MY.UAНовости
Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные
Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные

Уязвимость в системе защиты на смартфонах Android позволяет красть ключи шифрования и банковские данные

Исследователи из штата Джорджия обнаружили, что одна из технологий для защиты данных на недорогих телефонах, может позволить злоумышленникам украсть их.

Их документ, представленный 10 сентября на 6-м Европейском симпозиуме IEEE по безопасности и конфиденциальности, демонстрирует успешные атаки на два разных типа недорогих телефонов под управлением Android: ZTE Zfive и Alcatel Ideal.

В соответствии со стандартной практикой исследователи сообщали о своих выводах разработчикам программного обеспечения перед публикацией результатов, чтобы проблему можно было исправить.

Атака основана на размещении радиодатчика в пределах нескольких сантиметров от устройства, достаточно близко, чтобы обнаруживать слабые радиоволны, которые случайно испускаются процессором телефона.

Наблюдая за единственной защищенной веб-транзакцией, передаваемой в этих сигналах, злоумышленник может выяснить секретный ключ пользователя, форму цифрового пароля, который используется для шифрования его данных.

«Это потенциально мощная атака, которая фактически помогает украсть ключ, может быть проведена в реальных условиях», - сказал Милош Првулович, профессор компьютерных наук Технологического института Джорджии и соавтор исследования.

«Сколько раз вы клали телефон на стол в аэропорту и не проверяли, что находится под стойкой?» К счастью, исследователи нашли относительно простое решение.

В настоящее время это исправление находится в разработке. Если исследователям удастся выяснить, как заставить атаку работать на высокопроизводительных телефонах, то такая же уязвимость будет обнаружена на миллиардах наиболее широко используемых современных устройств.

Взлом телефона через побочный канал

Секретные ключи или ключи шифрования часто используются для защиты пользовательских данных. Как только злоумышленник получает доступ к ключам шифрования пользователя, он может подделать «цифровую подпись» и получить доступ, например, к банковским данным.

Поскольку недавно обнаруженная атака должна работать на большом количестве телефонов при повседневном использовании, ожидается, что она потребует незамедлительного внесения поправок в соответствующие стандарты безопасности RFC 7748.

Атака нацелена на стандартный процесс шифрования, используемый в широком спектре онлайн-операций, таких как вход в виртуальную частную сеть (VPN), создание безопасного веб-соединения с банком или электронную подпись цифрового документа.

Во время этого процесса две конечные точки в сети, например два телефона, должны обмениваться серией сообщений для проверки идентичности друг друга.

Если они не могут подтвердить, что они те, кем они себя называют, значит, они знают, что не следует отправлять личные данные. Подтверждение личности означает выполнение определенного алгоритма шифрования. Этот алгоритм включает в себя серию операций с секретным ключом, называемым «одноразовым кодом», который может быть представлен в виде двоичного числа, последовательности единиц и нулей или «битов». При каждой операции, которую выполняет процессор телефона, он излучает слабый радиосигнал, в тысячи раз более слабый, чем сигнал передатчика Wi-Fi. Эти сигналы называются излучением "побочного канала", поскольку они не исходят из основных каналов, используемых телефоном для связи.

Много лет назад исследователи поняли, что эти побочные выбросы могут привести к утечке значения nonce. Например, алгоритм шифрования может потребовать дополнительных шагов обработки, когда бит одноразового номера равен единице, что заставляет процессор излучать более продолжительный сигнал для этих битов. Отслеживая структуру более длинных и более коротких излучений, которые исходят от телефона во время обработки одноразового номера, злоумышленник может восстановить значение каждого из его битов. Оттуда они могут взломать шифрование пользователя.

Другие исследователи изобрели решение этой проблемы, известное как алгоритм «постоянного времени». Этот алгоритм гарантирует, что процессор выполняет одинаковую последовательность операций для каждого бита. Следовательно, радиоизлучение для каждого бита неразличимо, и одноразовый номер не может быть восстановлен. Этот алгоритм был кодифицирован в стандартах шифрования, таких как RFC 7748, и получил широкое распространение.

Нарушение алгоритма постоянного времени

В новой работе исследователи обнаружили проблему с алгоритмом постоянного времени.

Одна конкретная операция, которая выполняется для каждого бита, называемая «условной заменой», имеет характерную особенность. Когда операция выполняется над битом со значением единицы, процессор излучает немного более сильный радиосигнал.

Исследователи поняли, что если злоумышленник может просканировать излучения во время этой операции, каждый раз, когда она происходит, они могут определять одноразовый номер. Трудно было выяснить, могут ли они сосредоточиться на конкретной радиосигнатуре условного обмена, скрытой в последовательности многих других излучений.

Кроме того, из-за высокой скорости обработки данных в современных телефонах радиосигнал условного обмена длится недолго. Но, как выясняется, именно алгоритм постоянного времени, предназначенный для защиты от атак по побочным каналам, в первую очередь позволяет атаке работать. Ключевым моментом для исследователей было тщательное наблюдение за излучением телефона. Из-за алгоритма постоянного времени эти выбросы чрезвычайно регулярны.

Каждый раз, когда телефон обрабатывает небольшую часть данных, имеет место одна и та же общая картина излучения. Таким образом, исследователи могут автоматизировать процесс выделения крошечной части выбросов, соответствующей условному обмену, например, научиться определять небольшой логотип на быстро движущемся вагоне поезда, наблюдая за достаточным количеством проезжающих вагонов. Оттуда исследователи смогли измерить мощность излучения, чтобы определить, был ли каждый бит нулем или единицей, и таким образом восстановить весь одноразовый номер.

Атака работает настолько эффективно, что исследователи обнаружили, что для кражи секретного ключа телефона им достаточно было просканировать только одну защищенную транзакцию.

«Если кто-то может поднести зонд или антенну достаточно близко, - сказал Првулович, - мы можем получить ваш ключ сейчас».

Чтобы решить эту проблему, исследователи изменили алгоритм постоянного времени, чтобы сигнал, соответствующий условному свопу, имел одинаковую силу независимо от значения бита.

После того, как разработчики внедрят это исправление в криптографические библиотеки, такие как OpenSSL, алгоритм постоянного времени снова станет безопасным.

По материалам: Techexplore

Поделиться
Поделиться сюжетом
Источник материала
Вчені розповіли, як мозок фільтрує звук власного хропіння
TSN
2026-01-17T10:06:09Z
Вчені встановили несподівану користь від жування жуйки
Знай
2026-01-17T09:51:03Z
Як заснути без опалення: поради для всіх українців на період блекаутів
24tv
2026-01-17T09:39:16Z
Коли потрібно міняти зубну щітку: п'ять явних ознак
GlavRed
2026-01-17T08:39:32Z
Потужна магнітна буря вдарила по Землі: скільки днів штормитиме
GlavRed
2026-01-17T08:09:38Z
Чому важливо провітрювати квартиру взимку: як відкрити вікна і не замерзнути
GlavRed
2026-01-17T07:15:29Z
Як додати градус тепла у квартирі: від цегли в духовці – до каструлі з окропом
Комсомольская правда
2026-01-17T06:06:04Z
Грошова допомога на перевірку здоров'я для пенсіонерів у Дніпропетровській області: хто може скористатися
Политека
2026-01-17T05:30:14Z
315 апаратів для реанімації Easy Pulse рятують життя на фронті – допомога від фонду «Надія» та Валерія Дубіля
Политека
2026-01-16T20:39:40Z
Під російськомовні пісні: колишня Тараса Цимбалюка порозважалась на концерті Лободи
24tv
2026-01-07T09:27:16Z
З високим рейтингом: 2 цікаві серіали для ідеальних вихідних
24tv
2026-01-04T20:06:06Z
Оля Полякова розповіла про зятя-іноземця в Україні й коштовний подарунок від тестя: "Він здивований"
TSN
2026-01-17T11:03:42Z
Додають віку і псують вигляд: 4 тренди макіяжу, що безнадійно застаріли у 2026 році
24tv
2026-01-17T10:45:42Z
Найпопулярніші фільми з Джимом Керрі, на яких ми виросли
24tv
2026-01-17T10:21:56Z
Українські серіали-2026: «Пригоди козака Виговського», «Кава з кардамоном»-2 та детектив «Скарби»
Комсомольская правда
2026-01-17T10:06:46Z
Хуліо Іглесіас уперше відповів на звинувачення у сексуальному насильстві
24tv
2026-01-17T10:00:36Z
Київські мозаїки: від ідеологічних рамок до мистецького надбання
Khreschatyk
2026-01-17T09:42:01Z
Рецензія на фільм “Марті Супрім: Геній комбінацій” / Marty Supreme
ITC
2026-01-17T09:12:53Z
Попав у полон до десантників: окупант розкрив новий небезпечний план наступу РФ
GlavRed
2026-01-17T10:54:36Z
Цілі змінюються: чому росіян стягують до Гуляйполя та чим це загрожує Запоріжжю
24tv
2026-01-17T10:06:46Z
Росіян більшає, – військовий чесно розповів про бої біля Покровська
24tv
2026-01-17T10:03:14Z
Росіяни накопичують резерви у районі Сіверська - військові
УкраинФорм
2026-01-17T10:00:00Z
На «Громадському радіо» стартував подкаст про дезінформацію на прифронтових та окупованих територіях
Детектор М
2026-01-17T09:57:25Z
Під час комендантської години у Києві працюватимуть ТРЦ, аптеки та заправки
Комсомольская правда
2026-01-17T09:33:58Z
У Мирнограді десантники нищать окупанта, що накопичив понад 10 підрозділів навколо міста
24tv
2026-01-17T09:24:24Z
У Маріуполі блекаут та перебої з опаленням – міськрада
Украинская правда
2026-01-17T09:15:15Z
Синєгубов розповів про ситуацію на Харківщині станом на 17 січня
Мій Харків
2026-01-17T09:09:53Z
Уночі росіяни атакували об’єкти видобутку Нафтогазу
УкраинФорм
2026-01-17T11:03:25Z
Скорочення запасів ударило по цінах: який продукт вже дорожчає на очах
GlavRed
2026-01-17T10:54:45Z
РФ атакувала об'єкти видобутку газу: що відомо
TSN
2026-01-17T10:48:35Z
Прем’єр-міністр Канади: наші відносини з Китаєм передбачуваніші, ніж зі США
Европейская правда
2026-01-17T10:48:10Z
Ціни на дрова в січні 2026 року: скільки коштує куб і де брати офіційно
TSN
2026-01-17T10:36:35Z
В Україні зафіксовано рекордний за всю історію дефіцит зовнішньої торгівлі
Известия Киев
2026-01-17T10:36:05Z
Засновник Cyber Capital пояснив причини краху біткоїна у найближчі 7–11 років
InternetUA
2026-01-17T10:33:55Z
Нафтогазові доходи Росії впали майже на чверть: економіст пояснив, у чому причина
24tv
2026-01-17T10:30:12Z
Хто наразі має право отримати 2 гектари землі в Україні
24tv
2026-01-17T10:21:38Z
Протести в Ірані: як заворушення вплинуть на війну в Україні і відносини з РФ
TSN
2026-01-17T11:03:34Z
Посольство України в Ірані тимчасово призупиняє свою роботу
5 UA
2026-01-17T11:03:18Z
МАГАТЕ домовилося з Україною та рф про локальне припинення вогню
iPress
2026-01-17T10:48:56Z
Король Чарльз III звернувся до українців з підтримкою напередодні річниці повномасштабного вторгнення
iPress
2026-01-17T10:48:30Z
У Трампа хочуть створити "Раду миру" для України - названо її головну функцію
GlavRed
2026-01-17T10:48:26Z
Буданов прибув до США на переговори: що відомо
TSN
2026-01-17T10:48:23Z
Іран накрила тиша: що сталося з кривавими протестами
TSN
2026-01-17T10:48:19Z
Британія планує застосувати українські технології протидії дронам у тюрмах
iPress
2026-01-17T10:48:13Z
В Ірані під час протестів загинули понад 3000 осіб - правозахисники
УкраинФорм
2026-01-17T10:45:47Z
Розкриті технічні характеристики ізраїльської реактивної системи залпового вогню LAR-160
InternetUA
2026-01-17T11:03:28Z
Гуманітарна допомога для ВПО у Кривому Розі: які дії варто виконати українцям
Политека
2026-01-17T11:00:37Z
40-річна "Місіс Німеччина 2026" Катерина Вагнер з Покровська вперше розповіла про перемогу
Фокус
2026-01-17T11:00:12Z
Фінляндія надішле Україні новий пакет військової допомоги на €98 мільйонів
УкраинФорм
2026-01-17T11:00:04Z
Принцу Вільяму в новому будинку заборонили улюблену "іграшку": що змінилося після переїзду
Фокус
2026-01-17T10:57:29Z
У Рівному судитимуть агента фсб, який готував ракетні удари по аеродромах ЗСУ
InternetUA
2026-01-17T10:48:49Z
Данські винищувачі виконали навчальний політ над Гренландією
Европейская правда
2026-01-17T10:45:45Z
Яку зарплату мають отримувати працівники критичних підприємств для бронювання: відповідь юриста
24tv
2026-01-17T10:36:19Z
Грошова допомога для ВПО у Дніпропетровській області: кому доступні виплати від ООН
Политека
2026-01-17T10:30:49Z
Розрахувався краденим тонометром: у столиці затримали серійного грабіжника
Khreschatyk
2026-01-17T10:54:28Z
У квартирі в Салтівському районі Харкова вибухнула газоповітряна суміш – поліція
Мій Харків
2026-01-17T10:48:24Z
Правоохоронці зафіксували наслідки масованої атаки БпЛА по Куп’янщині
Мій Харків
2026-01-17T09:12:40Z
У Харкові внаслідок вибуху в багатоповерхівці загинули двоє людей
Мій Харків
2026-01-17T09:03:53Z
Ворог атакував Запоріжжя, виникла пожежа
УкраинФорм
2026-01-17T08:51:37Z
Російські окупанти атакували Оболонський район Києва: чи є постраждалі
24tv
2026-01-17T08:30:56Z
На Львівщині затримали чоловіка, якого підозрюють у розбещенні неповнолітньої та виготовленні порно
InternetUA
2026-01-17T08:27:58Z
У Рівному жінка пошкодила портрети Героїв України
УкраинФорм
2026-01-17T08:21:58Z
У багатоповерхівці Харкова пролунав вибух, є жертви: що відомо про подію
Фокус
2026-01-17T07:51:42Z
Технології майбутнього: бренд показав смартфон за 50 мільйонів доларів
InternetUA
2026-01-17T10:03:30Z
Скарби часів Речі Посполитої: фермери знайшли на своєму полі скарб XVII століття
Фокус
2026-01-17T09:42:22Z
Чому Сатурн має кільця, а Земля – лише спогади про них
24tv
2026-01-17T09:03:19Z
У Британії модернізували важкий безпілотник ULTRA, який використовують і в Україні
InternetUA
2026-01-17T08:51:09Z
B8 зробили неочікувану зміну в складі з CS 2 – відомо ім'я нового снайпера команди
24tv
2026-01-17T08:12:34Z
OpenAI інвестує в особистий стартап Сема Альтмана Merge Labs
InternetUA
2026-01-17T08:00:07Z
Вікімедіа оголошує про нові партнерства у сфері штучного інтелекту з Amazon, Meta, Microsoft, Perplexity та іншими
InternetUA
2026-01-17T07:45:18Z
Вчені показали, що залишиться від Землі після смерті Сонця
TSN
2026-01-17T07:36:54Z
Відключення інтернету в Ірані стало одним із найдовших в історії
InternetUA
2026-01-17T07:30:58Z
Секрет сучасних інтер'єрів: як прибрати помаранчевий тон з меблів
24tv
2026-01-17T10:57:45Z
Полісся оголосило суперників на зимових зборах в Іспанії
Football.ua
2026-01-17T10:54:43Z
Акваріум за фен-шуй: як привернути гроші та багатство в будинок
GlavRed
2026-01-17T10:54:13Z
Можуть спричинити вибух: 7 продуктів, яким не місце в мікрохвильовці
Фокус
2026-01-17T10:30:21Z
Не вранці: коли найкраще вмикати опалення, щоб заощадити гроші
GlavRed
2026-01-17T10:15:09Z
Що можна побачити в Кам'янці-Подільському тільки взимку: туристичні принади, які варто відвідати
24tv
2026-01-17T09:39:37Z
Простий секрет довголіття: 101-річна жінка зізналася, що робить щоночі
Фокус
2026-01-17T09:30:10Z
Чи дійсно його робили з собачого м'яса: як з'явилася назва "хот-дог"
24tv
2026-01-17T09:18:48Z
Тут народилась культова страва світу: що цікавого подивитися на батьківщині піци
24tv
2026-01-17T08:33:29Z
Усик готовий допомогти Кличку відновити кар'єру
24tv
2026-01-17T11:00:10Z
Мічел: Ванат та Циганков працюють на максимумі
Football.ua
2026-01-17T10:39:55Z
Карпати вирушили на зимові збори до Іспанії
Football.ua
2026-01-17T10:03:33Z
Янельт підписав новий контракт із Брентфордом
Football.ua
2026-01-17T10:00:00Z
Росіяни вбили українського футзаліста Едуарда Петрика
24tv
2026-01-17T09:51:21Z
Борнмут домовився про трансфер таланта з Ференцвароша
Football.ua
2026-01-17T09:39:24Z
ЛНЗ оголосив про завершення відносин із двома захисниками
Football.ua
2026-01-17T09:33:27Z
Australian Open. Костюк, Ястремська та сестри Кіченок виступлять у парному розряді
УкраинФорм
2026-01-17T09:27:57Z
Усик – Вайлдер: один з найвпливовіших людей у боксі зробив прогноз на битву зіркових бійців
24tv
2026-01-17T09:03:34Z
Схожий на трансформера: у Німеччині створили брутальний суперкар із мотором Ferrari
Фокус
2026-01-17T09:57:35Z
Розкриті технічні характеристики французького наземного роботизованого комплексу Hermione
InternetUA
2026-01-17T09:27:20Z
Shelby випустила 810-сильний Mustang з відкритим верхом
AutoCentre
2026-01-17T08:09:09Z
Mercedes обійшов Tesla: експерти визначили авто з найвищим рівнем захисту
Хвиля
2026-01-17T07:45:56Z
Цей канадський позашляховик за 190 тисяч доларів крутиться на місці, долає водні перешкоди та допомагає бабусі під час снігової заметі
Топ Жир
2026-01-17T02:27:15Z
Прощай, Blob! EQE поступився місцем справжньому седану
Топ Жир
2026-01-17T01:42:03Z
Новий позашляховик від GM перевершує Equinox за розмірами та коштує менше $8600
Топ Жир
2026-01-17T00:33:16Z
Власники повідомляють, що Toyota радила не сплачувати під час суду за RICO, а потім передала їх борги стягувачам
Топ Жир
2026-01-16T23:42:13Z
Перший екземпляр Mustang Dark Horse SC виставляється на аукціон
Топ Жир
2026-01-16T22:57:01Z