QUICK REVIEW
[论文解读] Attacking Hardware AES with DFA
Yifan Lu|arXiv (Cornell University)|Feb 22, 2019
Cryptographic Implementations and Security参考文献 17被引用 7
一句话总结
本论文首次实现了对硬件嵌入密钥的AES-256加速器的实际差分故障分析(DFA)攻击,通过电压故障注入技术,从PlayStation Vita的安全加密引擎中恢复出278个真实世界的密钥。通过利用一种硬件漏洞(该漏洞会保留先前操作的残留密文),并结合精确的电压异常注入与基于Piret模型的优化DFA技术,作者在数小时内以极低成本完成了完整密钥恢复。
ABSTRACT
We present the first practical attack on a hardware AES accelerator with 256 bit embedded keys using DFA. We identify the challenges of adapting well-known theoretical AES DFA models to hardware under attack from voltage fault injection and present solutions to those challenges. As a result, we managed to recover 278 real-world AES-256 keys from a secure computing system in a matter of hours with minimal cost.
研究动机与目标
- 证明真实系统中硬件保护的AES-256密钥对实际差分故障分析(DFA)攻击仍具脆弱性。
- 解决在电压故障注入条件下将理论DFA模型适配至真实硬件的挑战。
- 绕过PlayStation Vita安全处理器中的密钥槽锁定与嵌入式密钥混淆等硬件保护机制。
- 开发并验证一种低成本、可复现的攻击流程,用于从安全加速器中提取AES密钥。
提出的方法
- 通过ChipWhisperer硬件进行电压故障注入,精确地在AES-256加速器中诱导特定轮次的故障。
- 利用PlayStation Vita的Bigmac AES引擎中的一项硬件漏洞,该漏洞会在操作结束后保留先前的残留密文。
- 应用Piret的DFA模型,通过分析已知明文下的故障密文来恢复轮密钥。
- 通过迭代方式恢复密钥:先恢复第N轮密钥,再利用该密钥通过故障分析反推第N-1轮密钥。
- 通过在AWS EC2上使用AES-NI加速的局部暴力破解,实现对残留密文的暴力恢复,将原本2^34的工作量减少至每密文约15秒。
- 使用开源脚本自动化整个攻击流程,包括RPC执行、故障数据收集与密钥恢复。
实验结果
研究问题
- RQ1差分故障分析能否被实际应用于具有物理嵌入密钥的硬件AES加速器?
- RQ2如何将理论DFA模型适配至受限硬件环境下的实际电压故障注入场景?
- RQ3哪些硬件侧漏洞可被利用以暴露残留密文并实现密钥恢复?
- RQ4在现代安全SoC上成功执行DFA攻击所需的最低成本与资源开销是多少?
- RQ5即使主密钥槽被锁定,是否仍可通过内部状态的侧信道暴露实现密钥恢复?
主要发现
- 作者成功从PlayStation Vita的加密加速器中恢复出278个AES-256密钥,包括全部30个主密钥槽。
- 仅使用300美元硬件成本与不到10美元的云计算开销,即在数小时内完成完整密钥恢复。
- 该攻击利用了AES引擎在操作后仍保留内部状态中残留密文的硬件漏洞,使得在已知密钥下可通过暴力破解恢复密文。
- 电压异常注入技术可精确瞄准特定AES轮次,显著减少所需故障密文数量,提升攻击效率。
- 整个攻击流程已实现自动化并开源,支持在类似目标上复现与重用。
- 本研究表明,若硬件加速器本身未针对故障注入进行加固,仅靠硬件嵌入密钥无法确保安全性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。