Krypteringssystem bag banker og e-butikker knækket

Forskere har ikke haft de store problemer med at knække et særdeles udbredt krypteringssystem, der anvendes af banker, e-butikker og mange andre til følsomme net-transaktioner.

Artikel top billede

Computerworld News Service: En online krypteringsmetode, der er almindelig brugt til beskyttelse af banker, e-mail, e-handel og andre følsomme internettransaktioner, er ikke så sikker som først antaget, konkluderer en ny rapport, der skrevet af en række amerikanske og europæiske kryptoanalytikere.

Forskerne har gennemgået millioner af offentlige nøgler, der bliver brugt af hjemmesider til at kryptere online transaktioner.

De har dermed fundet frem til betydeligt antal nøgler, der er sårbare over for kompromittering.

Tal er ikke tilfældige

I de fleste tilfælde havde problemet at gøre med den måde, hvormed nøglerne er blevet genererede, fortæller forskerne.

De tal, der bliver tildelt nøglen, er ikke altid så tilfældige, som de burde være, viste undersøgelsen.

Holdet konkluderer derfor, at angribere kan bruge de offentlige nøgler til at gætte de tilhørende private nøgler, som anvendes til at kryptere data - et scenarium der tidligere er anset for umuligt.

"Der er tale om en meget alvorlig kryptografisk sårbarhed forårsaget af brugen af utilstrækkeligt tilfældige talrækker i genereringen af private nøgler" til HTTPS, SSL og TSL-servere, siger Peter Eckersly, der er senior teknolog hos Electronic Frontier Foundation (EFF). EFF har bidraget med data til undersøgelsen.

"Vi arbejder i døgndrift med at få informeret de parter, hvis nøgler er sårbare, og de [certificeringsorganer], der har udstedt certificeringen af dem, så vi kan få skabt nye nøgler og få tilbagekaldt de sårbare certificeringer," fortæller han.

Undersøgelsen skulle oprindeligt først have været offentliggjort senere i år, men indholdet blev offentligt kendt i forbindelse med en artikel i New York Times i tirsdags.

Kryptering med offentlige nøgler et det grundlæggende krypteringssystem, der bliver brugt til at beskytte internettransaktioner.

Metoden kræver en offentlig nøgle til kryptering og en privat nøgle til dekryptering.

Når en bruger for eksempel logger på netbank eller på en sikker e-handelsside, så vil transaktionen være beskyttet af hjemmesidens offentlige nøgle.

Data kan kun dekrypteres af hjemmesidens ejer ved hjælp af den korresponderende private nøgle.

De offentlige nøgler er typisk indlejrede i digitale certifikater udsted af såkaldte certificeringsorganer.

Sådan er de hemmelige nøgler tilgængelige for alle

I teorien er det umuligt at gætte en privat nøgle, og ingen to nøglepar er nogensinde ens.

I praksis er det dog ikke alle nøgler, der er sikre, konkluderer James Hughes, der er uafhængig kryptograf fra USA, Arjen Lenstra, der er professor ved Ecole Polytechnique Federale de Lausanne i Schweitz, Maxime Augier, der er ph.d.-studerende, og tre andre forskere.

Forskerne har analyseret 6,6 millioner offentlige nøgler skabt ved hjælp af RSA-algoritmen og fandt ud af, at 12.720 slet ikke var sikre, mens 27.000 andre var sårbare.

"De hemmelige nøgler er tilgængelige for alle, der gider gøre det samme arbejde som os. Hvis man kan få adgang til samlingen af offentlige nøgler, så er det en noget nemmere metode set i forhold til de traditionelle måder at opnå adgang til hemmelige RSA-nøgler," skriver forskerne.

Fundet i offentlige databaser

De nøgler, som forskerne har undersøgt, er blevet indsamlet fra forskellige offentlige databaser.

Peter Eckersly fortæller, at hackerne relativt nemt kan udnytte sårbarheden ved at samle en tilsvarende database over offentlige nøgler og replikere forskernes arbejde med at identificere de sårbare nøgler.

Bruce Schneider, der er en anerkendt kryptograf og forfatter til krypteringsalgoritmen Blowfish, siger, at selv om resultaterne af undersøgelsen er markante, så er der stadig brug for mere viden for at forstå problemet fuldt ud.

"Problemet ligger i tildelingen af de tilfældige numre, men [rapporten] kommer ikke ind på, hvor problemet er opstået," siger han.

Det svarer til at fortælle, at der er 10.000 mennesker med ubrugelige låse på dørene - uden at fortælle hvem låsene tilhører, eller hvor de er henne i verden, siger han.

Det problem med de tilfældige numre, som er blevet identificeret i undersøgelsen, kan være opstået ved et uheld eller skabt med vilje af en person, der har været ude på at snage i krypteret kommunikation, tilføjer han.

Oversat af Marie Dyekjær Eriksen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Digital transformation | København

AI i det offentlige - København

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Se alle vores events inden for it

Netcompany A/S

Operations Engineer til drift af Infrastruktur

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger Business Relationship Manager

Københavnsområdet

Capgemini Danmark A/S

AI Data Architect

Københavnsområdet

Politiets Efterretningstjeneste

PET søger softwareingeniører til Ruslandsområdet

Københavnsområdet

Navnenyt fra it-Danmark

TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job
Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
Lauren De Ventura,  emagine Expertise A/S, er pr. 1. juli 2026 udnævnt som Chief People Officer, fast del af den globale ledelse og bestyrelsesmedlem. Hun er uddannet HR-ledelse på tværs af konsulent-, staffing- og IT-branchen. Hun beskæftiger sig med skabe rammerne for emagine som et sted, hvor IT-talenter kan opbygge meningsfulde karrierer. Udnævnelse

Lauren De Ventura

emagine Expertise A/S

Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job