[논문 리뷰] The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election
이 논문은 2015년 뉴사우스웨일스 주 선거 기간에 사용된 iVote 온라인 투표 시스템의 심각한 보안 결함을 폭 드러내며, 네트워크 기반 공격자가 제3자 분석 코드의 비보안성과 잘못된 검증 메커니즘으로 인해 투표 기밀성과 무결성이 침해될 수 있음을 밝힌다. 사전 선거 검토가 있었음에도 불구하고 이 시스템은 다섯 날 동안 취약한 상태로 유지되었으며, 이 기간 동안 66,000건 이상의 투표가 이루어졌고, 한 선거구는 공격에 노출된 투표 수 이하의 차이로 결정되었다.
In the world's largest-ever deployment of online voting, the iVote Internet voting system was trusted for the return of 280,000 ballots in the 2015 state election in New South Wales, Australia. During the election, we performed an independent security analysis of parts of the live iVote system and uncovered severe vulnerabilities that could be leveraged to manipulate votes, violate ballot privacy, and subvert the verification mechanism. These vulnerabilities do not seem to have been detected by the election authorities before we disclosed them, despite a pre-election security review and despite the system having run in a live state election for five days. One vulnerability, the result of including analytics software from an insecure external server, exposed some votes to complete compromise of privacy and integrity. At least one parliamentary seat was decided by a margin much smaller than the number of votes taken while the system was vulnerable. We also found protocol flaws, including vote verification that was itself susceptible to manipulation. This incident underscores the difficulty of conducting secure elections online and carries lessons for voters, election officials, and the e-voting research community.
연구 동기 및 목표
- 2015년 뉴사우스웨일스 주 선거에서 운영된 iVote 온라인 투표 시스템의 보안성과 검증 가능성에 대해 조사한다.
- 투표 기밀성과 무결성이 침해될 수 있는 시스템 설계 및 구현의 핵심 취약점을 특정하고 분석한다.
- iVote 검증 메커니즘이 정확한 선거 결과를 입증하는 데 얼마나 효과적인지 평가한다.
- 고위험 선거에서 공개 감시 없이 전용이고 비공개 소스 기반의 시스템에 의존할 경우 발생할 수 있는 위험을 부각한다.
- 대규모 온라인 투표가 도입되기 전에 전자투표 보안성과 투명성을 근본적으로 향상시킬 것을 주장한다.
제안 방법
- 2015년 선거 기간 동안 실시간 iVote 시스템의 공개 가능한 구성 요소에 대해 독립적이고 승인되지 않은 보안 분석을 수행했다.
- 외부 서버에 호스팅된 비보안 제3자 분석 코드를 통해 내림내림-익스포트 공격 벡터를 특정하고 악용했다.
- 공격자가 투표 과정 중에 유저 브라우저에 악성 자바스크립트를 삽입할 수 있음을 입증했다.
- iVote 검증 프로토콜을 분석하고, 재생 공격 및 위조 수신 번호를 통한 조작에 취약함을 보였다.
- 시스템이 종단 간 검증을 주장하는 데 있어 암호학적 엄밀성과 학술적 검토를 거친 설계가 부족함을 확인했다.
- NSWEC에 발견 사항을 보고하여, 네트워크 수준의 취약성을 다섯 날간의 활성 사용 후 패치하는 데 성공했다.
실험 결과
연구 질문
- RQ1외부 공격자가 실시간 선거 기간 동안 iVote 시스템에서 투표 기밀성과 무결성을 얼마나 심각하게 침해할 수 있는가?
- RQ2iVote 검증 메커니즘이 투표가 정확히 기록되고 집계되었음을 보장하는 데 얼마나 효과적인가?
- RQ3iVote와 같은 중요한 선거 시스템에 제3자 분석 코드를 사용할 경우 어떤 영향을 미치는가?
- RQ4다수의 사전 선거 보안 검토가 있었음에도 불구하고 이러한 취약점은 왜 탐지되지 않았는가?
- RQ5공개 감시가 부족하고 프로토콜 설계에 결함이 있는 시스템이 검증 가능하다고 주장하더라도 근본적으로 보안성이 떨어질 수 있는가?
주요 결과
- 제3자 분석 코드의 심각한 취약성으로 인해 공격자가 유저 브라우저에 악성 자바스크립트를 삽입할 수 있었으며, 이는 투표 기밀성과 무결성의 완전한 침해를 초래했다.
- iVote 시스템은 TLS 보호를 우회하고 전송 중 투표를 가로채거나 수정할 수 있는 내림내림-익스포트 공격에 취약했다.
- 전화 기반 수신 번호 조회에 의존하는 시스템의 검증 메커니즘은 재생 공격 및 위조 공격에 취약하여, 의미 있는 신뢰성을 제공하지 못했다.
- 패치가 적용되기 전 다섯 날 동안 66,000건 이상의 투표가 취약한 iVote 시스템을 통해 이루어져, 상당수의 투표가 조작의 위험에 노출되었다.
- 최종 상원의원 선거구는 3,177표의 차이로 결정되었는데, 이는 시스템이 취약한 상태에서 투표된 표 수 이하의 격차로, 선거 간섭의 실제 위험을 보여준다.
- 다수의 사전 선거 보안 검토에도 불구하고 이 취약점들이 탐지되지 않아, 비공개 소스 시스템의 한계와 공개적, 학술적 검토의 필요성을 강조한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.