[论文解读] Multidimensional Zero-Correlation Linear Cryptanalysis of the Block Cipher KASUMI
本论文首次对KASUMI分组密码实施了多维零相关线性密码分析,通过利用FL、FO和FI函数的结构特性,优化了通用的5轮零相关近似。该攻击在6轮时需$2^{85}$次加密和$2^{62.8}$个已知明文,且在弱密钥条件下可扩展至7轮,此时需$2^{110.5}$次加密和$2^{62.1}$个已知明文,相较于先前方法展现出更高的效率。
The block cipher KASUMI is widely used for security in many synchronous wireless standards. It was proposed by ETSI SAGE for usage in 3GPP (3rd Generation Partnership Project) ciphering algorthms in 2001. There are a great deal of cryptanalytic results on KASUMI, however, its security evaluation against the recent zero-correlation linear attacks is still lacking so far. In this paper, we select some special input masks to refine the general 5-round zero-correlation linear approximations combining with some observations on the $FL$ functions and then propose the 6-round zero-correlation linear attack on KASUMI. Moreover, zero-correlation linear attacks on the last 7-round KASUMI are also introduced under some weak keys conditions. These weak keys take $2^{-14}$ of the whole key space. The new zero-correlation linear attack on the 6-round needs about $2^{85}$ encryptions with $2^{62.8}$ known plaintexts. For the attack under weak keys conditions on the last 7 round, the data complexity is about $2^{62.1}$ known plaintexts and the time complexity $2^{110.5}$ encryptions.
研究动机与目标
- 评估KASUMI在现代零相关线性密码分析下的安全性,尽管其在3GPP系统中广泛应用,但此前尚未系统研究过。
- 通过识别能减少密钥恢复复杂度的特殊输入/输出掩码,优化通用的5轮零相关线性近似。
- 基于对FL、FO和FI函数的结构观察,开发针对6轮KASUMI的实用多维零相关攻击。
- 在特定弱密钥条件下,将攻击扩展至7轮,即第2轮和第8轮FL函数的第二组密钥在选定位上相等。
- 对所提攻击在数据、时间与内存需求方面的复杂度进行全面分析,为KASUMI抵御高级密码分析技术的能力提供基准。
提出的方法
- 攻击基于5轮KASUMI的Feistel结构构建的零相关相关性为零的线性近似,采用多维零相关线性区分器。
- 根据FL、FO和FI函数中与非门和或非门组件的传播行为,选择特殊输入和输出掩码,以减少需猜测的子密钥位数。
- 攻击分为六个阶段:明文-密文对分组、对KO2,1、KO8,1、KI2,1和KI8,1的密钥猜测;对KL2,2的密钥猜测;对KO8,2和KI8,2的密钥猜测;对KO2,2和KI2,2的密钥猜测;以及使用7个基底零相关掩码进行最终统计计算。
- 使用决策阈值τ ≈ 2^6.47来过滤正确的密钥候选,第一类错误概率和第二类错误概率分别设为2^{-2.7}和2^{-5}。
- 最终密钥恢复阶段对每个剩余的29个主密钥位进行穷举搜索,复杂度估计为2^109次加密。
- 攻击利用了KASUMI密钥调度的线性结构,以及在多维框架下零相关近似之间的独立性,从而降低数据和时间复杂度。
实验结果
研究问题
- RQ1鉴于KASUMI的Feistel结构及其组件函数,多维零相关线性密码分析是否能有效应用?
- RQ2如何利用FL、FO和FI函数的结构特性来优化零相关近似,并减少需猜测的子密钥位数?
- RQ3使用多维技术对6轮KASUMI实施零相关攻击,可达到的数据、时间与内存复杂度是多少?
- RQ4在何种弱密钥条件下可将攻击从6轮扩展至7轮?其对应的复杂度如何?
- RQ5与先前的高阶微分、不可能微分及相关密钥攻击相比,所提攻击在效率上表现如何?
主要发现
- 6轮KASUMI的多维零相关攻击约需$2^{85}$次加密、$2^{62.8}$个已知明文,以及$2^{54}$字节内存。
- 在弱密钥条件下,即第2轮和第8轮FL函数的第二组密钥在位1–8和11–16上相等时,7轮KASUMI的攻击是可行的,数据复杂度为$2^{62.1}$个已知明文。
- 7轮攻击的时间复杂度约为$2^{110.5}$次加密,内存需求为$2^{85}$字节。
- 错误密钥过滤后剩余的密钥候选数估计为$2^{80}$,对剩余29个主密钥位的穷举搜索是可行的。
- 该攻击表明,当利用组件函数的结构特性来优化线性近似时,KASUMI易受高级零相关密码分析的影响。
- 结果表明,多维零相关密码分析是分析KASUMI的可行且高效的方法,在特定条件下其数据和时间复杂度优于部分先前方法。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。