[论文解读] Ghost Peak: Practical Distance Reduction Attacks Against HRP UWB Ranging
本文首次展示了针对IEEE 802.15.4z高重复频率脉冲(HRP)超宽带(UWB)测距的实用空中距离缩短攻击,实验对象包括苹果U1芯片以及兼容的NXP和Qorvo UWB芯片。攻击利用成本仅为65美元的现成设备,通过选择性操控每包字段的信号功率,将测距距离从12米缩短至0米,成功率达4%,从而破坏基于UWB的门禁控制与近场感知系统安全性。
We present the first over-the-air attack on IEEE 802.15.4z High-Rate Pulse Repetition Frequency (HRP) Ultra-WideBand (UWB) distance measurement systems. Specifically, we demonstrate a practical distance reduction attack against pairs of Apple U1 chips (embedded in iPhones and AirTags), as well as against U1 chips inter-operating with NXP and Qorvo UWB chips. These chips have been deployed in a wide range of phones and cars to secure car entry and start and are projected for secure contactless payments, home locks, and contact tracing systems. Our attack operates without any knowledge of cryptographic material, results in distance reductions from 12m (actual distance) to 0m (spoofed distance) with attack success probabilities of up to 4%, and requires only an inexpensive (USD 65) off-the-shelf device. Access control can only tolerate sub-second latencies to not inconvenience the user, leaving little margin to perform time-consuming verifications. These distance reductions bring into question the use of UWB HRP in security-critical applications.
研究动机与目标
- 展示IEEE 802.15.4z HRP UWB测距技术——广泛部署于苹果设备及汽车系统中——易受实用空中距离缩短攻击的影响。
- 评估在无需了解加密密钥或消息内容的前提下,使用商用现成硬件在真实环境中实施此类攻击的可行性。
- 评估HRP UWB在汽车进入、移动支付和门禁控制等安全关键应用中的安全影响。
- 探讨当前HRP实现的局限性,以及未公开或晦涩的接收机设计选择所带来的风险。
提出的方法
- 攻击利用HRP UWB物理层信号结构,通过注入精确同步、功率可控的信号,选择性干扰测距包中的特定字段。
- 采用一种新颖的字段级功率调节技术,避免被识别为干扰或独立数据包,实现对合法信号分量的‘选择性遮蔽’。
- 攻击在低成本、现成的USRP SDR平台(成本65美元)上实现,该平台具备精确的定时与功率控制能力,可捕获并重发UWB信号。
- 实验在苹果U1芯片(用于iPhone和AirTags)、NXP SR040/SR150以及Qorvo DWM3000 UWB芯片上,在真实环境条件下进行。
- 通过在信道冲击响应中制造人工峰值,操纵到达时间(ToA)估计,诱使接收机接受虚假的提前到达时间。
- 该方法无需逆向工程加密密钥或消息内容,仅在物理层以黑盒方式运行。
实验结果
研究问题
- RQ1是否可以在不了解加密材料或消息内容的前提下,对HRP UWB测距实施实用的空中距离缩短攻击?
- RQ2对每包字段的信号功率操控在多大程度上可实现距离测量欺骗,而不会被识别为干扰?
- RQ3使用现成硬件在广泛部署的UWB芯片上,此类攻击在真实环境中的可行性与成功率如何?
- RQ4HRP UWB中既有的安全假设(如依赖STS序列)在物理层操控下是否依然成立?
- RQ5这些漏洞对汽车无钥匙进入和非接触式支付等安全关键应用有何影响?
主要发现
- 实验表明,仅使用65美元的现成SDR设备,即可在真实环境中将测距距离从12米缩短至0米。
- 攻击成功率最高达4%,足以绕过基于单次测量的测距系统在门禁场景中的防护。
- 该攻击具备实用性,且无需了解加密密钥或消息内容,仅依赖物理层信号操控。
- 攻击已在苹果U1芯片及与之互操作的NXP和Qorvo UWB芯片上成功演示,表明其在主流UWB实现中的广泛适用性。
- 结果表明,HRP UWB的安全性易受细微物理层操控的影响,尤其因接收机设计选择不透明所致。
- 本研究揭示了UWB实现中‘安全依赖晦涩’的风险,因所测试芯片未公开任何安全参数或算法。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。