Onderzoekers van de Universiteit van Tel Aviv zijn erin geslaagd om encryptiesleutels van een laptop te stelen die niet met het internet is verbonden en zich in een andere kamer bevindt. De onderzoekers maken hierbij gebruik van de elektromagnetische straling die vrijkomt bij het ontsleutelproces.
Door de elektromagnetische straling van het doelwit te meten, ook al bevindt die zich in een andere kamer, is het mogelijk om de geheime decryptiesleutel binnen seconden te achterhalen. Het gaat in dit geval om encryptiesleutels die van het ECDH (Elliptic Curve Diffie Hellman)-algoritme gebruikmaken. Dit is een standaard encryptiealgoritme dat in OpenPGP wordt gebruikt. Daarbij hebben de onderzoekers hun aanval speciaal afgestemd voor de ECDH-implementatie van de softwarebibliotheek libgcrypt, waar onder andere GnuPG gebruik van maakt.
Inmiddels is er een nieuwe versie van libgcrypt verschenen waarin de kwetsbaarheid is verholpen die de onderzoekers voor hun aanval gebruikten. De onderzoekers merken op dat het probleem niet alleen bij ECDH speelt. In het verleden zijn soortgelijke "side-channel-aanvallen" ook op het RSA- en ElGamal-algoritme gedemonstreerd. Voor het uitvoeren van de aanval hadden de onderzoekers 3.000 dollar aan laboratoriumapparatuur nodig. Daarnaast is de installatie niet eenvoudig mee te nemen.
Ondanks deze obstakels waarschuwen ze dat de benodige apparatuur kan worden verkleind en vereenvoudigd. Ze stellen dan ook dat de nieuwe aanval op ECDH goedkoper kan worden uitgevoerd. Toch verwachten de onderzoekers niet dat de meeste aanvallers de moeite zullen nemen om deze techniek te gebruiken, aangezien het veel eenvoudiger is om een doelwit via beveiligingslekken in software aan te vallen. Tijdens de komende RSA Conferentie op 3 maart zullen de onderzoekers hun resultaten (pdf) presenteren.
Deze posting is gelocked. Reageren is niet meer mogelijk.
And that's a wrap, ladies and gentlemen! De gehele redactie van Security.NL wenst iedereen een gelukkig en veilig 2018, zonder ...
Onderzoekers hebben in moderne processors, waaronder die van AMD, ARM en Intel, meerdere kwetsbaarheden ontdekt die door ...
Mag een werkgever zonder toestemming of kennisgeving een automatische forward laten instellen voor het e-mailadres van een ...
Ik maak sinds een week gebruik van de optie Controlled Folder Access in Windows 10 security center. Sinds die tijd heb ik last ...
Windows Update Error 80248015 - en niet alleen bij mij. Zodra je "check for updates" uitvoert wordt ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.