Skip to main content
QUICK REVIEW

[논문 리뷰] Multidimensional Zero-Correlation Linear Cryptanalysis of the Block Cipher KASUMI

Wentan Yi, Shaozhen Chen|arXiv (Cornell University)|2014. 04. 24.
Cryptographic Implementations and Security참고 문헌 10인용 수 3
한 줄 요약

이 논문은 KASUMI 블록 암호에 대한 다차원 영상상관선형 cryptanalysis의 첫 번째 결과를 제시하며, FL, FO, 및 FI 함수의 구조적 특성을 활용하여 일반적인 5라운드 영상상관선형 근사치를 개선한다. 이는 $2^{85}$ 암호화와 $2^{62.8}$ 개의 알려진 평문을 요구하는 6라운드 공격을 실현하며, 약한 키 조건 하에서 $2^{110.5}$ 암호화와 $2^{62.1}$ 개의 알려진 평문을 요구하는 7라운드 공격으로 확장된다. 이는 이전 방법보다 향상된 효율성을 보여준다.

ABSTRACT

The block cipher KASUMI is widely used for security in many synchronous wireless standards. It was proposed by ETSI SAGE for usage in 3GPP (3rd Generation Partnership Project) ciphering algorthms in 2001. There are a great deal of cryptanalytic results on KASUMI, however, its security evaluation against the recent zero-correlation linear attacks is still lacking so far. In this paper, we select some special input masks to refine the general 5-round zero-correlation linear approximations combining with some observations on the $FL$ functions and then propose the 6-round zero-correlation linear attack on KASUMI. Moreover, zero-correlation linear attacks on the last 7-round KASUMI are also introduced under some weak keys conditions. These weak keys take $2^{-14}$ of the whole key space. The new zero-correlation linear attack on the 6-round needs about $2^{85}$ encryptions with $2^{62.8}$ known plaintexts. For the attack under weak keys conditions on the last 7 round, the data complexity is about $2^{62.1}$ known plaintexts and the time complexity $2^{110.5}$ encryptions.

연구 동기 및 목표

  • 3GPP 시스템에서 널리 사용되고 있음에도 불구하고 체계적으로 연구되지 않은 현대적 영상상관선형 암호분석 기법에 대한 KASUMI의 보안성을 평가하기 위해.
  • 일반적인 5라운드 영상상관선형 근사치를 개선하기 위해, 키 복구 복잡도를 감소시키는 특수한 입력/출력 마스크를 식별하기 위해.
  • FL, FO, 및 FI 함수의 구조적 관찰을 활용하여 6라운드 KASUMI에 대한 실용적인 다차원 영상상관선형 공격을 개발하기 위해.
  • 특정 약한 키 조건 하에서, 제2라운드와 제8라운드의 FL 함수에서 두 번째 키가 특정 비트 위치에서 동일할 경우, 공격을 6라운드에서 7라운드로 확장하기 위해.
  • 제안된 공격의 데이터, 시간, 메모리 요구량 측면에서 종합적인 복잡도 분석을 제공하여, KASUMI가 고도의 암호분석 기법에 대한 저항력을 평가하는 기준을 제시하기 위해.

제안 방법

  • 공격은 KASUMI의 페이스텔 구조를 기반으로 한 5라운드에 걸쳐 구성된 영상상관선형 추정치에 기반한 다차원 영상상관선형 구별자(구별자)를 사용한다.
  • FL, FO, 및 FI 함수의 AND 및 OR 구성 요소에서 관찰된 전파 행동을 바탕으로 특수한 입력 및 출력 마스크를 선택하여 추측해야 할 서브키 비트 수를 감소시킨다.
  • 공격은 여섯 단계로 진행된다: 평문-암호문 쌍의 그룹화, KO2,1, KO8,1, KI2,1, KI8,1에 대한 키 추측; KL2,2에 대한 키 추측; KO8,2 및 KI8,2에 대한 키 추측; KO2,2 및 KI2,2에 대한 키 추측; 그리고 7개의 기저 영상상관선형 마스크를 사용한 최종 통계 계산.
  • 오류 확률이 각각 $2^{-2.7}$ (유형 I) 및 $2^{-5}$ (유형 II)로 설정된 결정 임계값 τ ≈ $2^{6.47}$ 이 사용되어 잘못된 키 후보를 걸러낸다.
  • 최종 키 복구 단계에서는 각 생존 키 후보에 대해 남은 29개의 마스터 키 비트에 대한 완전 탐색을 수행하며, 복잡도는 약 $2^{109}$ 암호화로 추정된다.
  • 공격은 KASUMI의 키 스케줄의 선형 구조와 다차원 프레임워크 하에서 영상상관선형 근사치의 독립성을 활용하여 데이터 및 시간 복잡도를 감소시킨다.

실험 결과

연구 질문

  • RQ1KASUMI의 페이스텔 구조와 구성 함수를 고려할 때, 다차원 영상상관선형 암호분석 기법을 효과적으로 적용할 수 있는가?
  • RQ2FL, FO, 및 FI 함수의 구조적 특성을 어떻게 활용하여 영상상관선형 근사치를 개선하고, 추측해야 할 서브키 비트 수를 줄일 수 있는가?
  • RQ3다차원 기법을 사용할 경우, KASUMI의 6라운드 영상상관선형 공격에서 달성 가능한 데이터, 시간, 메모리 복잡도는 얼마인가?
  • RQ4어떤 약한 키 조건 하에서 공격은 6라운드에서 7라운드로 확장될 수 있으며, 그 결과로 발생하는 복잡도는 무엇인가?
  • RQ5이전의 암호분석 기법들, 예를 들어 고차수 미분, 불가능한 미분, 관련키 공격 등과 비교할 때, 제안된 공격은 효율성이 어떻게 뛰어나게 되는가?

주요 결과

  • 6라운드 다차원 영상상관선형 공격은 약 $2^{85}$ 암호화, $2^{62.8}$ 개의 알려진 평문, $2^{54}$ 바이트의 메모리가 필요하다.
  • 약한 키 조건 하에서, 제2라운드와 제8라운드의 FL 함수에서 비트 1–8 및 11–16에서 두 번째 키가 동일할 경우, KASUMI의 7라운드 공격이 가능하며, 이 경우 데이터 복잡도는 $2^{62.1}$ 개의 알려진 평문이다.
  • 7라운드 공격의 시간 복잡도는 약 $2^{110.5}$ 암호화이며, 메모리 요구량은 $2^{85}$ 바이트이다.
  • 잘못된 키 필터링 후 생존하는 키 후보의 수는 약 $2^{80}$로 추정되며, 이는 남은 29개의 마스터 키 비트에 대한 완전 탐색으로 처리 가능한 수준이다.
  • 공격는 KASUMI가 구성 함수의 구조적 특성을 활용하여 선형 근사치를 개선할 경우 고도의 영상상관선형 암호분석에 취약하다는 것을 보여준다.
  • 결과적으로 다차원 영상상관선형 암호분석은 KASUMI 분석에 실현 가능하고 효율적인 접근법임을 보이며, 특정 조건 하에서는 이전의 일부 방법들보다 데이터 및 시간 복잡도 측면에서 뛰어난 성능을 발휘한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.