[論文レビュー] Multi-Linear cryptanalysis in Power Analysis Attacks MLPA
本稿では、微分パワー分析(DPA)に対する埋め込み型対策をくぐる多線形近似を利用する新しいサイドチャネル攻撃、マルチリニアパワー分析(MLPA)を提案する。実際のDPAコンテストからのトレースを用いて、DESおよびAESの攻撃に成功し、3ラウンドDESではハミングウェイトモデルで2^20未満のトレースで95%を超える成功確率を達成した。『ブルタル対策』—シンプルで効率的な防御—ですらMLPAによって破られることが示された。
Power analysis attacks against embedded secret key cryptosystems are widely studied since the seminal paper of Paul Kocher, Joshua Ja, and Benjamin Jun in 1998 where has been introduced the powerful Differential Power Analysis. The strength of DPA is such that it became necessary to develop sound and efficient countermeasures. Nowadays embedded cryptographic primitives usually integrate one or several of these countermeasures (e.g. masking techniques, asynchronous designs, balanced dynamic dual-rail gates designs, noise adding, power consumption smoothing, etc. ...). This document presents a simple, yet interesting, countermeasure to DPA and HO-DPA attacks, called brutal countermeasure and new power analysis attacks using multi-linear approximations (MLPA attacks) based on very recent and still unpublished results of Tavernier et al..
研究の動機と目的
- 埋め込み型対称暗号における既存の対策を回避できる多線形近似に基づく新しいサイドチャネル攻撃のクラスを開発すること。
- シンプルでマスク化されていない防御である『ブルタル対策』が、高次パワー分析攻撃に対してどれほど有効であるかを評価すること。
- 特にDPAコンテストからの実際のパワートレースを用いたMLPA攻撃の実現可能性を検証すること。
- 暗号構造の事前知識がなくとも、直接パワートレースから漏洩関数を近似することで、未知の暗号実装に対する攻撃の実用性を検討すること。
提案手法
- リード・マラー符号から導出された多線形近似を用いて、暗号実装における中間データ値のハミングウェイトをモデル化する。
- パワートレースに対して線形および多線形暗号解析技術を適用し、暗号化中のデータのハミングウェイト(HW)およびハミング距離(HD)に注目する。
- シミュレートされたデータとDPAコンテストからの実際のパワートレースの両方で手法をテストし、パワー消費量のみが観測可能なブラックボックスモデルを採用する。
- DESに対しては1~3ラウンドの接続されたブロックを攻撃対象とする。AESでは、ミックスカラム変換を避けるために最後のラウンドに焦点を当てる。
- 統計解析を用いて偏りの高い線形近似を特定し、データ複雑度を低減させながら鍵回復を可能にする。
- 暗号固有のモデルを必要としないで、パワートレースからの漏洩関数を直接近似することで、未知の暗号攻撃への応用を拡張する。
実験結果
リサーチクエスチョン
- RQ1多線形近似を用いて、従来のDPA対策が適用された埋め込み型対称暗号に対しても、効果的なパワー分析攻撃を実行できるか?
- RQ2『ブルタル対策』—シンプルでマスク化されていない防御—は、高次パワー分析攻撃に対してどれほど有効か?
- RQ3MLPA攻撃は、DPAコンテストからの実際のパワートレースからも、秘密鍵を効果的に回復できるか?
- RQ4MLPAは、暗号構造の事前知識がなくても、パワートレースからの漏洩関数を直接モデル化することで、未知の暗号実装に対する攻撃にどの程度応用できるか?
主な発見
- ハミングウェイトモデルで2ラウンドのDESに対して、2^12個の平文のみで、鍵ビットの回復に99%の成功率を達成した。
- ハミングウェイトモデルで3ラウンドのDESに対しては、2^20個の平文で99%の成功率を達成し、ブルタル対策の脆弱性を示した。
- 実際のDPAコンテストのトレースを用いた実験では、2ラウンドのDESに対して20,000個のトレースで約45ビットの鍵を回復し、99%の成功率を達成した。
- AESの攻撃では、最後のラウンドを標的とし、1410個の線形近似を用いて2^11個のトレースで99%の成功率を達成した。
- ハミング距離モデルでは、最初のラウンドに対して線形近似が見つからなかったため、特定の設定では抵抗性を示す可能性がある。
- 結果は、MLPAが実用的で強力な攻撃ベクトルであることを裏付け、特に実際のパワートレースからの直接的漏洩関数モデリングと組み合わせた場合に顕著である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。