Команда из Google и CWI Amsterdam только что объявила о первом столкновении SHA-1 (Secure Hash Algorithm 1). ША–один это криптографическая хеш-функция, разработанная Агентством национальной безопасности США (NSA) и являющаяся федеральным стандартом обработки информации США, опубликованная NIST, США. Дайджест атаки на хеш-сообщения Для 160-разрядного (20-байтового) потребовалось более 9 223 372 036 854 775 808 вычислений SHA-1, что потребовало бы 6500 лет при выполнении на одном ЦП и 110 лет на вычислении с одним ГП.
Абсолютные цифры могут показаться слишком надуманными, но они практичны, если вы, например, спонсируемый государством нападающий и имеете достаточно большой ботнет. SHA-1 используется для проверки целостности файлов и цифровых подписей в большом количестве приложений, таких как подписи PGP / GPG, обновления программного обеспечения, цифровые сертификаты, системы резервного копирования и т. Д.
SHA-1 был представлен как более безопасная альтернатива MD5, который, как известно, был неисправен с 1996 года. В 2004 году MD5 был окончательно объявлен непригодным для приложений, таких как SSL-сертификаты или цифровые подписи.
Кредиты: Новости ХакераТеоретические атаки на SHA-1 были на горизонте с 2005 года, а практические были продемонстрированы в 2015 году. Хотя это не остановило использование хэш-функции SHA-1, оно все же подорвало свои требования безопасности. Но последняя операция под названием «SHAttered», возможно, получила последнюю каплю, поскольку ей удалось создать два разных файла PDF с одинаковой контрольной суммой.
Рабочий код для атаки будет запущен через три месяца в соответствии с политикой Google по раскрытию уязвимостей, которая позволит любому создавать пару PDF-файлов, генерирующих хэш, которые предоставляют два разных изображения без особых предварительных условий. Google Chrome уже предупреждает пользователей, когда они посещают сертифицированные веб-сайты SHA-1, и рекомендует использовать SHA-256 или SHA-3 в программном обеспечении.
Тем временем Google выпустил бесплатный инструмент обнаружения, который определяет, являются ли ваши файлы частью атаки на столкновение. Вы можете скачать его и узнать больше о первой атаке столкновений на shattered.io,
Что вы думаете об этом инциденте? Комментарий ниже!
