[#] Security Week 08: SHA-1 точно всё, уязвимости в роутерах TP-Link, кроссплатформенный ботнет с кодом Mirai
habrabot(difrex,1) — All
2017-02-25 00:30:04


![][1]Британские ученые доказали, что алгоритму криптографического хеширования SHA-1 точно настал конец. Как-то так вышло, что этой истории я кажется посвятил наибольшее количество упоминаний в дайджестах, возможно из-за того, что с криптографией не шутят: она либо работает, либо нет. Напомню, о чем идет речь: в конце 2015 года команда исследователей из университетов Голландии, Сингапура и Франции опубликовала доклад, в котором [поделилась][2] новыми идеями оптимизации алгоритма поиска коллизий при использовании SHA-1. По той оценке реальную атаку можно было провести примерно за 49 дней, потратив на облачные вычислительные мощности около 75000 долларов.

Коллизия — это когда два разных объекта имеют один хеш. Если алгоритм SHA-1 используется для идентификации объекта, то появляется возможность «подсунуть» иной объект так, что «по документам» он будет идентичен оригиналу. И речь идет даже не о взломе шифрованной переписки, хотя SHA-1 по-прежнему довольно активно используется в криптографии. «Объекты» могут быть документами, сертификатами для идентификации определенного сервера: подмена в данном случае открывает широкий простор для кибератак.

Но этот простор — теоретический: подтвердить уязвимость на практике стоит дорого. На этой неделе команда исследователей из Google и голландского CWI Institute сообщили, что они, таки да, смогли ([новость][3], [минисайт проекта][4]).
[Читать дальше →][5]

[1]: https://habrastorage.org/files/7bf/80d/166/7bf80d166afb499db0b7840459164b37.png
[2]: https://habrahabr.ru/company/kaspersky/blog/268907/
[3]: https://threatpost.com/first-practical-sha-1-collision-attack-arrives/123868/
[4]: https://shattered.it/
[5]: https://habrahabr.ru/post/322536/?utm_source=habrahabr&utm_medium=rss&utm_campaign=feed_posts#habracut