Skip to main content
QUICK REVIEW

[논문 리뷰] Attacking Hardware AES with DFA

Yifan Lu|arXiv (Cornell University)|2019. 02. 22.
Cryptographic Implementations and Security참고 문헌 17인용 수 7
한 줄 요약

이 논문은 물리적으로 내장된 키를 가진 하드웨어 AES-256 가속기 대상으로 처음으로 실용적인 차등 결함 분석(DFA) 공격을 제시하며, 전압 결함 주입을 통해 플레이스테이션 비타의 보안 암호 처리 엔진으로부터 278개의 실제 키를 복구함을 보여준다. 오래된 암호문을 유지하는 하드웨어 취약점을 악용하고, Piret의 모델에 기반한 최적화된 DFA 기법과 정밀한 전압 간섭을 조합함으로써, 저비용으로 몇 시간 내에 완전한 키 복구를 달성한다.

ABSTRACT

We present the first practical attack on a hardware AES accelerator with 256 bit embedded keys using DFA. We identify the challenges of adapting well-known theoretical AES DFA models to hardware under attack from voltage fault injection and present solutions to those challenges. As a result, we managed to recover 278 real-world AES-256 keys from a secure computing system in a matter of hours with minimal cost.

연구 동기 및 목표

  • 실세계 시스템의 하드웨어 보호를 받는 AES-256 키가 실용적인 차등 결함 분석(DFA) 공격에 취약함을 입증하는 것.
  • 전압 결함 주입 환경에서 이론적 DFA 모델을 실제 하드웨어에 적용하는 데 도전 과제를 극복하는 것.
  • 플레이스테이션 비타의 보안 프로세서에서 키 슬롯 잠금 및 내장 키 가로막기와 같은 하드웨어 보호 조치를 우회하는 것.
  • 보안 가속기에서 AES 키를 추출하기 위한 저비용, 재현 가능한 공격 파이프라인을 개발하고 검증하는 것.

제안 방법

  • ChipWhisperer 하드웨어를 통한 전압 결함 주입을 사용하여 AES-256 가속기에서 정밀하고 라운드별로 특정된 결함을 유도함.
  • 플레이스테이션 비타의 Bigmac AES 엔진에 존재하는 하드웨어 취약점을 악용하여 이전 작업에서 남은 암호문이 유지되는 것을 활용함.
  • Piret의 DFA 모델을 적용하여 알려진 평문과 함께 결함이 발생한 암호문을 분석함으로써 라운드 키를 복구함.
  • 먼저 라운드 N 키를 복구한 후, 이를 바탕으로 결함 분석을 통해 라운드 N-1 키를 역공학적으로 복구함으로써 반복적으로 키 복구를 수행함.
  • AWS EC2에서 AES-NI 가속 기능을 활용한 부분 브루트포스를 통해 오래된 암호문을 브루트포스 복구함으로써 2^34 작업량을 1개 암호문당 약 15초로 감소시킴.
  • RPC 실행, 결함 수집, 키 복구를 위한 오픈소스 스크립트를 사용하여 전체 공격 파이프라인을 자동화함.

실험 결과

연구 질문

  • RQ1차등 결함 분석이 물리적으로 내장된 키를 가진 하드웨어 AES 가속기에게 실용적으로 적용될 수 있는가?
  • RQ2제약 조건이 있는 하드웨어 환경에서 실제 전압 결함 주입에 이론적 DFA 모델을 어떻게 적응시킬 수 있는가?
  • RQ3어떤 하드웨어 측면의 취약점이 오래된 암호문을 폭로하고 키 복구를 가능하게 할 수 있는가?
  • RQ4현대의 보안 SoC에 대해 성공적인 DFA 공격을 수행하기 위해 최소한의 비용과 자원 오버헤드는 얼마인가?
  • RQ5마스터 키 슬롯이 잠금 상태여도 내부 상태의 사이드 채널 노출을 통해 키 복구가 가능할 수 있는가?

주요 결과

  • 저자들은 플레이스테이션 비타의 암호 처리 가속기에서 278개의 AES-256 키를 성공적으로 복구하였으며, 이 중 30개의 마스터 키 슬롯도 포함됨.
  • 하드웨어 비용 300달러와 클라우드 컴퓨팅 비용 10달러 미만으로 몇 시간 내에 완전한 키 복구를 달성함.
  • 공격은 AES 엔진의 내부 상태에 남아 있는 암호문을 유지하는 하드웨어 취약점을 악용하여, 알려진 키를 사용해 브루트포스로 암호문을 복구함.
  • 전압 간섭을 통해 특정 라운드에 정밀하게 영향을 주어 필요한 결함이 발생한 암호문의 수를 줄이고 공격 효율을 향상시킴.
  • 전체 공격 파이프라인이 자동화되었고 오픈소스로 공개되어 유사 대상에 대해 재현 및 재사용이 가능함.
  • 하드웨어 가속기가 결함 주입에 대응하지 못하도록 하드ening되어 있지 않다면, 하드웨어에 내장된 키만으로는 보안이 충분하지 않음을 이 연구는 입증함.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.