RadioНасколько маленьким может быть действующий радиопередатчик, пригодный для обмена данными на разумной скорости? В современной прикладной науке есть направление, которое называется “наноэлектромеханические системы” (или, в англоязычном варианте, – nanoelectromechanical systems, NEMS). Сейчас там научились делать, на основе графена, компоненты радиопередающих систем, размеры которых измеряются микрометрами. Причём, передача модулированного радиосигнала, с использованием графеновых элементов, уже продемонстрирована на практике (пример).

Такой радиопередающий тракт можно целиком упрятать в микроэлектронный чип, при желании замаскировав под какой-то другой элемент. А лучше использовать несколько трактов, каждый из которых оптимизирован под свой диапазон частот. Это позволит увеличить пропускную способность. Естественно, потребуется та или иная антенна, но это дело наживное, особенно, если такой чип устанавливается, скажем, в компьютер, где немало металлических контуров.

Если к подобному скрытому радиопередатчику добавлена логика, формирующая защищённый от перехвата шумоподобный сигнал, то получается замечательный канал утечки, позволяющий получать данные с физически изолированных от внешних сетей компьютеров. Обнаружить такую дополнительную нагрузку, встроенную в ту или иную микросхему, – задача нетривиальная. Тем более, если принять специальные меры к сокрытию, например, изменяя свойства управляющих элементов внутри партии идентичных по топологии чипов.



Комментарии (11) »

ToolsНа сайте Der Spiegel опубликовано несколько материалов о специальном направлении внутри АНБ, которое занимается решением задач “целевого проникновения” в различные информационные системы (TAO – Tailored Access Operations). Вообще, речь там идёт о технических средствах разного назначения и различной степени специализации: упоминаются и устройства, предназначенные для дистанционного съёма информации через электромагнитные утечки, и специальные базовые станции GSM, для перехвата телефонных переговоров, и замаскированные анализаторы радиоэфира, и много всего другого. Есть и чисто программные средства (“трояны”).

Не ясен контекст: если это подлинные слайды из некоторого каталога, то какая роль отводилась ему внутри АНБ? Может это черновик. Или какая-то заготовка для дезинформации. (Так, уже сделали юмористический сервис, генерирующий подобные слайды автоматически. Достаточно обновить страницу, чтобы получить очередное устройство с загадочным названием.)

Каких-то удивительных устройств или революционных решений, о которых ничего не было слышно ранее, в материалах Der Spiegel нет. Но подборка весьма занятная, так или иначе. Особенно интересно внимание, которое уделяется технике преодоления периметра в случае физически изолированных компьютерных систем (в англоязычной литературе – air gap; буквально: “воздушный зазор”). В качестве решения предлагаются аппаратные закладки, формирующие радиоканал, по которому происходит утечка информации: то есть, “неподключенный к Интернету” отдельный компьютер – оказывается к этому Интернету подключен против воли владельца, через соседний такой же физический сервер, у которого канал в глобальную сеть имеется. Для этого оба сервера должны быть оснащены специальными “радиозакладками” от АНБ.

Правда, техническая реализация, упомянутая на представленных слайдах, местами сильно хромает: отдельный модуль закладки, замаскированный под штатный коннектор (порт) USB или Ethernet – такой фокус пройдёт только в случае совершенно неподготовленного противника. Дело в том, что закупаемое для специальных применений вычислительное оборудование должно в обязательном порядке проходить тщательный осмотр с максимальной детализацией. Процедура, кстати, включает рентгенографию компонент и сравнение полученных результатов с эталонами. Тут можно пропустить хитрую закладку, размещённую внутри микропроцессора, но не заметить дополнительный радиомодуль в сборке порта Ethernet – это уж слишком.

Да, физическая изоляция компьютера “от Интернета”, в качестве меры защиты, – это, конечно, хорошо. Настолько хорошо, что часто приходится видеть, как такой метод становится центральным элементом карго-культа. Между тем, в современных условиях совсем не лишним будет заглянуть во внутренности изолируемого сервера: АНБ не АНБ, но, может, там к передней пластиковой стенке корпуса скотчем приклеен 3G-модем.



Comments Off on Специальные инструменты АНБ в прессе

Keyboard keysВ связи с вновь возникшим интересом ко всякого рода акустическим методам атак на системы информационной безопасности, должно бы появиться приложение для смартфона, позволяющее считывать вводимые на клавиатуре пароли. Клавиатура относится к компьютеру, расположенному неподалёку – смартфон как бы ненароком положили рядом. Сценариев подготовки такой атаки – уйма: во время встречи разместили смартфон на столе, “забыли” телефон в кабинете, и так далее.

Прослушать и “раскодировать” по звуку нажимаемые кнопки – возможно, это уже не раз демонстрировалось на практике. В случае с паролями есть дополнительные трудности. Дело в том, что для различения акустических сигнатур нажимаемых кнопок клавиатуры удобно использовать словарь, при этом атакуемый пользователь должен набирать текст на соответствующем, известном языке. Алгоритм довольно простой, он основан на различной частотности сочетаний символов и совпадает с криптоанализом наивных шифров замены; в случае с клавиатурой, символы из “секретного алфавита” замены – это уникальные сигнатуры кнопок. Но пароли – это не текст на естественном языке: в них больше энтропии, кроме того, они относительно короткие. Последний момент, кстати, заметно мешает проверке собранных сигнатур по словарю паролей.

Вероятно, шпионское приложение может предварительно получить калибровочную серию. Для этого атакующий может попросить пользователя набрать некоторый известный текст или, улучив момент, самостоятельно пробежаться пальцами по клавиатуре. Анализ калибровочной серии позволит построить некоторую модель заданной клавиатуры и вычислить точные значения нажимаемых кнопок.

Вообще говоря, упрощенная версия описанного выше технического инструментария представляет собой обычный цифровой диктофон. Даже смартфон не требуется: сперва записывается калибровочная серия, потом сеанс работы пользователя; обработка, вычисляющая пароль, может быть произведена позднее. Правда, у смартфона есть существенное преимущество: здесь возможен интерактивный режим, когда атакующий видит, получилось ли что-то записать, или нужно попробовать ещё раз.

Возможно, такие приложения уже где-то есть.



Комментарии (5) »

Эта заметка – популярный обзор того, как работает сеть Биткоин и соответствующая ей валюта. Основные темы: логика протокола, blockchain, некоторые расхожие мифы, связанные с биткоинами, “майнинг” и перспективы системы.

Читать полностью



Комментарии (3) »

CoinsОдной из основных особенностей протокола сети Биткоин является то, что транзакции и всю сеть контролирует тот, кто контролирует большую часть вычислительной мощности – грубо говоря, работает “правило 51%”. Попробуем прикинуть, сколько стоит захват сети Биткоин.

Производительность этой сети измеряют в “хэшах в секунду”. Хэши возникают вот откуда: для включения транзакций в главную книгу (blockchain) узлы сети вычисляют значения хэш-функции SHA-256 от некоторого блока данных, подбирая числа в этом блоке таким образом, чтобы результат укладывался в заданный диапазон (так называемая “сложность”). Все эти детали я оставляю для отдельной заметки, потому что они сейчас не важны. Достаточно отметить, что поиск значения хэша – это вычислительно затратная операция, являющаяся одной из основ протокола.

Заявленная мощность сети (blockchain.info/stats) на данный момент – 9333937,66 GH/s, пусть будет чуть больше – 9500000 гигахэшей в секунду. Есть специализированные устройства, позволяющие вычислять биткоин-хэши очень быстро, это так называемые “майнеры” (от англ. mining – добыча; такое название дано потому, что “майнеры” позволяют “добывать” и вводить в оборот новые биткоины). Так вот, если верить сообщениям производителей этих устройств, то стоимость “майнера”, имеющего мощность около 3 терахэшей (3000 гигахэшей) в секунду – от 8 до 12 тыс. долларов США (с доставкой, заметьте). Мы будем покупать много, и у нас, допустим, есть грузовик, поэтому пусть – 8 тыс. за три терахэша в секунду. Нам нужно чуть более половины мощности всей сети, то есть примерно столько же, сколько есть сейчас.

Итак, считаем: 9500000/3000 * 8000 = 25,3 млн долларов США (примерно). Наши узлы, захватывающие сеть, должны обмениваться информацией с другими участниками, поэтому для размещения оборудования потребуется место в дата-центре, каналы связи, услуги монтажников и бригады инженеров. Увеличим затраты примерно в два раза. Итого: 50 млн долларов и – сеть под контролем. Сумма немалая, но, например, в бюджете АНБ она наверняка могла бы просто затеряться среди “прочих расходов”.

Update (22/12/13): мне подсказывают, что есть ещё пара показательных моментов, касающихся этой темы. Во-первых, вполне вероятно, что АНБ могут быть известны некоторые оптимизации для SHA-256, позволяющие, для известных типов входных данных, вычислять эту функцию быстрее в несколько раз (это как раз случай с биткоинами). Если это так, то вычислительных мощностей потребуется меньше, но аппаратуру придётся конструировать свою: доступная на открытом рынке не учитывает секретных оптимизаций. Во-вторых, только за внедрение нужного алгоритма генерации псевдослучайных чисел АНБ заплатило $10 млн компании RSA. В общем, это показывает, сколько может стоить сеть Биткоин, выступающая в качестве платёжной системы.



Комментарии (24) »

k11011101(Продолжаем криптографическую серию заметок.) Оказывается, в Firefox версии 26 включили поддержку OCSP staplig. Что это такое? OCSP (Online Certificate Status Protocol) – это протокол, позволяющий клиенту (браузеру) в режиме онлайн проверить не был ли представленный сервером SSL-сертификат отозван. Напомню, что отзыв сертификата – это специальная процедура, позволяющая исключить из списка доверенных сертификат, срок действия которого ещё не истёк. Это требуется, например, в том случае, если скомпрометирован закрытый ключ, соответствующий сертификату.

Логика OCSP довольно проста: получив сертификат, браузер обращается с запросом, содержащим серийный номер сертификата, по адресу специального ответчика (“респондера”), обычно работающего на серверах удостоверяющего центра (УЦ), и может получить ответ о том, не отозван ли этот сертификат. А может и не получить – дело в том, что ответчики OSCP некоторых УЦ работают не так надёжно, как хотелось бы. У OCSP есть и ещё одна особенность: владельцы ответчика получают информацию о том, какие пользователи ходят на сайты, где установлены соответствующие сертификаты (очевидно, что эту информацию передают браузеры, запрашивающие проверку отзыва сертификата).

OCSP stapling позволяет побороть оба неприятных аспекта, упомянутых в предыдущем абзаце. Ответ OCSP содержит электронную подпись, поэтому браузеру всё равно, по какому каналу этот ответ получен, главное, чтобы там была валидная подпись. Подпись действует некоторое время, соответственно, копию ответа может передавать веб-сервер, в момент установления TLS-соединения. Веб-сервер получает ответ OCSP от удостоверяющего центра, независимо от запросов посетителей веб-сайта. Просто и логично. OCSP имеет особое значение для так называемых сертификатов с расширенной проверкой (сертификаты EV), так что технология, прежде всего, актуальна именно для них, а точнее – для сайтов, их использующих.

Я некоторое время назад наладил демонстрационный сервер под доменом 1d.pw, там поддерживается и OCSP stapling – только сертификат там не EV, а простой. Посмотреть на работу OCSP stapling можно при помощи OpenSSL, вот так:

$ openssl s_client -connect 1d.pw:443 -tlsextdebug -status

В выдаче отыскиваем строки, следующие за “OCSP response”:

OCSP Response Status: successful (0x0)
Response Type: Basic OCSP Response
Version: 1 (0x0)



Comments Off on Техническое: OCSP stapling в Firefox

Занимательная атака описана в работе Daniel Genkin, Adi Shamir и Eran Tromer – они раскрывают секретные ключи RSA (для конкретных программных реализаций алгоритма), анализируя утечку по акустическому каналу. То есть, прослушивая с некоторого расстояния (до нескольких метров) работающий компьютер, примерно за час восстанавливают побитно секретный ключ. Правда, для этого требуется, чтобы компьютер (ноутбук) расшифровывал выбранные атакующим шифротексты (стандартное направление атаки).

Нельзя сказать, чтобы связанные с работой электронного оборудования утечки по акустическим каналам являлись новинкой, но это конкретное применение к RSA выглядит весьма изящно. Отмечу, что помещения, где проводится компьютерная обработка секретной информации, стандартно защищаются и от акустических утечек. Конечно, это не отменяет того очевидного факта, что RSA постоянно используют без всякой подобной защиты.



Comments Off on Ссылка: подслушивание ключей RSA

NetСовременный смартфон – технически продвинутое устройство, которое не только обладает большой вычислительной мощностью, но и может обмениваться с внешним миром информацией по нескольким каналам. Да, каналы, завязанные на сети операторов связи (GSM и др.), являются централизованными, а поэтому могут быть в нужный момент отключены. Однако смартфон может быть узлом так называемой mesh-сети, которая является децентрализованной. В такой mesh-сети каждый узел-участник выполняет функции ретранслятора, передавая данные тем узлам, которые, в данный момент, оказались в пределах досягаемости. А пределы досягаемости задаются возможностями модуля WiFi и (как специальный вариант) Bluetooth.

То есть, если где-то имеется достаточная плотность участников сети, вооружённых смартфонами, там можно организовать “неотключаемый” обмен сообщениями. Не обязательно текстовыми, можно записывать и транслировать голос. Интерфейс, реализация протокола – всё это делается специальным приложением. Такие приложения уже есть (один пример, попавшийся сходу).

Технология даёт людям в руки инструмент для организации связи внутри группы даже в случае, когда базовая сеть оператора недоступна по той или иной причине (перегрузка или преднамеренное блокирование). Очень полезное применение смартфонов. Впрочем, в теории, можно заблокировать само приложение, если какой-то центр контролирует программное обеспечение смартфонов. Но делать это придётся заранее.

У mesh-сетей есть много проблем, связанных, например, с наличием недобросовестных ретрансляторов, пытающихся мешать работе сети. Впрочем, соответствующие протоколы разрабатывают уже более двадцати лет, поэтому хорошо защищённое рабочее решение уже должно бы появиться.



Комментарии (3) »

Очередной дефект в личных электронных картах граждан, которые выдают государственные органы (по ссылке – все подробности). Суть: тайваньские национальные смарт-карты используют ключи, имеющие общий множитель (это сейчас популярная дыра в генерации модулей RSA), и, в дополнение, во многих из них встроен некачественный генератор псевдослучайных чисел (ещё один популярный случай). Злоумышленник, вычисливший ключи, может выдать себя за гражданина – владельца карты. Владелец, понятное дело, узнает об этом уже постфактум.

Надо заметить, что мало кто из сведущих людей сомневался: всеобщий перевод идентификации (аутентификации) граждан на электронные рельсы приведёт к новым, масштабным, проблемам. Масштабным потому, что, в отличие от добрых “бумажных схем”, проведение атак в электронном виде легко автоматизируется.

Кстати, цитата: “The big story here is that these keys were generated by government-issued smart cards that were certified secure. The certificates had all the usual buzzwords: FIPS certification from NIST (U.S. government) and CSE (Canadian government), and Common Criteria certification from BSI (German government)“.



Comments Off on Ссылка: дефект в тайваньских личных идентификационных картах

MicrochipsВ продолжение темы аппаратных закладок: интересная работа Georg T. Becker, Francesco Regazzoni, Christof Paar и Wayne Burleson (по ссылке – PDF). Предложен метод внедрения аппаратных закладок (“троянов”) путём изменения легирующего состава (dopant), добавляемого в вещество, составляющее транзистор. В результате меняется тип проводимости, что влияет на электрические характеристики схемы.

Преимущество метода в том, что созданные с его помощью троянские модификации микросхем практически невозможно обнаружить, “топологически” исследуя кристалл по слоям при помощи электронного микроскопа (или другого оборудования): не добавляется новых элементов, изменённые транзисторы на снимках выглядят так же, как и штатные. Более того, “троянская” схема успешно проходит процедуры контроля качества.

В роли одного из практических примеров обсуждают модификацию аппаратного генератора случайных чисел Intel. Корректировка поведения транзисторов, изменяющая свойства регистров, сводит вполне корректную интеловскую схему генерации (псевдо)случайных чисел к фиксированному исходному ключу и небольшому количеству псевдослучайной энтропии. То есть, всё можно раскрыть простым перебором. Степень желаемой сложности перебора задаётся атакующим. Так, штатно работающий генератор выдаёт сложность 2^128, модификация позволяет сократить её до, например, 2^32 (доступно для перебора). Для непосвящённого в атаку аналитика, контролирующего качество элементной базы, результаты выглядят вполне себе добротно. Изменения не обнаруживаются и встроенной в схемотехнику системой самопроверки. Примерно такой подход снижения сложности перебора ключей, кстати, обсуждается в записке о гипотетической системе прослушивания TLS. Думаю, не нужно напоминать, что оборудование Intel весьма распространено.

И, конечно, направление атаки – аппаратная генерация случайных чисел – выбрано самое правильное. Сложно поспорить с утверждением, что именно здесь находится идеальное место скрытного внедрения ослабляющих криптографию механизмов.



Comments Off on Аппаратные закладки на уровне полупроводников

DriveИзвестно, что по каналам Интернета ходит большой объём пользовательского трафика, который, при непрерывной записи, сложно полностью хранить (в течение длительного времени). Предположим, что гигабитный канал, имеющий усреднённую загрузку 80%, генерирует около 290 гигабайт “полезного” трафика в час. Это примерно 7 терабайт в сутки, то есть, если мы используем хранилище данных в 1000 терабайт (несколько тысяч жёстких дисков, несколько стоек в дата-центре), его не хватит и на полгода.

В приведённом выше расчёте не учитывается служебная информация, которая обеспечивает доставку пакетов по каналам связи. Не учитывается из предположения, что для целей записи трафика – она и не требуется. Естественно, несложно привести в пример случаи, когда требуется весь трафик, включая чисто техническую часть. То есть, объём хранения определяют цели. Если целью является наблюдение за пользовательской активностью, то можно подняться в сетевой модели на уровень приложений и принять во внимание тот факт, что существенную долю в интернет-трафике занимает тиражирование одних и тех же объектов. Например, это код веб-страниц, файлы изображений, видеоролики. Это позволяет сильно снизить требования по объёму.

Пусть пользователи просматривают популярный ролик на YouTube. Ролик не изменяется, соответственно, если его экземпляр есть в базе данных нашей исследующей трафик системы, то все пользовательские сеансы можно “сжать” до пары значений: “пользователь имярек – посмотрел ролик с индексом N”. Теперь данные миллиона пользователей, которые трафиком заполняют многие гигабиты, в хранилище уместятся в десяток мегабайтов. Хорошая экономия. То же самое касается веб-ресурсов: если имеется слепок состояния страниц (это, примерно, поисковый индекс), то можно сохранять лишь информацию об успешном доступе к веб-странице. То есть, вместо подробного трафика сохраняется глобальный лог действий с обнаруженными в Сети объектами.

Конечно, такая система, записывающая большие объёмы трафика, должна иметь некий кеш, в который попадает необработанный трафик: детально разбирать трафик на лету – слишком сложно. А основная проблема кроется в том, как именно за разумное время сопоставлять пользовательские действия с накопленной базой объектов. Причём, трудность не в самом поиске в базе, а в идентификации отдельных пользователей.



Комментарии (5) »