Skip to main content
QUICK REVIEW

[论文解读] A Practical Attack on the MIFARE Classic

Gerhard de Koning Gans, Jaap-Henk Hoepman|ArXiv.org|Mar 15, 2008
Cryptographic Implementations and Security参考文献 1被引用 4
一句话总结

本文提出了一种针对MIFARE Classic智能卡的实用且低成本的攻击方法,该方法利用其CRYPTO1流密码和伪随机生成器中的弱点,在不知晓密钥的情况下恢复密钥流。通过分析窃听的交易数据,该攻击可实现对任意扇区中所有内存块的完整读写访问,从而破坏广泛使用的非接触式系统中的数据机密性和完整性。

ABSTRACT

The MIFARE Classic is the most widely used contactless smart card in the market. Its design and implementation details are kept secret by its manufacturer. This paper studies the architecture of the card and the communication protocol between card and reader. Then it gives a practical, low-cost, attack that recovers secret information from the memory of the card. Due to a weakness in the pseudo-random generator, we are able to recover the keystream generated by the CRYPTO1 stream cipher. We exploit the malleability of the stream cipher to read all memory blocks of the first sector of the card. Moreover, we are able to read any sector of the memory of the card, provided that we know one memory block within this sector. Finally, and perhaps more damaging, the same holds for modifying memory blocks.

研究动机与目标

  • 分析MIFARE Classic的通信协议和密码设计,以识别可利用的弱点。
  • 展示一种实用攻击,可在不知晓密钥的情况下,从窃听的交易中恢复密钥流。
  • 在获得任一区块数据的前提下,实现对任意扇区中所有内存区块的完整读写访问。
  • 揭示依赖专有密码系统(如MIFARE Classic)中“隐蔽安全”策略的根本缺陷。
  • 提供可操作的建议,以缓解现有系统中的风险,并指导向更安全替代方案的迁移。

提出的方法

  • 在Proxmark III上实现ISO 14443-A协议栈,以实现对读卡器-卡片通信的完全控制。
  • 利用CRYPTO1伪随机生成器中无状态特性和低熵随机数(16位而非32位)的弱点,恢复密钥流。
  • 利用从窃听命令(例如读取、写入、递增)中获得的已知明文,重构密钥流并解密/修改数据。
  • 利用流密码的可塑性,若已知一个区块的数据,即可恢复任意扇区中该区块的前6字节和后6字节。
  • 从单个有效交易中恢复密钥流,以实现后续的伪装和数据篡改。
  • 结合先前工作(Nohl & Plötz)以实现高效的暴力破解密钥恢复,目前正处于开发中。

实验结果

研究问题

  • RQ1能否在不知晓密钥的情况下,从MIFARE Classic中CRYPTO1流密码恢复密钥流?
  • RQ2流密码的可塑性在多大程度上可被利用以读取或修改内存区块中的数据?
  • RQ3伪随机生成器中低熵随机数如何影响互认证的安全性?
  • RQ4密钥流恢复对现实世界应用中数据机密性和完整性的实际影响是什么?
  • RQ5可实施哪些对策以减轻此类攻击在现有系统中的风险?

主要发现

  • 该攻击成功从单个窃听交易中恢复密钥流,从而在无需密钥的情况下实现对扇区中所有数据的完全访问。
  • 即使事先不知晓密钥,也能在几分钟内读取扇区零中的所有内存区块。
  • 若已知一个区块的数据,即可恢复任意扇区中该区块的前6字节和(在大多数情况下)后6字节。
  • 该攻击可修改扇区中的任意数据区块,破坏数据完整性,并在电子钱包等应用中引发欺诈行为。
  • 密钥流恢复为未来的暴力破解密钥恢复攻击提供了关键明文,此类攻击目前正被优化。
  • 该攻击表明,专有系统(如MIFARE Classic)中依赖“隐蔽安全”策略在根本上存在缺陷且不可靠。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。