[논문 리뷰] Multi-Linear cryptanalysis in Power Analysis Attacks MLPA
이 논문은 차등 전력 분석(DPA)에 대비한 임베디드 카운터메이처를 무너뜨리는 데 다중선형 근사 다수를 활용하는 새로운 측면 채널 공격인 다중선형 전력 분석(MLPA)을 소개한다. 실험 결과, 단순하고 효율적인 방어 조치로 알려진 '폭력적 카운터메이처'(brutal countermeasure)조차도 MLPA를 통해 무너질 수 있음을 입증하였으며, DPA 콘테스트의 실제 트레이스를 사용하여 DES와 AES에 대해 공격을 수행한 결과, 3라운드 DES의 히브밍 웨이트 모델에서 2^20 라운드 이하의 트레이스로 95% 이상의 성공 확률을 달성하였다.
Power analysis attacks against embedded secret key cryptosystems are widely studied since the seminal paper of Paul Kocher, Joshua Ja, and Benjamin Jun in 1998 where has been introduced the powerful Differential Power Analysis. The strength of DPA is such that it became necessary to develop sound and efficient countermeasures. Nowadays embedded cryptographic primitives usually integrate one or several of these countermeasures (e.g. masking techniques, asynchronous designs, balanced dynamic dual-rail gates designs, noise adding, power consumption smoothing, etc. ...). This document presents a simple, yet interesting, countermeasure to DPA and HO-DPA attacks, called brutal countermeasure and new power analysis attacks using multi-linear approximations (MLPA attacks) based on very recent and still unpublished results of Tavernier et al..
연구 동기 및 목표
- 기존의 카운터메이처를 우회할 수 있는 다중선형 근사 기반의 새로운 측면 채널 공격 클래스를 개발하는 것.
- 단순하고 마스킹되지 않은 방어 조치인 '폭력적 카운터메이처'가 고차수 전력 분석 공격에 얼마나 효과적인지 평가하는 것.
- 특히 DPA 콘테스트의 실제 전력 트레이스를 대상으로 MLPA 공격의 실현 가능성을 검증하는 것.
- 암호 구조에 대한 사전 지식 없이 직접 유출 함수를 근사하여 알려지지 않은 암호 구현체를 공격할 수 있는지 탐색하는 것.
제안 방법
- 레드-멀러 코드에서 유도된 다중선형 근사를 사용하여 암호 구현에서 중간 데이터 값의 히브밍 웨이트를 모델링한다.
- 전력 트레이스에 선형 및 다중선형 암호분석 기법을 적용하여 암호화 과정 중 데이터의 히브밍 웨이트(HW)와 히브밍 디스턴스(HD)에 중점을 둔다.
- 모의 데이터와 DPA 콘테스트의 실제 전력 트레이스를 대상으로 테스트를 수행하였으며, 전력 소비만 관찰 가능한 블랙박스 모델을 사용하였다.
- DES의 경우 1~3라운드의 연결된 블록을 대상으로 공격을 수행하였고, AES의 경우 믹스컬럼즈 변환을 피하기 위해 마지막 라운드에 집중하였다.
- 통계 분석을 통해 고편향을 가지는 선형 근사를 식별하여 데이터 복잡도를 감소시키고 키 복구를 가능하게 한다.
- 암호 구조에 특화된 모델이 필요 없이 전력 트레이스에서 직접 유출 함수를 근사함으로써 알려지지 않은 암호 공격으로의 확장을 도모한다.
실험 결과
연구 질문
- RQ1기존의 DPA 카운터메이처가 적용된 경우에도 다중선형 근사를 활용하여 효과적인 전력 분석 공격을 수행할 수 있는가?
- RQ2'폭력적 카운터메이처'—단순하고 마스킹되지 않은 방어 조치—가 고차수 전력 분석 공격에 얼마나 효과적인가?
- RQ3DPA 콘테스트의 실제 전력 트레이스에서 MLPA 공격이 성공적으로 기밀 키를 복구할 수 있는가?
- RQ4전력 트레이스에서 직접적으로 유출 함수를 모델링함으로써 MLPA가 얼마나 널리 알려지지 않은 암호 구현체를 공격하는 데 활용될 수 있는가?
주요 결과
- 히브밍 웨이트 모델에서 두 라운드의 DES에 대해 2^12개의 플레인텍스트만으로도 키 비트를 99%의 성공 확률로 복구하였다.
- 히브밍 웨이트 모델에서 세 라운드의 DES에 대해 2^20개의 플레인텍스트로 99%의 성공 확률을 달성하였으며, 이는 '폭력적 카운터메이처'의 취약성을 입증하였다.
- 실제 DPA 콘테스트 트레이스를 사용한 결과, 두 라운드의 DES에 대해 20,000개의 트레이스로 약 45개의 키 비트를 복구하였고, 99%의 성공률을 기록하였다.
- 마지막 라운드를 대상으로 한 AES 공격에서는 2^11개의 트레이스로 99%의 성공 확률을 달성하였으며, 이는 1410개의 선형 근사를 사용하였다.
- 히브밍 디스턴스 모델에서 첫 번째 라운드에 대해 선형 근사를 발견하지 못하였으며, 이는 특정 구성에서의 저항 가능성을 시사한다.
- 결과적으로 MLPA는 실용적이고 강력한 공격 벡터임을 입증하였으며, 특히 실제 전력 트레이스에서 직접 유출 함수를 모델링할 경우 더욱 두각을 나타낸다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.