Ложка дегтя в бочке GSM
 
16.09.2003
Киви Берд


 
<< стр. 1
стр. 2


Если совсем вкратце, то Баркан, Бихам и Келлер получили два основных результата:

- Алгоритм A5/2 легко может быть вскрыт в реальном масштабе времени на основе лишь пассивного прослушивания, просто по шифртексту. Это возможно по той причине, что в GSM исправляющий ошибки код применяется к сигналу до зашифрования. Но код защиты от возможных ошибок и искажений вносит в сигнал большую избыточность, а значит определенная часть входных данных, поступающих на шифрование, становится известна атакующей стороне заранее, еще до начала собственно телефонных разговоров. Говоря иначе, ключ можно вскрывать уже на этапе вызова.

- Все другие шифрованные звонки по GSM (включая применение более сильных алгоритмов A5/1 или A5/3) можно вскрывать, применяя активную атаку. Здесь используется дефект в протоколе: процесс генерации сеансового ключа не зависит от того, какой выбран алгоритм засекречивания, сильный или слабый. Поэтому становится возможным сначала организовать атаку с вынуждением жертвы применить слабый шифр A5/2, узнать благодаря этому внутренний секретный ключ телефона, а впоследствии этот же самый ключ будет применяться в шифрованных звонках с сильным криптоалгоритмом A5/1 или A5/3. Т.е. более сильные и трудоемкие с точки зрения вскрытия алгоритмы здесь вообще не анализируются.

Сами израильские криптографы, понимая всю серьезность полученных ими результатов, задолго до публикации известили консорциум GSM и по сию пору на веб-страничках исследователей нет ни малейшего упоминания о данной работе. Правда, нарочито равнодушная реакция Ассоциации GSM, судя по всему, оказалась для Бихама и его коллег полной неожиданностью.

Ну а почему же новость о нынешнем взломе все-таки прорвалась в центральные средства массовой информации после двух недель полного молчания? Этого, естественно, не объяснил никто, но кое-какие разумные соображения на данный счет все же выдвинуты. С подачи агентства Reuters, первым запустившего шар, практически всякое новостное сообщение об исследовательской работе израильтян заканчивалось примерно такими словами: «И Эли Бихам, и Ассоциация GSM говорят, что выявленная проблема никак не касается мобильных телефонов третьего поколения, поскольку в системе 3G разработчики радикально сменили алгоритм шифрования и протоколы безопасности». Следовательно — появился замечательный стимул к переходу на новую, более продвинутую (и дорогую) систему. Денег-то вбуханы миллиарды, а публика окупать их что-то совсем не торопится.

Бизнес, конечно, дело хорошее. Да и новые технологии — вещь замечательная. Вот только вранья б еще было поменьше...

Подробности об активной атаке на GSM

По классификации кембриджского профессора Росса Андерсона, занимавшегося систематизацией всевозможного рода атак, нынешний взлом GSM является ярким примером «атаки через API», то есть через плохо реализованный интерфейс приложений системы. Работает данный метод примерно следующим образом.
Когда пользователь включает мобильник, тот отправляет свой серийный номер ближайшей базовой станции и получает в ответ некоторую случайную последовательность RAND. Тогда телефон использует свой ключ Ki, хранящийся в SIM-карте, для шифрования этого случайного вектора RAND, результатом чего становятся SRES и Kc — ключ ответа и сеансовый коммуникационный ключ, соответственно.
Базовая станция диктует телефону, какой из криптоалгоритмов использовать для шифрования разговора — A5/1 (или A5/3 в новых аппаратах, короче, сложный для взлома) либо A5/2 (легкий). Но для атакующего самое важное, что в любом случае будет использован один и тот же ключ Kc, который полностью определяется как функция числа RAND и долговременного ключа пользователя Ki. Это и есть серьезнейшая брешь.
Атака через нее проходит так. Злоумышленник записывает разговор, представляющий для него интерес, а затем включает ложную базовую станцию рядом с телефоном жертвы. Телефон ловит более сильный сигнал и пытается зарегистрироваться на ложной станции. Та отправляет ему ту же последовательность RAND, которая была ранее перехвачена. Тогда телефон вычисляет те же самые SRES и Kc, что и в прошлом сеансе, однако теперь станция велит использовать A5/2. Телефон послушно исполняет приказ (иначе он не может работать). Злоумышленник практически мгновенно восстанавливает Kc криптоаналитическим методом (A5/2 очень слабый шифр), а затем использует вскрытый ключ для расшифровки записанного ранее разговора. Все, дело сделано, а жертва даже не заметит, чем занимался втихаря мобильник.
Можно ли залатать эту дыру каким-нибудь программным патчем? Как говорят специалисты, для некоторых телефонов кое-что сделать, видимо, можно. Например, в аппаратах вроде Nokia 3650, где имеется полный программный доступ к протоколам GSM, можно сделать подпрограммку, которая будет проверять, не встречалось ли ей конкретное значение RAND раньше.
В качестве альтернативного решения можно вообще отказаться от использования A5/2, и всякий раз, когда базовая станция хочет применять A5/2, не использовать шифрование, а говорить в открытую. Правда, есть подозрение, что вывести на дисплей конкретную разновидность избранного для сеанса криптоалгоритма удастся заставить далеко не все находящиеся в обращении телефоны.
Определенно можно сказать лишь одно. Данная история — ярчайший пример того, насколько длинный хвост порой отрастает у слабостей, когда-то преднамеренно внесенных правительственными структурами в GSM. Ведь если бы заведомо слабый алгоритм A5/2 не встраивался во все продаваемые на рынке телефоны, то не было бы и описанных возможностей для атак на сильные A5/1 и A5/3.

Интернет-ресурсы:
[1] Статья Баркана, Бихама, Келлера «Мгновенное вскрытие защищенных коммуникаций GSM только по шифртексту»: cryptome.org/gsm-crack-bbk.pdf.
[2] Сайт, посвященный защите GSM: gsmsecurity.com.
[3] Большая обзорная статья о безопасности GSM (полная версия текста, с сокращениями опубликованного в «КТ»): kiwibyrd.chat.ru/ gsm/gsm-pap.htm.



 
<< стр. 1
стр. 2

<<А был ли мальчик?
Все материалы номера
Плюсы-минусы DVD >>