Het Nationaal Cyber Security Center (NCSC) van de overheid heeft een waarschuwing voor dubbele pgp-sleutels afgegeven die op de keyservers zijn gepubliceerd en ervoor kunnen zorgen dat pgp-gebruikers versleutelde berichten niet kunnen lezen.
Om versleuteld te kunnen e-mailen wordt er gebruik gemaakt van een publieke en privésleutel. De afzender gebruikt de publieke sleutel van de ontvanger om het bericht te versleutelen. De ontvanger kan het bericht vervolgens met zijn privésleutel ontsleutelen en zo de inhoud lezen. Om het eenvoudiger te maken om deze publieke sleutels uit te wisselen werden keyservers bedacht. Een keyserver is een centrale plek waar mensen hun publieke sleutel opslaan en met iedereen kunnen delen die erom vraagt.
Recent zijn er dubbele pgp-sleutels op de keyservers gepubliceerd. Deze sleutels hebben dezelfde 'user-ID' (het e-mailadres) en 'key-ID' van andere sleutels. Het 'key-ID' wordt gevormd door de laatste 32 bits van de sleutel. Dit kan een probleem zijn voor mensen die versleuteld met elkaar willen e-mailen en de keyservers gebruiken om een publieke sleutel te vinden. Indien er gezocht wordt op het e-mailadres of het korte 'key-ID' kan de dubbele sleutel worden opgehaald. Deze methode is in 2014 gepubliceerd als de Evil32-aanval.
De onderzoekers van de Evil32-aanval hebben in 2014 een grote set dubbele sleutels gegenereerd en beschikbaar gesteld. Samen met SURFcert heeft het NCSC vastgesteld dat deze verzameling in juni naar de publieke keyservers is gestuurd. Het is volgens het NCSC onwaarschijnlijk dat deze dubbele sleutels van de keyservers verwijderd zullen worden. Wie van een keyserver een publieke sleutel downloadt wordt geacht na het binnenhalen van de sleutel te verifiëren of het om de echte sleutel gaat.
Als alleen gekeken wordt naar het 'key-ID', kan mogelijk een dubbele sleutel gebruikt worden voor het versleutelen van berichten. Wordt een bericht met deze dubbele pgp-sleutel versleuteld in plaats van de originele pgp-sleutel, dan zal de beoogde ontvanger het bericht niet kunnen ontsleutelen en lezen. De beschikbare verzameling dubbele pgp-sleutels bevat geen geheime sleutels. De dubbele sleutels kunnen dan ook niet direct door aanvallers worden gebruikt om berichten te ontsleutelen.
Het NCSC adviseert om bij het toevoegen van nieuwe sleutels altijd de volledige fingerprint te controleren, bijvoorbeeld door deze telefonisch te verifiëren bij de eigenaar. Indien er een dubbele sleutel in omloop is kunnen derden deze gebruikt hebben. Hierdoor zijn e-mailberichten mogelijk onleesbaar omdat het ontsleutelen met de originele sleutel niet werkt. Gebruikers krijgen in dit geval het advies om de verzender de dubbele sleutel onbruikbaar te laten maken. Daarnaast wordt geopperd om een nieuwe pgp-sleutel te genereren als er een dubbele sleutel voor het e-mailadres in omloop is en de nieuwe fingerprint met alle contacten te delen.
Deze posting is gelocked. Reageren is niet meer mogelijk.
Op woensdag 17 maart mogen alle Nederlanders van achttien jaar en ouder weer naar de stembus voor de Tweede Kamerverkiezingen. ...
Nog een aantal weken en dan gaat Nederland weer naar de stembus om een nieuwe Tweede Kamer te kiezen. In aanloop naar de ...
Het aftellen naar de verkiezingen is begonnen. Nog vier weken en dan mag Nederland in de stemlokalen en per post bepalen wie de ...
Een digitaal paspoort, recht op betaalbaar en snel internet, 'digitale inburgering' of digitaal stemmen, het zijn slechts een ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.