Ο διαχειριστής κωδικών πρόσβασης Kaspersky δεν ήταν καθόλου ασφαλής και οι κωδικοί πρόσβασής σας θα μπορούσαν να σπάσουν

πριν ΛΙΓΕΣ μερες ένα τεράστιο σκάνδαλο δημιουργήθηκε στο διαδίκτυο από μια δημοσίευση του Donjon (συμβουλευτική εταιρεία ασφαλείας) στην οποία βασικά συζήτησαν διάφορα θέματα ασφαλείας του "Kaspersky Password Manager" ειδικά στη γεννήτρια κωδικών πρόσβασης, καθώς απέδειξε ότι κάθε κωδικός πρόσβασης που δημιουργούσε θα μπορούσε να σπάσει από μια επίθεση brute force.

Και είναι ότι ο σύμβουλος ασφαλείας Donjon το ανακάλυψε Μεταξύ Μαρτίου 2019 και Οκτωβρίου 2020, Kaspersky Password Manager δημιούργησαν κωδικούς πρόσβασης που θα μπορούσαν να σπάσουν σε δευτερόλεπτα. Το εργαλείο χρησιμοποίησε μια ψευδο-τυχαία γεννήτρια αριθμών που ήταν μοναδικά ακατάλληλη για κρυπτογραφικούς σκοπούς.

Οι ερευνητές ανακάλυψαν ότι η δημιουργία κωδικού πρόσβασης Είχε πολλά προβλήματα και ένα από τα πιο σημαντικά ήταν ότι το PRNG χρησιμοποίησε μόνο μία πηγή εντροπίας Εν ολίγοις, ήταν ότι οι δημιουργημένοι κωδικοί πρόσβασης ήταν ευάλωτοι και καθόλου ασφαλείς.

«Πριν από δύο χρόνια, εξετάσαμε το Kaspersky Password Manager (KPM), έναν διαχειριστή κωδικών πρόσβασης που αναπτύχθηκε από την Kaspersky. Το Kaspersky Password Manager είναι ένα προϊόν που αποθηκεύει με ασφάλεια κωδικούς πρόσβασης και έγγραφα σε ένα κρυπτογραφημένο και προστατευμένο με κωδικό πρόσβασης χρηματοκιβώτιο. Αυτό το χρηματοκιβώτιο προστατεύεται από έναν κύριο κωδικό πρόσβασης. Έτσι, όπως και οι άλλοι διαχειριστές κωδικών πρόσβασης, οι χρήστες πρέπει να θυμούνται έναν μόνο κωδικό πρόσβασης για να χρησιμοποιούν και να διαχειρίζονται όλους τους κωδικούς πρόσβασης. Το προϊόν είναι διαθέσιμο για διαφορετικά λειτουργικά συστήματα (Windows, macOS, Android, iOS, Web ...) Τα κρυπτογραφημένα δεδομένα μπορούν να συγχρονιστούν αυτόματα μεταξύ όλων των συσκευών σας, πάντα προστατευμένα από τον κύριο κωδικό πρόσβασης.

«Το κύριο χαρακτηριστικό του KPM είναι η διαχείριση κωδικού πρόσβασης. Ένα βασικό σημείο με τους διαχειριστές κωδικών πρόσβασης είναι ότι, σε αντίθεση με τους ανθρώπους, αυτά τα εργαλεία είναι καλά στη δημιουργία ισχυρών, τυχαίων κωδικών πρόσβασης. Για να δημιουργήσετε ισχυρούς κωδικούς πρόσβασης, το Kaspersky Password Manager πρέπει να βασιστεί σε έναν μηχανισμό δημιουργίας ισχυρών κωδικών πρόσβασης ».

Στο πρόβλημα του ανατέθηκε ο δείκτης CVE-2020-27020, όπου η προειδοποίηση ότι "ένας εισβολέας θα πρέπει να γνωρίζει πρόσθετες πληροφορίες (για παράδειγμα, τη στιγμή δημιουργίας του κωδικού πρόσβασης)" είναι έγκυρη, το γεγονός είναι ότι οι κωδικοί πρόσβασης Kaspersky ήταν σαφώς λιγότερο ασφαλείς από ό, τι νόμιζαν οι άνθρωποι.

"Η γεννήτρια κωδικών πρόσβασης που περιλαμβάνεται στο Kaspersky Password Manager αντιμετώπισε πολλά προβλήματα", εξήγησε η ερευνητική ομάδα του Dungeon σε δημοσίευση την Τρίτη. «Το πιο σημαντικό είναι ότι χρησιμοποιούσε ένα ακατάλληλο PRNG για κρυπτογραφικούς σκοπούς. Η μόνη πηγή εντροπίας ήταν η παρούσα ένταση. Οποιοσδήποτε κωδικός πρόσβασης θα δημιουργήσετε θα μπορούσε να σπάσει βάναια σε δευτερόλεπτα. "

Το Dungeon επισημαίνει ότι το μεγάλο λάθος του Kaspersky ήταν το ρολόι του συστήματος σε δευτερόλεπτα ως σπόρος σε μια ψευδο-τυχαία γεννήτρια αριθμών.

"Αυτό σημαίνει ότι κάθε εμφάνιση του Kaspersky Password Manager στον κόσμο θα δημιουργήσει ακριβώς τον ίδιο κωδικό πρόσβασης σε ένα δεδομένο δευτερόλεπτο", λέει ο Jean-Baptiste Bédrune. Σύμφωνα με τον ίδιο, κάθε κωδικός πρόσβασης θα μπορούσε να είναι ο στόχος μιας επίθεσης ωμής βίας ». «Για παράδειγμα, υπάρχουν 315,619,200 δευτερόλεπτα μεταξύ 2010 και 2021, οπότε το KPM θα μπορούσε να δημιουργήσει έως 315,619,200 κωδικούς πρόσβασης για ένα δεδομένο σύνολο χαρακτήρων. Μια βίαια επίθεση σε αυτήν τη λίστα διαρκεί μόνο λίγα λεπτά. "

Ερευνητές από Το Dungeon κατέληξε:

«Το Kaspersky Password Manager χρησιμοποίησε μια πολύπλοκη μέθοδο για τη δημιουργία των κωδικών πρόσβασης. Αυτή η μέθοδος είχε ως στόχο τη δημιουργία σκληρών κωδικών πρόσβασης για τυπικούς χάκερ κωδικών πρόσβασης. Ωστόσο, μια τέτοια μέθοδος μειώνει τη δύναμη των κωδικών πρόσβασης που δημιουργούνται σε σύγκριση με ειδικά εργαλεία. Έχουμε δείξει πώς να δημιουργήσουμε ισχυρούς κωδικούς πρόσβασης χρησιμοποιώντας το KeePass ως παράδειγμα: απλές μέθοδοι, όπως οι κληρώσεις είναι ασφαλείς, μόλις απαλλαγείτε από το "modulus bias", ενώ κοιτάζετε ένα γράμμα σε ένα συγκεκριμένο εύρος χαρακτήρων.

«Αναλύσαμε επίσης το PRNG του Kaspersky και δείξαμε ότι ήταν πολύ αδύναμο. Η εσωτερική δομή του, ένας ανεμοστρόβιλος Mersenne από τη βιβλιοθήκη Boost, δεν είναι κατάλληλος για τη δημιουργία κρυπτογραφικού υλικού. Όμως το μεγαλύτερο ελάττωμα είναι ότι αυτό το PRNG είχε σπείρει με τον τρέχοντα χρόνο, σε δευτερόλεπτα. Αυτό σημαίνει ότι κάθε κωδικός πρόσβασης που δημιουργείται από ευάλωτες εκδόσεις του KPM μπορεί να παραβιαστεί βάναια μέσα σε λίγα λεπτά (ή ένα δευτερόλεπτο αν γνωρίζετε περίπου τον χρόνο παραγωγής).

Ο Kaspersky ενημερώθηκε για την ευπάθεια τον Ιούνιο του 2019 και κυκλοφόρησε την ενημερωμένη έκδοση κώδικα τον Οκτώβριο του ίδιου έτους. Τον Οκτώβριο του 2020, οι χρήστες ενημερώθηκαν ότι ορισμένοι κωδικοί πρόσβασης θα έπρεπε να αναδημιουργηθούν και ο Kaspersky δημοσίευσε τη συμβουλή ασφαλείας του στις 27 Απριλίου 2021:

«Όλες οι δημόσιες εκδόσεις του Kaspersky Password Manager που είναι υπεύθυνες για αυτό το πρόβλημα έχουν τώρα μια νέα. Λογική δημιουργίας κωδικού πρόσβασης και ειδοποίηση ενημέρωσης κωδικού πρόσβασης για περιπτώσεις όπου ένας δημιουργημένος κωδικός πρόσβασης πιθανότατα δεν είναι αρκετά ισχυρός », λέει η εταιρεία ασφαλείας

πηγή: https://donjon.ledger.com


Προσθήκη ως προτιμώμενης πηγής