[論文レビュー] Multidimensional Zero-Correlation Linear Cryptanalysis of the Block Cipher KASUMI
本稿は、KASUMIブロック暗号に対する最初の多次元ゼロ相関線形 cryptanalysis を提示する。一般化された5ラウンドゼロ相関近似を、FL、FO、FI関数の構造的性質を活用して精緻化することで、6ラウンド攻撃を $2^{85}$ 暗号化と $2^{62.8}$ 知られっただけの平文で実現した。弱い鍵条件の下では7ラウンドに拡張可能であり、$2^{110.5}$ 暗号化と $2^{62.1}$ 知られっただけの平文を要し、従来の手法に比べて高い効率を示した。
The block cipher KASUMI is widely used for security in many synchronous wireless standards. It was proposed by ETSI SAGE for usage in 3GPP (3rd Generation Partnership Project) ciphering algorthms in 2001. There are a great deal of cryptanalytic results on KASUMI, however, its security evaluation against the recent zero-correlation linear attacks is still lacking so far. In this paper, we select some special input masks to refine the general 5-round zero-correlation linear approximations combining with some observations on the $FL$ functions and then propose the 6-round zero-correlation linear attack on KASUMI. Moreover, zero-correlation linear attacks on the last 7-round KASUMI are also introduced under some weak keys conditions. These weak keys take $2^{-14}$ of the whole key space. The new zero-correlation linear attack on the 6-round needs about $2^{85}$ encryptions with $2^{62.8}$ known plaintexts. For the attack under weak keys conditions on the last 7 round, the data complexity is about $2^{62.1}$ known plaintexts and the time complexity $2^{110.5}$ encryptions.
研究の動機と目的
- 3GPPシステムで広く使用されているにもかかわらず、KASUMIの現代的ゼロ相関線形 cryptanalysis に対する安全性が体系的・系統的に調査されていなかったことから、その安全性を評価すること。
- 一般化された5ラウンドゼロ相関線形近似を、鍵回復の複雑さを低減する特別な入力/出力マスクの特定によって精緻化すること。
- FL、FO、FI関数の構造的観察を活用して、6ラウンドKASUMIに対する実用的な多次元ゼロ相関攻撃を構築すること。
- FL関数の2ラウンド目と8ラウンド目の2番目の鍵が特定のビット位置で等しいという特定の弱い鍵条件の下で、攻撃を7ラウンドに拡張すること。
- 提案された攻撃のデータ、時間、メモリ要件の観点から、包括的な複雑さの分析を行い、KASUMIが高度な暗号解析手法に対してどれほど耐性を持つのかをベンチマークとして提示すること。
提案手法
- 攻撃は、KASUMIのフェイステル構造の5ラウンドにわたるゼロ相関を持つ線形近似に基づく多次元ゼロ相関線形区別者を用いる。
- FL、FO、FI関数のANDおよびOR部品における伝搬挙動の観察に基づき、推測すべきサブキー・ビット数を削減する特別な入力・出力マスクを選択する。
- 攻撃は6段階に分かれる:平文・暗号文ペアのグループ化、KO2,1、KO8,1、KI2,1、KI8,1 の鍵推測;KL2,2 の鍵推測;KO8,2 と KI8,2 の鍵推測;KO2,2 と KI2,2 の鍵推測;7つの基底ゼロ相関マスクを用いた最終統計計算。
- 正しい鍵候補をフィルタリングするために、閾値 τ ≈ 2^6.47 を使用し、第一種および第二種の誤り確率をそれぞれ 2^{-2.7} および 2^{-5} に設定する。
- 最終段階の鍵回復フェーズでは、残りの29ビットのマスターキーについて全探索を実行し、複雑さは2^109の暗号化と推定される。
- 攻撃はKASUMIの鍵スケジューリングの線形構造と、多次元フレームワーク下でのゼロ相関近似の独立性を活用して、データおよび時間の複雑さを低減する。
実験結果
リサーチクエスチョン
- RQ1KASUMIのフェイステル構造と部品関数を考慮すると、多次元ゼロ相関線形 cryptanalysis は効果的に適用可能か?
- RQ2FL、FO、FI関数の構造的性質をどのように活用してゼロ相関近似を精緻化し、推測すべきサブキー・ビット数を削減できるか?
- RQ3多次元手法を用いたKASUMIの6ラウンドゼロ相関攻撃において、達成可能なデータ、時間、メモリの複雑さは何か?
- RQ4どのような弱い鍵条件下で攻撃を6ラウンドから7ラウンドに拡張可能であり、その際の複雑さは何か?
- RQ5高い階層微分、不可能微分、関連鍵攻撃といった従来の暗号解析手法と比較して、本攻撃はどの程度効率的か?
主な発見
- 6ラウンドの多次元ゼロ相関攻撃では、約 $2^{85}$ 暗号化、$2^{62.8}$ 知られっただけの平文、$2^{54}$ バイトのメモリが必要である。
- 2ラウンド目と8ラウンド目のFL関数の2番目の鍵がビット1–8および11–16で等しいという弱い鍵条件の下では、7ラウンドの攻撃が可能であり、データ複雑さは $2^{62.1}$ 知られっただけの平文である。
- 7ラウンド攻撃の時間複雑さは約 $2^{110.5}$ 暗号化であり、メモリ要件は $2^{85}$ バイトである。
- 誤った鍵のフィルタリング後に残存する鍵候補の数は $2^{80}$ と推定され、残りの29ビットのマスターキーに対する全探索には実用的である。
- 攻撃は、KASUMIの部品関数の構造的性質を活用して線形近似を精緻化することで、高度なゼロ相関暗号解析に対して脆弱であることを示している。
- 結果として、多次元ゼロ相関暗号解析はKASUMIの解析に実用的かつ効率的なアプローチであることが示され、特定の条件下ではデータおよび時間複雑さの観点で、一部の従来手法を上回っている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。