MY.UAНовости
Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные
Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные

Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные

Исследователи из штата Джорджия обнаружили, что одна из технологий для защиты данных на недорогих телефонах, может позволить злоумышленникам украсть их.

Их документ, представленный 10 сентября на 6-м Европейском симпозиуме IEEE по безопасности и конфиденциальности, демонстрирует успешные атаки на два разных типа недорогих телефонов под управлением Android: ZTE Zfive и Alcatel Ideal.

В соответствии со стандартной практикой исследователи сообщали о своих выводах разработчикам программного обеспечения перед публикацией результатов, чтобы проблему можно было исправить.

Атака основана на размещении радиодатчика в пределах нескольких сантиметров от устройства, достаточно близко, чтобы обнаруживать слабые радиоволны, которые случайно испускаются процессором телефона.

Наблюдая за единственной защищенной веб-транзакцией, передаваемой в этих сигналах, злоумышленник может выяснить секретный ключ пользователя, форму цифрового пароля, который используется для шифрования его данных.

«Это потенциально мощная атака, которая фактически помогает украсть ключ, может быть проведена в реальных условиях», - сказал Милош Првулович, профессор компьютерных наук Технологического института Джорджии и соавтор исследования.

«Сколько раз вы клали телефон на стол в аэропорту и не проверяли, что находится под стойкой?» К счастью, исследователи нашли относительно простое решение.

В настоящее время это исправление находится в разработке. Если исследователям удастся выяснить, как заставить атаку работать на высокопроизводительных телефонах, то такая же уязвимость будет обнаружена на миллиардах наиболее широко используемых современных устройств.

Взлом телефона через побочный канал

Секретные ключи или ключи шифрования часто используются для защиты пользовательских данных. Как только злоумышленник получает доступ к ключам шифрования пользователя, он может подделать «цифровую подпись» и получить доступ, например, к банковским данным.

Поскольку недавно обнаруженная атака должна работать на большом количестве телефонов при повседневном использовании, ожидается, что она потребует незамедлительного внесения поправок в соответствующие стандарты безопасности RFC 7748.

Атака нацелена на стандартный процесс шифрования, используемый в широком спектре онлайн-операций, таких как вход в виртуальную частную сеть (VPN), создание безопасного веб-соединения с банком или электронную подпись цифрового документа.

Во время этого процесса две конечные точки в сети, например два телефона, должны обмениваться серией сообщений для проверки идентичности друг друга.

Если они не могут подтвердить, что они те, кем они себя называют, значит, они знают, что не следует отправлять личные данные. Подтверждение личности означает выполнение определенного алгоритма шифрования. Этот алгоритм включает в себя серию операций с секретным ключом, называемым «одноразовым кодом», который может быть представлен в виде двоичного числа, последовательности единиц и нулей или «битов». При каждой операции, которую выполняет процессор телефона, он излучает слабый радиосигнал, в тысячи раз более слабый, чем сигнал передатчика Wi-Fi. Эти сигналы называются излучением "побочного канала", поскольку они не исходят из основных каналов, используемых телефоном для связи.

Много лет назад исследователи поняли, что эти побочные выбросы могут привести к утечке значения nonce. Например, алгоритм шифрования может потребовать дополнительных шагов обработки, когда бит одноразового номера равен единице, что заставляет процессор излучать более продолжительный сигнал для этих битов. Отслеживая структуру более длинных и более коротких излучений, которые исходят от телефона во время обработки одноразового номера, злоумышленник может восстановить значение каждого из его битов. Оттуда они могут взломать шифрование пользователя.

Другие исследователи изобрели решение этой проблемы, известное как алгоритм «постоянного времени». Этот алгоритм гарантирует, что процессор выполняет одинаковую последовательность операций для каждого бита. Следовательно, радиоизлучение для каждого бита неразличимо, и одноразовый номер не может быть восстановлен. Этот алгоритм был кодифицирован в стандартах шифрования, таких как RFC 7748, и получил широкое распространение.

Нарушение алгоритма постоянного времени

В новой работе исследователи обнаружили проблему с алгоритмом постоянного времени.

Одна конкретная операция, которая выполняется для каждого бита, называемая «условной заменой», имеет характерную особенность. Когда операция выполняется над битом со значением единицы, процессор излучает немного более сильный радиосигнал.

Исследователи поняли, что если злоумышленник может просканировать излучения во время этой операции, каждый раз, когда она происходит, они могут определять одноразовый номер. Трудно было выяснить, могут ли они сосредоточиться на конкретной радиосигнатуре условного обмена, скрытой в последовательности многих других излучений.

Кроме того, из-за высокой скорости обработки данных в современных телефонах радиосигнал условного обмена длится недолго. Но, как выясняется, именно алгоритм постоянного времени, предназначенный для защиты от атак по побочным каналам, в первую очередь позволяет атаке работать. Ключевым моментом для исследователей было тщательное наблюдение за излучением телефона. Из-за алгоритма постоянного времени эти выбросы чрезвычайно регулярны.

Каждый раз, когда телефон обрабатывает небольшую часть данных, имеет место одна и та же общая картина излучения. Таким образом, исследователи могут автоматизировать процесс выделения крошечной части выбросов, соответствующей условному обмену, например, научиться определять небольшой логотип на быстро движущемся вагоне поезда, наблюдая за достаточным количеством проезжающих вагонов. Оттуда исследователи смогли измерить мощность излучения, чтобы определить, был ли каждый бит нулем или единицей, и таким образом восстановить весь одноразовый номер.

Атака работает настолько эффективно, что исследователи обнаружили, что для кражи секретного ключа телефона им достаточно было просканировать только одну защищенную транзакцию.

«Если кто-то может поднести зонд или антенну достаточно близко, - сказал Првулович, - мы можем получить ваш ключ сейчас».

Чтобы решить эту проблему, исследователи изменили алгоритм постоянного времени, чтобы сигнал, соответствующий условному свопу, имел одинаковую силу независимо от значения бита.

После того, как разработчики внедрят это исправление в криптографические библиотеки, такие как OpenSSL, алгоритм постоянного времени снова станет безопасным.

По материалам: Techexplore

Поделиться
Поделиться сюжетом
Источник материала
У Стамбулі стартував один із наймасштабніших технологічних фестивалів світу
УкраинФорм
2025-09-18T04:15:15Z
Нова мовна обмудсменка нагадала театрам, в яких досі «проскакує» російська, що передбачає закон
ГЛАВКОМ NET
2025-09-18T02:27:54Z
Потап розкрив правду, куди насправді зникла Настя Каменських
GlavRed
2025-09-17T23:27:03Z
Кіркоров заговорив про Пугачову, яка розкрила їхній фейковий шлюб
GlavRed
2025-09-17T20:27:50Z
"Танець смерті" – справжній: про яку трагічну загадку людства співає Леді Гага у новій пісні
24tv
2025-09-17T19:24:48Z
Визнали винним у домаганнях: зірка Євробачення-2024 потрапив у скандал
Вива
2025-09-17T19:15:37Z
Американський репер випустив кліп на пісню Save Me та присвятив його вбитій українці
24tv
2025-09-17T19:06:18Z
Новий формат від лідера "Другої Ріки": Валерій Харчишин виступить у супроводі симфонічного оркестру GosOrchestra
Telegraf
2025-09-17T19:00:24Z
Старша донька Полякової попросила гроші у мами кумедним кавером на відомий хіт: "Заробляє як може"
TSN
2025-09-17T18:06:43Z
До системи контролю молока в Україні підключено 85% виробників
AgroPortal
2025-09-18T05:00:41Z
Bloomberg дізнався, чому зросли ціни на олію в Україні та Європі
Хвиля
2025-09-18T04:45:50Z
Словаччина назвала умову, за якої відмовиться від російської нафти
ГЛАВКОМ NET
2025-09-18T04:36:10Z
Росія взялася за залізницю. В Україні є затримки поїздів, один із рейсів скасовано
Telegraf
2025-09-18T04:24:34Z
Попри санкції РНБО та підозри у ухиленні від сплати податків Костянтин Григоришин продовжує контролювати видобуток піску в Києві
Знай
2025-09-18T04:21:07Z
Інновації Vitagro Partner при вирощуванні озимої пшениці
AgroPortal
2025-09-18T04:00:07Z
Українців терміново закликали здавати монети: НБУ назвав причину та терміни
Хвиля
2025-09-18T03:57:18Z
Підвищення тарифів на ЖКХ з 1 вересня в Сумській області: кому доведеться платити в рази більше
Политека
2025-09-18T03:30:14Z
Монети номіналом 10 копійок вийдуть з обігу: Нацбанк нагадав дату
ГЛАВКОМ NET
2025-09-18T03:21:16Z
Соратник Путіна, який критикував війну, несподівано залишив посаду: аналіз ISW
ГЛАВКОМ NET
2025-09-18T05:00:27Z
Наука у Росії деградує через міжнародну ізоляцію та санкції - розвідка
УкраинФорм
2025-09-18T04:45:50Z
Путін може потрапити в пастку власних понтів
ГЛАВКОМ NET
2025-09-18T04:27:24Z
Глави МЗС Британії, Франції та Німеччини провели переговори з Іраном: чи вдалося досягти прогресу
ZN UA
2025-09-18T04:18:51Z
Меланія Трамп здивувала модними образами під час державного візиту до Британії
ГЛАВКОМ NET
2025-09-18T04:15:14Z
У Латвії затримали шпигуна, який передавав Росії дані про військові об’єкти
УкраинФорм
2025-09-18T04:00:41Z
Меланія Трамп порушила королівський протокол під час візиту до Великої Британії
ГЛАВКОМ NET
2025-09-18T03:42:40Z
"Ви тільки говорите про війну": в Італії розгорівся скандал через рукостискання віцепрем'єра з послом РФ
Фокус
2025-09-18T03:36:17Z
Ексв'язень Кремля розповів, як змінилось ставлення до росіян після років полону
GlavRed
2025-09-18T03:27:49Z
Чоловік у США відкрив вогонь по поліцейських під час арешту: є жертви та постраждалі
24tv
2025-09-18T04:57:54Z
За фактом автопригоди з участю працівника ТЦК у Тернополі призначили службове розслідування
УкраинФорм
2025-09-18T04:57:11Z
На Херсонщині минулої доби через російські удари - семеро постраждалих
УкраинФорм
2025-09-18T04:51:51Z
Обрано запобіжний захід шахраю, який під виглядом працівника СБУ ошукав жертву на понад 1,2 млн грн
InternetUA
2025-09-18T04:27:58Z
Атака дронів на Київську область: горять склади та житловий будинок
GlavRed
2025-09-18T04:27:49Z
РФ атакувала Київську область дронами: є влучання по будинках та складських приміщеннях
Фокус
2025-09-18T04:12:47Z
На Київщині пожежі через атаку ударних дронів
Лига
2025-09-18T03:33:20Z
Нічна атака "Шахедами", у Київській області – пожежі: хронологія 1303 дня війни
24tv
2025-09-18T03:30:05Z
Росія атакувала Київщину та Полтавщину, один з дронів влучив в АЗС
Комсомольская правда
2025-09-18T03:24:19Z
Втрати росіян в Україні перевалили за 1 098 380
Gazeta UA
2025-09-18T04:51:28Z
У Польщі затримали підозрюваного, який міг зрізати хрест з української церкви
Европейская правда
2025-09-18T04:48:47Z
У польському лісі знайшли дрон після атаки РФ: що відомо
InternetUA
2025-09-18T04:48:17Z
Німеччина, Польща чи Швеція: яка країна платить біженцям найбільше
Знай
2025-09-18T04:36:49Z
ЗСУ збили реактивний "Шахед": "Флеш" вказав на важливі відмінності БПЛА "Герань-3"
Фокус
2025-09-18T04:36:11Z
В Європі подвоїлася кількість заяв про зникнення дітей
ГЛАВКОМ NET
2025-09-18T04:30:07Z
Лікар залишив пацієнта посеред операції, щоб зайнятися сексом із медсестрою
TSN
2025-09-18T04:21:34Z
В Україні обмежили вік для водіїв: кому тепер заборонили сідати за кермо
Хвиля
2025-09-18T04:21:08Z
Не сонечко і бджола. В Україні помітили рідкісну комаху з незвичним забарвленням
Telegraf
2025-09-18T04:06:32Z
Небезпека на кухні: лікар назвав три речі, які можуть призвести до серйозних проблем зі здоров’ям
TSN
2025-09-18T03:51:36Z
В експрезидента Бразилії Болсонару лікарі виявили рак шкіри
ГЛАВКОМ NET
2025-09-18T03:30:18Z
Як швидко заснути: шість звичок, які позитивно впливають на сон
Gazeta UA
2025-09-17T21:42:12Z
Стануть вашим порятунком восени: 5 продуктів, які містять велику кількість вітаміну D
Знай
2025-09-17T20:51:25Z
Смачніше за лечо: як приготувати запечений перець з часником на зиму
Telegraf
2025-09-17T20:33:00Z
Вчені змогли відновити мозок після інсульту за допомогою стовбурових клітин
1News
2025-09-17T19:54:37Z
Українці отримають зайву годину сну: коли переводимо годинник на зимовий час
Хвиля
2025-09-17T19:45:39Z
Як читання перед сном впливає на ваш стан
24tv
2025-09-17T18:18:27Z
Вчені розробили ШІ-інструмент, здатний прогнозувати ризики серцевих хвороб
УкраинФорм
2025-09-17T17:24:42Z
Водій Мустанга різко газує, і авто йде в занос на виставці Ford
Топ Жир
2025-09-18T01:06:28Z
Поліція розчавила Dodge Hellcat для наочної демонстрації наслідків порушень
Топ Жир
2025-09-18T00:51:48Z
Найдорожчий позашляховик Jeep тепер кидає свої деталі в інших водіїв
Топ Жир
2025-09-17T23:51:32Z
Найпотужніший Porsche 911 Turbo S 2026 року вже доступний в Україні - огляд та ціна
Gazeta UA
2025-09-17T23:45:57Z
Жінці запропонували замінити двигун за 40 тисяч доларів: автосалон, можливо, допустив серйозну помилку
Топ Жир
2025-09-17T23:06:33Z
Ціна, практичність, економія: що відомо про нову Nissan Sentra
Gazeta UA
2025-09-17T22:54:12Z
Nissan Leaf стикається зі скороченням виробництва ще до появи на ринку
Топ Жир
2025-09-17T22:36:09Z
Теслу критикують за автопілот, який не впізнає залізничні переїзди
Топ Жир
2025-09-17T21:51:23Z
Дизельні двигуни втрачають популярність, і Toyota вже обрала їм наступника
Топ Жир
2025-09-17T21:06:17Z
Подорожчання проїзду в Одеській області: нові ціни вже вступили в дію
Политека
2025-09-18T05:00:31Z
Знищено 930 окупантів та безліч техніки: втрати ворога на 18 вересня
24tv
2025-09-18T04:42:20Z
Через обстріл Полтавщини затримуються декілька поїздів: повний перелік
ГЛАВКОМ NET
2025-09-18T04:36:42Z
Росія запускає нову хвилю «мобілізації» в тимчасово окупованому Мелітополі - ЦПД
УкраинФорм
2025-09-18T04:21:47Z
ЗСУ просунулися поблизу Часового Яру, росіяни – на 2 напрямках: огляд фронту і карти від ISW
24tv
2025-09-18T04:21:30Z
Відновлював "Мрію" та виховував двох доньок: на фронті загинув захисник України Андрій Павлюк
24tv
2025-09-18T04:06:43Z
Частина України накриє негода: де чекати похолодання, дощів та сильного вітру
Хвиля
2025-09-18T03:03:01Z
13-річні брати важили лише 8 кілограмів: історія Платона, який доглядав за рідними на Донеччині
TSN
2025-09-18T02:18:18Z
Робота для пенсіонерів у Чернігівській області: де можна мати в місяць від 18 тисяч
Политека
2025-09-18T02:00:34Z
Хтось може зустріти людину з минулого: гороскоп на 18 вересня для всіх знаків зодіаку
24tv
2025-09-18T05:00:17Z
Туроператор про оксамитовий сезон-2025: У моді Мальдіви – їдуть за спокоєм
Комсомольская правда
2025-09-18T04:30:36Z
Як ідеально нарізати цибулю: зірка Мастер Шеф розповіла про секретний рух ножем
GlavRed
2025-09-18T03:27:27Z
Тест на IQ: знайдіть 3 відмінності на картинці з дідусем-туристом за 31 секунду
GlavRed
2025-09-18T03:27:15Z
Коридор Затемнень змінить життя ТОП-5 знаків зодіаку: хто почне все з нуля
GlavRed
2025-09-18T03:27:15Z
Більше, ніж удача: 18 вересня стане поворотним моментом для п’яти знаків зодіаку
GlavRed
2025-09-18T03:27:03Z
Головки виростуть розміром з кулак: що робити з грядками з озимим часником восени
Gazeta UA
2025-09-18T02:21:59Z
Фантастично красиве інстаграмне місце у Ворохті, про яке знають далеко не всі
24tv
2025-09-18T01:39:50Z
Всесвіт на їхньому боці: ТОП-4 знаки зодіаку, які перебувають під захистом космосу
GlavRed
2025-09-17T23:27:49Z
5 прихованих функцій iOS 26, які змінять ваш iPhone
InternetUA
2025-09-18T05:03:50Z
Космічний шпигун: вчені виявили загадковий об’єкт, що роками стежить за Землею
TSN
2025-09-18T04:21:15Z
Небезпечна активність Сонця: що це означає для Землі
TSN
2025-09-18T03:51:29Z
"Золотий трикутник" у небі: кому затемнення в Діві 21 вересня принесе везіння
GlavRed
2025-09-18T03:27:27Z
Business Insider офіційно дозволив журналістам використовувати штучний інтелект
InternetUA
2025-09-18T02:03:30Z
Google інтегрує відеогенератор зі штучним інтелектом у YouTube
InternetUA
2025-09-18T00:03:40Z
Чи можна вигулювати кота на повідку - експерти поставили крапку в питанні
GlavRed
2025-09-17T19:27:10Z
Приховані функції iPhone 17: що Apple промовчала на презентації
InternetUA
2025-09-17T19:12:46Z
Переваги онлайн магазину інтимних товарів
UAToday
2025-09-17T18:48:49Z
Ньюкасл Юнайтед — Барселона: прогноз букмекерів на матч Ліги чемпіонів
Football.ua
2025-09-18T05:00:40Z
Непереможений український боксер відмовився від бою: у чому причина
24tv
2025-09-18T04:57:45Z
Де три відмінності між спортсменками: відповідь треба знайти за 23 секунди
GlavRed
2025-09-18T04:27:19Z
Зінченко дебютує за Ноттінгем Форест у матчі Кубка ліги проти Суонсі
Football.ua
2025-09-18T00:33:54Z
"Хто з тренерів відмовить Бенфіці? Я — ні": Трубін та Судаков готуються зустрічати Моурінью
Football.ua
2025-09-17T21:45:26Z
Світоліна принесла історичну перемогу: Україна - в півфіналі Кубка Біллі Джин Кінг
Gazeta UA
2025-09-17T21:39:45Z
Ноттінгем Форест у дебюті Зінченка шалено вилетів із Кубка ліги від Свонсі, перемагаючи 2:0
Football.ua
2025-09-17T21:33:27Z
Вимагають відібрати пояси: Усик нарвався на порцію дикого хейту через участь у футбольному матчі
24tv
2025-09-17T21:27:00Z
Алла Белінська - у фіналі ЧС-2025 зі спортивної боротьби
УкраинФорм
2025-09-17T20:51:31Z