Zufallszahlen: Taiwanische Bürgerzertifikate geknackt

Aufgrund schlechter Zufallszahlen konnten Kryptographen zahlreiche private Schlüssel von Chipkarten berechnen, die die taiwanische Regierung ausgibt.

Artikel veröffentlicht am , Hanno Böck
Probleme mit von Chipkarten erzeugten Schlüsseln
Probleme mit von Chipkarten erzeugten Schlüsseln (Bild: Wikimedia Commons (Public Domain))

Einem Team von Kryptographen ist es gelungen, die privaten Schlüssel zahlreicher Zertifikate, die von der taiwanischen Regierung ausgegeben wurden, zu brechen. Erstellt wurden die Keys mit Hilfe von Chipkarten, die von verschiedenen Stellen als sicher zertifiziert wurden - unter anderem vom deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI).

Stellenmarkt
  1. Entwicklungsingenieur Systemtest (m/w/d)
    Knorr-Bremse Systeme für Nutzfahrzeuge GmbH Schwieberdingen, Schwieberdingen bei Stuttgart
  2. Cloud DevOps Engineer (m/w/d)
    OEDIV KG, Bielefeld
Detailsuche

Die sogenannten Citizen Digital Certificates sind Chipkarten, die von Bürgern Taiwans genutzt werden können, um Behördenvorgänge online zu erledigen. Teil des Zertifikats ist ein kryptographischer Schlüssel für das RSA-Verfahren. Die zu den Zertifikaten zugehörigen öffentlichen Schlüssel sind in einer für jeden einsehbaren Datenbank gespeichert.

Öffentliche RSA-Schlüssel enthalten einen sogenannten Modulus, der das Produkt zweier Primzahlen ist. Wenn man die beiden Primzahlen kennt, kann man daraus den privaten Schlüssel berechnen, es ist also für die Sicherheit des RSA-Verfahrens zentral, dass die Primzahlen geheim bleiben. Bei der Verwendung von schlechten Zufallszahlengeneratoren kann es vorkommen, dass zwei RSA-Schlüssel eine gemeinsame Primzahl besitzen. In einem solchen Fall kann man durch die Berechnung des größten gemeinsamen Teilers effizient den Modulus faktorisieren und somit den privaten Schlüssel berechnen.

Bei einer großen Anzahl von Schlüsseln ist auch ein derartiger Angriff relativ aufwendig, da für jedes mögliche Schlüsselpaar der größte gemeinsame Teiler berechnet werden müsste. Es ist jedoch möglich, mit dem sogenannten Batch-GCD-Verfahren einen derartigen Angriff effizient bei einer großen Anzahl von Schlüsseln durchzuführen. Nadia Heninger, die auch an der aktuellen Veröffentlichung beteiligt war, hatte einen derartigen Angriff im vergangenen Jahr bereits bei SSL-Zertifikaten durchgeführt und war dabei in der Lage, einen geringen Teil der im Internet für HTTPS-Verbindungen genutzten Zertifikate zu brechen. Die entsprechenden Resultate wurden ausführlich in einem Vortrag auf dem 29C3 erläutert.

Golem Karrierewelt
  1. CEH Certified Ethical Hacker v11: virtueller Fünf-Tage-Workshop
    30.05.-03.06.2022, Virtuell
  2. Kubernetes – das Container Orchestration Framework: virtueller Vier-Tage-Workshop
    11.-14.07.2022, Virtuell
Weitere IT-Trainings

Mit demselben Verfahren gelang es nun ebenfalls, 103 Schlüssel der taiwanischen Chipkarten zu knacken. "Anders als bei dem Angriff auf die SSL-Zertifikate, die vor allem von einfachen Geräten wie beispielsweise Linux-Routern stammten, handelt es sich hier um zertifizierte Hardware", erklärte Mitautorin Tanja Lange Golem.de. "Für mich bedeutet das, dass am Zertifizierungsverfahren was schiefläuft."

Die so berechneten Primzahlen waren alle von einer verhältnismäßig einfachen Struktur. Die am häufigsten gefundene Primzahl bestand fast nur aus Nullen und sah so aus:

c000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 0000 02f9

Aufgrund der einfachen Struktur der gefundenen Primzahlen gelang es, weitere Schlüssel zu finden, zu denen sich der private Schlüssel berechnen ließ. Die Autoren konnten somit insgesamt 184 private Schlüssel berechnen.

Die verwundbaren Chipkarten nutzen den Mikrokontroller AE45C1 der Firma Renesas. Dieser Chip wurde unter anderem durch ein Deutsches IT-Sicherheitszertifikat des BSI zertifiziert. Die verwendete Chipkarte wurde durch die FIPS-Validierung des US-amerikanischen Nist (National Institute of Standards and Technology) ebenfalls zertifiziert. Für die Zertifizierung wurde der Zufallszahlengenerator der Chipkarten in einem anderen Modus betrieben. Dass der Zufallsgenerator bei den taiwanischen Karten in dem fehleranfälligen Modus betrieben wurde, war ein Versehen.

Aufgrund der Berichte hatten die zuständigen Behörden Taiwans die gebrochenen Zertifikate zurückgezogen und die Nutzer entsprechend informiert. Jedoch weisen die Autoren des Angriffs darauf hin, dass es vermutlich mit etwas Aufwand möglich wäre, weitere Schlüssel mit derselben Methode zu brechen. Zum Zeitpunkt der Veröffentlichung waren weiterhin zahlreiche Chipkarten im Umlauf, die möglicherweise knackbare RSA-Schlüssel enthalten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


jayrworthington 17. Sep 2013

Vermutliche Antwort vom BSI: ( ) - "Derrr doooooooooitä Staat hat äändschidnn diese...



Aktuell auf der Startseite von Golem.de
Prehistoric Planet
Danke, Apple, für so grandiose Dinosaurier!

Musik von Hans Zimmer, dazu David Attenborough als Sprecher: Apples Prehistoric Planet hat einen Kindheitstraum zum Leben erweckt.
Ein IMHO von Marc Sauter

Prehistoric Planet: Danke, Apple, für so grandiose Dinosaurier!
Artikel
  1. Star Wars: Cal Kestis kämpft in Jedi Survivor weiter
    Star Wars
    Cal Kestis kämpft in Jedi Survivor weiter

    EA hat offiziell den Nachfolger zu Star Wars Jedi Fallen Order angekündigt. Hauptfigur ist erneut Cal Kestis mit seinem Roboterkumpel BD-1.

  2. Fahrgastverband Pro Bahn: Wo das 9-Euro-Ticket sicher gilt
    Fahrgastverband Pro Bahn
    Wo das 9-Euro-Ticket sicher gilt

    Die Farbe der Züge ist entscheidend, was bei der Reiseplanung in der Deutsche-Bahn-App wenig nützt. Dafür laufen Fahrscheinkontrollen ins Leere.

  3. Retro Gaming: Wie man einen Emulator programmiert
    Retro Gaming
    Wie man einen Emulator programmiert

    Warum nicht mal selbst einen Emulator programmieren? Das ist lehrreich und macht Spaß - wenn er funktioniert. Wie es geht, zeigen wir am Gameboy.
    Von Johannes Hiltscher

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • PS5 evtl. bestellbar • Prime Video: Filme leihen für 0,99€ • Gigabyte RTX 3080 12GB günstig wie nie: 1.024€ • MSI Gaming-Monitor 32" 4K günstig wie nie: 999€ • Mindstar (u. a. AMD Ryzen 5 5600 179€, Palit RTX 3070 GamingPro 669€) • Days of Play (u. a. PS5-Controller 49,99€) [Werbung]
    •  /