Кіріспе

Ағынды шифр
A5/1 – GSM ұялы телефон стандартында сымсыз байланыстың құпиялылығын қамтамасыз ету үшін қолданылатын ағынды шифр. Бұл A5 қауіпсіздік протоколының бірнеше нұсқасының бірі. Алғашқыда құпия сақталған, бірақ ақпараттың жария болуы және кері инженерия нәтижесінде көпшілікке белгілі болды. Шифрде бірнеше қауіпті әлсіздіктер анықталды.

Тарих және қолданылуы

A5/1 Еуропа мен Америка Құрама Штаттарында қолданылады. A5/2 белгілі бір экспорттық аймақтар үшін алгоритмді қасақана әлсірету болды. A5/1 1987 жылы, GSM Еуропадан тыс жерде қолданылуы көзделмеген кезде әзірленді, ал A5/2 1989 жылы әзірленді. Екеуі де бастапқыда құпия сақталғанымен, 1994 жылы жалпы дизайны жарияланды, ал алгоритмдер 1999 жылы Марк Брисено GSM телефонынан толыққанды кері инженерияланды. 2000 жылы шамамен 130 миллион GSM абоненті дауыс байланысының құпиялылығын қорғау үшін A5/1-ге сенді. Қауіпсіздік зерттеушісі Росс Андерсон 1994 жылы "1980-ші жылдардың ортасында НАТО-ның сигналдық барлау агенттіктері GSM шифрлауы күшті болуы керек пе, жоқ па деген мәселеде қатты дауласты. Немістер оның күшті болуы керек деді, себебі олар Варшава шартымен ұзақ шекараны бөлісті; бірақ басқа елдер олай ойлаған жоқ, ал қазір қолданылып жатқан алгоритм француздық әзірлеме" деп хабарлады.

Қауіпсіздік

A5/1-ге бірнеше шабуыл жарияланды, және Америка Құрама Штаттарының Ұлттық қауіпсіздік агенттігі жарияланған ішкі құжаттарға сәйкес A5/1 хабарламаларын жүйелі түрде шифрдан шығара алады. Кейбір шабуылдар үшін шифрды бірнеше минут немесе секунд ішінде бұзуға болатын қымбат алдын ала өңдеу кезеңі қажет. Бастапқыда, әлсіздіктер белгілі ашық мәтінді пайдалану арқылы жасалған пассивті шабуылдар болды. 2003 жылы шифрланған мәтінге ғана қатысты немесе белсенді шабуылшы қолдана алатын ауыр кемшіліктер анықталды. 2006 жылы Элад Баркан, Эли Бихам және Натан Келлер A5/1, A5/3 және тіпті GPRS-ке қарсы шабуылдар көрсетті, бұл шабуылшыларға GSM ұялы телефон әңгімелерін тыңдап, оларды нақты уақытта немесе кез келген уақытта шифрдан шығаруға мүмкіндік береді. Профессор Ян Арилд Аудестадтың сөзіне göre, 1982 жылы басталған стандарттау процесінде A5/1 бастапқыда 128 бит кілт ұзындығымен ұсынылды. Сол кезде 128 бит кем дегенде 15 жылға дейін қауіпсіз болады деп болжалды. Қазір 128 бит кванттық есептеулер пайда болғанға дейін де қауіпсіз болады деп саналады. Аудестад, Питер ван дер Аренд және Томас Хоуг британдықтардың шифрлаудың нашарлауын талап еткенін айтады, Хоугтың айтуынша, британдық делегат бұл британдық құпия қызметіне тыңдауды жеңілдету үшін жасалғанын айтқан. Британдықтар 48 бит кілт ұзындығын ұсынды, ал Батыс Германиялықтар Шығыс Германияның тыңдауынан қорғану үшін күшті шифрлауды қалады, сондықтан келісім 54 бит кілт ұзындығында тоқтады.

Белгілі ашық мәтіндік шабуылдар

A5/1 жолына алғашқы шабуылды 1994 жылы Росс Андерсон ұсынды. Андерсонның негізгі идеясы R1 және R2 регистрлерінің толық мазмұнын, сондай-ақ R3 регистрінің шамамен жартысын болжау болды. Осылайша, барлық үш регистрдің синхронизациясы анықталады және R3 регистрінің екінші жартысы есептелуі мүмкін. Бұл Жован Голичтің бұрынғы жұмыстарына негізделген. Бір шарттылық шабуылшыға белгілі жазық мәтіннен екі минут ішінде немесе екі секундтық белгілі жазық мәтіннен бірнеше минут ішінде кілтті қайта құруға мүмкіндік береді, бірақ ол алдымен 248 қадамнан тұратын және шамамен 300 ГБ деректерді есептеуді қажет ететін қымбат алдын ала өңдеу кезеңін аяқтауы керек. Алдын ала өңдеу, деректерге қажеттілік, шабуыл уақыты және жад күрделілігі арасындағы бірнеше шарттылықтар мүмкін. Сол жылы Эли Бихам мен Орр Дункельман да A5/1-ге 220,8 бит белгілі мәтін берілгенде 239,91 A5/1 синхронизациясы күрделілігімен шабуыл жасады. Шабуылға 238 қадамдық алдын ала есептеу кезеңінен кейін 32 ГБ деректерді сақтау қажет. Экдал мен Йоханссон бастапқы процедураға шабуыл жасады, ол екі-бес минуттық әңгіме мәтінін пайдаланып A5/1-ді бірнеше минутта бұзуға мүмкіндік береді. Бұл шабуыл алдын ала өңдеу кезеңін қажет етпейді. 2004 жылы Максимов және авторлар бұл нәтижені "бір минуттан кем уақыт есептеуді және бірнеше секундтық белгілі әңгімені" қажет ететін шабуылға дейін жетілдірді. 2005 жылы Елад Баркан мен Эли Бихам шабуылды одан әрі жетілдірді.

GSM-де қолданылған A5/1-ге шабуылдар

2003 жылы Баркан және тағы басқалар GSM шифрлауына бірнеше шабуыл жариялады. Біріншісі – белсенді шабуыл. GSM телефондарын қысқа мерзімге әлдеқайда әлсіз A5/2 шифрын қолдануға көндіруге болады. A5/2 оңай бұзылады, ал телефон күшті A5/1 алгоритмі үшін қолданылатын кілтті пайдаланады. A5/1-ге қарсы тағы бір шабуыл сипатталған, ол шифрмәтінге ғана негізделген, уақыт және жадты саудаластыратын шабуыл, ол үлкен көлемде алдын ала есептеуді қажет етеді. 2006 жылы Элад Баркан, Эли Бихам, Нейтан Келлер 2003 жылғы мақаланың толық нұсқасын жариялады, онда A5/X шифрларына қарсы шабуылдар келтірілген. Авторлар былай деп мәлімдейді:

2007 жылы Бохум және Киль университеттері FPGA-ға негізделген, үлкен қуатты криптографиялық үдеткіш COPACOBANA құру бойынша зерттеу жобасын бастады. COPACOBANA – GSM дауыстық шифрлауда қолданылатын танымал A5/1 және A5/2 алгоритмдеріне, сондай-ақ Деректерді шифрлау стандартына (DES) шабуыл жасауға мүмкіндік беретін, жылдам уақыт және жадты саудаластыратын әдістерді қолданатын алғашқы коммерциялық шешім болды. Ол сонымен қатар GSM-ге қарсы күшпен шабуыл жасауға мүмкіндік береді, үлкен алдын ала есептелген іздеу кестелерінің қажеттілігін жояды. 2008 жылы The Hackers Choice тобы A5/1-ге қарсы нақты шабуылды жасау жобасын бастады. Шабуылға шамамен 3 терабайт көлемде үлкен іздеу кестесі құру қажет. Бауырлас жобаның аясында әзірленген сканерлеу мүмкіндіктерімен бірге, топ A5/1 шифрымен шифрланған кез келген GSM қоңырауын немесе SMS-ті жаза алатынын және шамамен 3-5 минут ішінде шифрлау кілтін анықтап, қоңырауды тыңдай және SMS-ті оқи алатынын күтті. Бірақ кестелер жарияланбады. Соңғы кезде жоба жылдам ATI Evergreen кодына көшуді және кестелер форматын өзгертуді жариялады, ал Фрэнк А. Стивенсон ATI жасаған кестелерді пайдаланып A5/1-ді бұзғанын хабарлады. Эдвард Сноуден 2013 жылы жариялаған құжаттарда NSA «шифрланған A5/1-ді өңдей алады» делінген.

A5/1 псевдосуретті генератор ретінде пайдалану

Үш LFSR-дің дәрежелері өзара жай болғандықтан, бұл генератордың периоды үш LFSR-дің периодтарының көбейтіндісі болып табылады, ол 2^64 бит (2-нің 64-ші дәрежесі) құрайды. A5/1 псевдо кездейсоқ генератор ретінде 64 биттік бастапқы мәнді (кілт мөлшері) пайдалануға болар, бірақ ол сенімді емес. Ол тек 8 МБ деректен кейін кездейсоқтығын жоғалтады (бұл үш тіркеуіштің ең үлкенінің периодын көрсетеді).