Abo
  • Services:

Dual EC: Das Patent auf die NSA-Hintertür

Die Firma Certicom wusste spätestens seit Anfang 2005 von der Hintertür im Zufallszahlengenerator Dual EC DRBG. Das geht aus Patentanmeldungen hervor. Bei dem Zufallszahlengenerator handelt es sich mit hoher Wahrscheinlichkeit um eine NSA-Hintertür.

Artikel veröffentlicht am , Hanno Böck
Was wusste die Blackberry-Tochtergesellschaft Certicom über die NSA-Hintertür in Dual EC?
Was wusste die Blackberry-Tochtergesellschaft Certicom über die NSA-Hintertür in Dual EC? (Bild: Ethan Miller/Getty Images)

Mitarbeiter der Firma Certicom haben offenbar schon deutlich früher als bislang angenommen von einer möglichen Hintertür im Zufallszahlengenerator Dual EC DRBG gewusst. Demnach gab es bereits im Januar 2005 eine vorläufige Patentanmeldung beim US-Patentamt, in der die Möglichkeit einer Hintertür in dem Zufallszahlengenerator beschrieben wird.

Stellenmarkt
  1. AMS Marketing Service GmbH, München
  2. RENA Technologies GmbH, Gütenbach

Dual EC ist ein Zufallszahlengenerator, der mutmaßlich eine Hintertür der NSA enthält. Entdeckt wurde die Möglichkeit einer Hintertür 2007 von Dan Shumow und dem Microsoft-Mitarbeiter Niels Ferguson, die in einem Kurzvortrag auf der Crypto-2007-Konferenz darauf hinwiesen. Der Algorithmus enthält als Parameter zwei Punkte auf einer elliptischen Kurve. Wer diese Punkte definiert, hat die Möglichkeit, eine Hintertür für den Algorithmus zu berechnen. Nach den Snowden-Enthüllungen gilt es inzwischen als praktisch sicher, dass bei Dual EC eine Hintertür der NSA enthält.

Patent auf Hintertür angemeldet

Bereits im Dezember letzten Jahres hatte die Kryptographin Tanja Lange von der Technischen Universität Eindhoven auf dem Chaos Communication Congress (30C3) darauf hingewiesen, dass die Hintertür von Dual EC DRBG in einem Patent der Firma Certicom beschrieben ist, das 2006 angemeldet wurde. Certicom wusste also schon lange vor dem Vortrag von Ferguson und Shumow von den Problemen in Dual EC.

Tanja Lange und Daniel Bernstein haben nun eine ausführliche Recherche in den Dokumenten der Patentämter vorgenommen. Das älteste auffindbare Dokument, in dem die Hintertür beschrieben ist, stammt demnach vom 21. Januar 2005 - eine sogenannten vorläufige Patentanmeldung. Eine vorläufige Patentanmeldung führt noch nicht zur Erteilung eines Patents, sie dient nur dazu, dem Patentamt bereits das Wissen über eine Erfindung bekanntzumachen, um im Zweifelsfall später nachweisen zu können, dass der Anmelder tatsächlich der erste war, der ein Patent auf eine Erfindung beantragt hat. Die eigentliche Patentanmeldung erfolgte dann ein Jahr später im Januar 2006.

Dual EC von Nist und Ansi standardisiert

Dual EC wurde 2006 von der US-Behörde Nist (National Institute of Standards and Technology) als NIST SP 800-90 standardisiert. Später übernahm auch das Ansi den Algorithmus im Standard X9.82. Da Certicom bereits spätestens im Januar 2005 von der Hintertür in Dual EC wusste, stellt sich die Frage, warum der Algorithmus überhaupt standardisiert wurde.

Dan Brown, Certicom-Mitarbeiter und einer der Verfasser der Patentanmeldung, behauptet auf der Mailingliste der Kryptographie-Arbeitsgruppe der IETF, dass er das Ansi mündlich auf die Probleme von Dual EC hingewiesen hatte. An den genauen Zeitpunkt könne er sich jedoch nicht erinnern.

Angriff mittels TLS beschrieben

Die Dokumente der Patentämter enthalten einige weitere spannende Details. So beschreibt das Patent bereits, wie eine Strafverfolgungsbehörde die Hintertür in dem Zufallszahlengenerator ausnutzen könnte, und erwähnt dabei explizit das TLS-Protokoll. Bei TLS werden beim Verbindungsaufbau Zufallszahlen übertragen, mit denen sich bei Kenntnis der Hintertür-Parameter der interne Status des Zufallszahlengenerators berechnen lässt. Diesen Angriff hat inzwischen ein Team aus Kryptographen auch praktisch nachvollzogen.

Das Nist hat den Algorithmus Dual EC im April offiziell zurückgezogen, allerdings ohne dabei offiziell eine Hintertür einzugestehen. Die Firma Certicom ist inzwischen eine Tochtergesellschaft von Blackberry, dem Hersteller der gleichnamigen Telefone. Zum Zeitpunkt der Patentanmeldung war Certicom noch eine eigenständige Firma.



Anzeige
Spiele-Angebote
  1. 5,99€
  2. 54,99€ mit Vorbesteller-Preisgarantie
  3. 59,99€ mit Vorbesteller-Preisgarantie

MisterProll 18. Jun 2014

So wie der Tolle Fingerabdrucksensor, der ja tief in die Haut messen sollte, und dann...

MESH 18. Jun 2014

Es ist schon abstrus wenn sich jetzt darüber aufgeregt wird. Die Firma hat ein fukken...

gadthrawn 17. Jun 2014

Im Angriffsszenario? "So beschreibt das Patent bereits, wie eine Strafverfolgungsbehörde...


Folgen Sie uns
       


Street Fighter 30th Anniversary Collection - Live

Die Spezialmanöver Ha-Do-Ken und Sho-Ryu-Ken sind tief in den Gehirnen von Beat'em-up-Fans verankert. Im Livestream holt sie Golem.de-Redakteur Michael Wieczorek hervor und wird versuchen, sie mit dem neuen Arcade Stick von Lioncast für die Konsole umzusetzen.

Street Fighter 30th Anniversary Collection - Live Video aufrufen
Kreuzschifffahrt: Wie Brennstoffzellen Schiffe sauberer machen
Kreuzschifffahrt
Wie Brennstoffzellen Schiffe sauberer machen

Die Schifffahrtsbranche ist nicht gerade umweltfreundlich: Auf hoher See werden die Maschinen der großen Schiffe mit Schweröl befeuert, im Hafen verschmutzen Dieselabgase die Luft. Das sollen Brennstoffzellen ändern - wenigstens in der Kreuzschifffahrt.
Von Werner Pluta

  1. Roboat MIT-Forscher drucken autonom fahrende Boote
  2. Elektromobilität Norwegen baut mehr Elektrofähren
  3. Elektromobilität Norwegische Elektrofähre ist sauber und günstig

Volocopter 2X: Das Flugtaxi, das noch nicht abheben darf
Volocopter 2X
Das Flugtaxi, das noch nicht abheben darf

Cebit 2018 Der Volocopter ist fertig - bleibt in Hannover aber noch am Boden. Im zweisitzigen Fluggerät stecken jede Menge Ideen, die autonomes Fliegen als Ergänzung zu anderen Nahverkehrsmitteln möglich machen soll. Golem.de hat Platz genommen und mit den Entwicklern gesprochen.
Von Nico Ernst

  1. Urban Air Mobility Airbus gründet neuen Geschäftsbereich für Lufttaxis
  2. Cityairbus Mit Siemens soll das Lufttaxi abheben
  3. Verkehr Porsche entwickelt Lufttaxi

Github-Übernahme: Ein super Deal - für Microsoft und den Rest
Github-Übernahme
Ein super Deal - für Microsoft und den Rest

Mit der Übernahme von Github manövriert sich Microsoft geschickt aus einer Abhängigkeit und stärkt dabei noch sein Cloud-Geschäft. Das setzt wohl vor allem Atlassian unter Druck. Was der Kauf für das Open-Source-Engagement Githubs bedeutet, ist damit eigentlich auch völlig klar.
Eine Analyse von Sebastian Grüner

  1. Code-Hosting Microsoft übernimmt Github für 7,5 Milliarden US-Dollar
  2. Entwicklerplattform Microsoft will Github kaufen
  3. Verschlüsselung Github testet Abschaltung alter Krypto

    •  /