Grave falla in OpenSSL, a rischio le connessioni "sicure".

Di Zeus News.

Una vulnerabilit nel sistema crittografico mette a rischio i sistemi di crittografia a chiave pubblica: in pericolo la sicurezza dei siti di e-commerce e conti online.

La cattiva notizia  che esiste una grave vulnerabilit in OpenSSL (in particolare nell'algoritmo usato, RSA), tale per cui  possibile estrarre le chiavi crittografiche con un po' di lavoro; quelle buone sono due: per farlo  richiesto un intervento hardware, e OpenSSL  gi al lavoro per realizzare una patch.

Gli autori della scoperta sono Andrea Pellegrini, Valeria Bertacco e Todd Austin, ricercatori dell'Universit del Michigan, i quali sottolineano "come questo attacco possa essere perpetrato con limitate risorse computazionali".

Bastano 100 ore di lavoro per ottenere la chiave da 1.024 bit, ma l'attacco deve essere portato a livello hardware agendo sul voltaggio del chip sotto attacco: occorre insomma accesso fisico e una buona dose di perizia.

"Gli schemi crittografici a chiave pubblica sono ampiamente usati ovunque" spiegano i ricercatori, che evidenziano la potenziale grande portata di una falla di questo tipo, dimostrando come sia possibile "portare attacchi su microprocessori al fine di estrarre chiavi private dalle routine crittografiche che eseguono".

L'algoritmo RSA (dalle iniziali dei ricercatori che l'hanno ideato: Rivest, Shamir, Adleman)  il pi utilizzato per realizzare le connessioni online sicure: quelle che per esempio permettono di fare acquisti via Internet o di consultare il proprio conto in banca dal Pc senza temere che qualche malintenzionato possa intromettersi.

La relativa semplicit di questo crack mina la credibilit di qualcosa che si riteneva quasi inattaccabile e su cui una grandissima parte di Internet fa affidamento; l'arrivo della patch  quantomai urgente.

Zeus News.

