Skip to main content
QUICK REVIEW

[論文レビュー] A Practical Attack on the MIFARE Classic

Gerhard de Koning Gans, Jaap-Henk Hoepman|ArXiv.org|Mar 15, 2008
Cryptographic Implementations and Security参考文献 1被引用数 4
ひとこと要約

本論文は、MIFARE Classicスマートカードに対する実用的で低コストな攻撃を提示する。この攻撃は、CRYPTO1ストリーム暗号と擬似ランダム生成器の弱みを悪用し、秘密鍵を知らなくてもキーストリームを回復する。傍受した取引を分析することで、任意のセクタ内のすべてのメモリブロックに対する完全な読み取りおよび書き込みアクセスが可能になり、広く使用される接触レスシステムにおけるデータ機密性と整合性を損なう。

ABSTRACT

The MIFARE Classic is the most widely used contactless smart card in the market. Its design and implementation details are kept secret by its manufacturer. This paper studies the architecture of the card and the communication protocol between card and reader. Then it gives a practical, low-cost, attack that recovers secret information from the memory of the card. Due to a weakness in the pseudo-random generator, we are able to recover the keystream generated by the CRYPTO1 stream cipher. We exploit the malleability of the stream cipher to read all memory blocks of the first sector of the card. Moreover, we are able to read any sector of the memory of the card, provided that we know one memory block within this sector. Finally, and perhaps more damaging, the same holds for modifying memory blocks.

研究の動機と目的

  • MIFARE Classicの通信プロトコルおよび暗号設計を分析し、悪用可能な弱みを特定すること。
  • 傍受した取引から秘密鍵を知らなくてもキーストリームを回復する実用的攻撃を実証すること。
  • 1つのブロックのデータが入手可能であれば、任意のセクタ内のすべてのメモリブロックに対する完全な読み取りおよび書き込みアクセスを可能にすること。
  • MIFARE Classicのような特許権を有する暗号システムにおける「セキュリティの黙秘」に依存する脆弱性を露呈すること。
  • 既存システムにおけるリスク軽減策を提示し、より安全な代替技術への移行を支援する具体的な提言を提供すること。

提案手法

  • Proxmark IIIにISO 14443-Aプロトコルスタックを実装し、リーダー・カード間通信を完全に制御可能にする。
  • CRYPTO1の擬似ランダム生成器におけるステートレス性と低エントロピーのノンス(16ビット、32ビットではない)を悪用してキーストリームを回復する。
  • 傍受したコマンド(例:読み取り、書き込み、インクリメント)からの既知の平文を用いてキーストリームを再構築し、データを復号または改ざんする。
  • ストリーム暗号の変更可能性(マレアビリティ)を活用し、1つの既知ブロックが分かれば、セクタ内の任意のブロックの先頭6バイトおよびほとんどの場合末尾6バイトを回復可能にする。
  • 1つの有効な取引からのキーストリーム回復により、その後のなりすましとデータ改ざんが可能になる。
  • Nohl & Plötzの先行研究と組み合わせ、現在開発中の効率的なブルートフォース鍵回復を可能にする。

実験結果

リサーチクエスチョン

  • RQ1MIFARE ClassicのCRYPTO1ストリーム暗号のキーストリームは、秘密鍵を知らなくても回復可能か?
  • RQ2ストリーム暗号の変更可能性は、メモリブロック内のデータの読み取りまたは改ざんにどの程度悪用可能か?
  • RQ3擬似ランダム生成器における低エントロピーのノンスは、相互認証のセキュリティにどのような影響を及ぼすか?
  • RQ4キーストリーム回復の実用的影響は、実世界の応用におけるデータ機密性と整合性にどのような意味を持つか?
  • RQ5このような攻撃のリスクを軽減するための対策は何か?

主な発見

  • 1つの傍受取引からのキーストリーム回復に成功し、秘密鍵が分かっていなくてもセクタ内のすべてのデータに完全アクセス可能となった。
  • 鍵の事前知識がなくても、セクタゼロのすべてのメモリブロックを数分で読み取れる。
  • 1つのブロックのデータが分かれば、セクタ内の任意のブロックの先頭6バイトおよび大多数の場合末尾6バイトを回復可能である。
  • 攻撃により、セクタ内の任意のデータブロックを改ざん可能であり、電子財布などのアプリケーションにおけるデータ整合性を損なう可能性と不正利用のリスクを有する。
  • キーストリーム回復により、将来のブルートフォース鍵回復攻撃に不可欠な既知平文が得られ、現在最適化中である。
  • 攻撃は、MIFARE Classicのような特許権を有するシステムにおける「セキュリティの黙秘」が根本的に欠陥を有し、不十分であることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。