Security-Experten knackten RSA SecurID-Token in Minuten

26. Juni 2012, 16:04
  • SecurID-Token der Firma RSA in Minuten geknackt
    foto: rsa

    SecurID-Token der Firma RSA in Minuten geknackt

"Project-Team Prosecco" nahm sich den weit verbreiteten Sicherheitsschlüssel vor

Diese Meldung dürfte den IT-Spezialisten in Unternehmen und Behörden auf der ganzen Welt die Schweißperlen auf die Stirn treiben: Einer Gruppe von Computerexperten ist es nach eigener Aussage gelungen, in Windeseile einen der weit verbreiteten Sicherheitsschlüssel (Token) zu knacken, mit denen sich Mitarbeiter von außen in firmeneigene Computernetzwerke einwählen oder vertrauliche Daten verschlüsseln können.

Bislang als sicher gegolten

Die ins Zwielicht geraten Token sind millionenfach verbreitet. Die handlichen Geräte in der Größe eines Schlüsselanhängers geben zufällig erzeugte Zahlenfolgen aus, die nur für jeweils kurze Zeit als Passwort dienen. So ist es möglich, damit auch an sensible Daten zu gelangen. Hacker bräuchten - wenn überhaupt - viel zu lange, um den Code zu entschlüsseln, hieß es bisher vonseiten der Hersteller.

13 Minuten

Die Computerexperten, die sich selbst "Project-Team Prosecco" nennen, stammen aus mehreren europäischen Universitäten. Sie wollen einen der gängigsten Token nun in gerade mal 13 Minuten überwunden haben. Ihre Entdeckung beschreiben sie in einem bereits im Internet veröffentlichten Papier, das sie auf einer Kryptographiekonferenz im August vorstellen werden. "Die Attacken sind effizient genug, um praktikabel zu sein", heißt es in der 22-seitigen Abhandlung.

RSA

Der erwähnte Token stammt vom US-Unternehmen RSA, einem der größten Hersteller derartiger Geräte. Die Firma erklärte, der Sache nachzugehen. Es ist nicht das erste Mal, dass RSA in die Schlagzeilen gerät. Im vergangenen Jahr mussten Millionen Token ausgetauscht werden, nachdem Hacker in die Systeme der Firma eingedrungen waren. Später nutzten die Hacker die erbeuteten Informationen, um einen Angriff auf den US-Rüstungsriesen Lockheed Martin zu starten.

Ganze Reihe von Geräten verwundbar

Eine ganze Reihe von Verschlüsselungsgeräten seien verwundbar, erklärten die Computerexperten. Unter anderem wird ein System von Siemens in dem Papier erwähnt. Ein Sprecher des Münchener Technologiekonzerns erklärte auf Anfrage der dpa, dass das sogenannte Siemens CardOS zwischenzeitlich an den französischen IT-Dienstleister Atos Origin verkauft worden sei. Hier hatten die Computerexperten 21 Minuten zum Knacken benötigt.

Update: 27.6.

Seitens RSA erreichte uns am Mittwoch folgende Stellungnahme: "Die Angriffsmethode, die hier untersucht worden ist, ist in der Praxis nutzlos, da hier die Smartcard sowie der entsprechende PIN benötigt werden." Eine ausführliche Stellungnahme gibt das Unternehmen in einem Blog-Eintrag. (APA/red, 27.6.2012)

Kommentar posten
24 Postings
RSA Antwort auf SecurID 800 Token

Hier das Statement von RSA bzgl. der Untersuchung des RSA SecurID Token 800. Die Angriffsmethode, die hier untersucht worden ist, ist in der Praxis nutzlos, da hier die Smartcard sowie der entsprechende PIN benötigt werden.

Die ausführliche Reaktion von RSA zu diesen konstruierten, akademischen Forschungsergebnissen finden Sie in der Stellungnahme von Sam Curry, RSA.

http://blogs.rsa.com/curry/don... t-cracked/

EMC Österreich

Einer Gruppe von Computerexperten ist es nach eigener Aussage gelungen, in Windeseile einen der weit verbreiteten Sicherheitsschlüssel (Token) zu knacken, mit denen sich Mitarbeiter von außen in firmeneigene Computernetzwerke einwählen oder ....

Tja, viel Aufwand für eine unsichere Technik.

Schon vor Jahrzehnten wurde versucht, die CAD-User mit Hardware-Token zu gängeln. Die waren auch nicht immer so erfolgreich.

Einstein hatte also doch vollkommen recht und jede Generation meint aufs Neue, sie hätte was sicheres entwickelt ;-)

bitte wer wird mit secureID token "gegängelt"? das ist ja sowas von diametral was anderem, ich komm aus dem kopfschütteln nicht mehr raus.

Hardware dongle != SecurID token
Das eine wird in den Computer gesteckt, das andere generiert im Minutentakt neue Codes, welche es auf einem Display anzeigt.

Das eine wurde an den Parallelport gesteckt ...

.. das andere in den USB-Port. So what?

Beides sind (waren) sehr teure Techniken, welche Arbeitskräfte in der Entwicklung für wichtigere Arbeiten "blockieren". Der Kostennutzen kommt dabei auch nie wirklich zur Sprache ;-)

Project-Team Prosecco - Die hattens sicher lustig :D

"Bislang als sicher gegolten"

Stimmt leider nicht:
RSA wurde vor ca. einem Jahr gehackt, schon damals wurde SecureID kom­pro­mit­tie­rt. Siehe: http://www.heise.de/security/... 10245.html Die gestohlenen Daten wurden dann bei einem Angriff auf Lockheed Martin im Mai letzten Jahres verwendet.
Dann heiß es schon auf Heise: "Sicherheitsspezialisten gehen deshalb davon aus, dass SecurID-Tokens keine ausreichende Sicherheit mehr bieten und das System als geknackt angesehen werden muss."

Offenbar wurde der Artikel mittlerweile um die genannte Information ergänzt. :-)

In dem Artikel steht aber auch gar nicht, daß das RSA-Verfahren geknackt worden wäre...

Wobei das nicht den Algorythmus an sich betrifft. Betriffen war nur ein bestimmte Charge deren Seeds entwendet wurden.

Algorithmus hat nichts mit Rythmus zu tun!

Da find ich mein "betriffen" aber schlimmer ;D

Nur die Nummer ist aber e zu wenig, immerhin benötigt man auch noch User und Passwort. Auch mit rsa token sollte man sein pw regelmässig ändern.

Weil es aus dem Artikel nicht hervorgeht ...

* Don't Panik *

Etwas sehr vereinfacht ausgedrueckt: Das Verfahren funktioniert so das man eine Reihe an anfragen stellt, und dann mit den Resultaten auf den Schluessel kommt um Zukünftige Resultate zu prognostizieren.

Damit das geht, braucht jemand Zugang zu dem hip (Geraet) selbst. Also so lang der nicht abhanden kommt, besteht noch kein Grund zur Panik.

Es handelt sich hierbei um eine Sonderform der Adaptive chosen-ciphertext attack http://en.wikipedia.org/wiki/Adap... ext_attack

Wer es genau wissen will, hier gibt es das Paper zum Nachlesen: http://hal.inria.fr/docs/00/7... R-7944.pdf

betrifft hoffentlich nicht den youbikey, oder?

na bumm

hab so ein ding von brokerjet herumliegen... :-S

Senden sie das Gerät bitte umgehend zur Überprüfung an folgende Adresse:

LSA Secjuliti
14 K
Shenzhen

danke, ist unterwegs

hoffe, dass sie mir bald entwarnung geben können!

danke vielmals!

bitte schicken sie ihn dann so schnell wie möglich zurück, denn ich kann einstweilen ja keine trades vornehmen

danke, ist unterwegs

hoffe, dass sie mir bald entwarnung geben können!

danke vielmals!

das ist nicht ganz richtig

Ich hab selbst einen bekommen, allerdings ist das ein anderes Modell.

Prosecco hat den USB Token RSA Secure ID 800 geknackt. Nur geht das aus dem Artikel nicht hervor.

In der Abhandlung stehts genau drinnen.

Modellnummer ist auf der Unterseite des Token zu finden.

me too

auf letztjährige Anfrage ob sich dahingehend bezgl. Tokens etwas ändert (Breach vom letzten Jahr) kam eine lapidare 0815 Antwort ala "wir werden sicha nix ändern" zurück.

Danke Tschüss!

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.