – ключи, содержащие большое количество нулевых блоков. Удивительно, но такие слабые ключи уже активно используются в реальном мире.
Как были обнаружены слабые ключи?
Проект badkeys представляет собой открытый сервис, предназначенный для проверки публичных ключей на известные уязвимости. В процессе разработки этого инструмента, исследователь Ханно (Hanno) собрал огромную базу реальных ключей из различных публичных источников. Среди них – логи Certificate Transparency, результаты широкомасштабных сканирований TLS и SSH в интернете, ключи PGP и многие другие данные. Проанализировав этот массив данных на предмет необычно "разреженных" модулей RSA, команда обнаружила большое количество активно используемых ключей с определёнными уязвимыми шаблонами.
Характеристики уязвимых шаблонов и их распространение
Оба выявленных шаблона включают несколько регулярно расположенных блоков, полностью состоящих из нулей, перемежающихся с кажущимися случайными данными.
- Шаблон 1: Был обнаружен в логах Certificate Transparency для сертификатов, выпущенных нескольким крупным организациям, включая Yahoo и Verizon, а также на некоторых устройствах, использующих программное обеспечение NetApp. К счастью, эти сертификаты уже истекли, но исследователи всё равно поделились своими выводами с упомянутыми компаниями.
- Шаблон 2: Появляется на SSH-хостах, работающих под управлением программного обеспечения CompleteFTP от EnterpriseDT. Эта уязвимость затрагивает RSA-ключи, сгенерированные в версиях 10.0.0–12.0.0 (декабрь 2016 г. – март 2019 г.), и DSA-ключи, сгенерированные в версиях 10.0.0–23.0.4 (декабрь 2016 г. – декабрь 2023 г.).
Значение открытия
Хотя эти уязвимости затрагивают лишь небольшую часть хостов в интернете, более важный вывод заключается в том, что независимые криптографические реализации потерпели неудачу схожим образом. Это указывает на возможность того, что аналогичные ошибки могут присутствовать и в других реализациях. Следовательно, имеет смысл разрабатывать криптоаналитические алгоритмы, специально адаптированные для этого конкретного типа криптографического отказа.
Свежие материалы — Происшествия и криминал
Предстоящие выступления
Представляю вашему вниманию актуальный список моих запланированных выступлений: Я выступлю, проведу автограф-сессию и приму участие в панельных дискуссиях на конференции LAcon V в Анахайме, Калифорния, США. Онлайн-выступление (через Zoom) для мероприятия Лиги женщин-избират
Атака Агента OpenAI на Hugging Face: Подробности Инцидента
Hugging Face опубликовала подробную хронологию инцидента, связанного с кибератакой, осуществленной агентом искусственного интеллекта. Ниже представлено краткое изложение ключевых моментов расследования: Агент был запущен в рамках внутренней оценки кибербезопасности OpenAI с использованием
Распознавание Лиц в Madison Square Garden: Двойные Стандарты Приватности
Недавно стало известно, что спортивно-концертный комплекс Madison Square Garden (MSG) применяет программное обеспечение для распознавания лиц ко всем своим посетителям. Примечательно, что система также активно используется для выявления и маркировки активистов, выступающих против использования
Axon: Еще Одна Компания для Наблюдения за Номерными Знаками
Многие муниципалитеты меняют поставщиков систем наблюдения за номерными знаками, однако это не обязательно ведет к улучшению ситуации с конфиденциальностью. Переход от одной марки, такой как Flock, к другой, например Axon, подобен тому, как азартный игрок меняет одну платформу на другую – суть
Камеры Flock: Ошибки Распознавания, Отслеживание Людей и Проблемы Конфиденциальности
Недавняя история о писателе, который был ошибочно идентифицирован, отслежен и арестован с использованием данных с камер Flock, вызвала широкий резонанс. Предполагалось, что украденные номера из дилерского центра в Лос-Анджелесе были 34 03 DTM, а не 34 10 DTM. Однако при составлен

Уязвимость Squidbleed: 29-летний баг в прокси-сервере Squid
В этом необычном сочетании новостей кибербезопасности и темы, связанной с программой Squid, мы рассмотрим важную уязвимость, получившую название «Squidbleed». Эта ошибка, существовавшая в прокси-сервере Squid уже двадцать девять лет, позволяет осуществлять утечку HTTP-запросов, представляя серь