Введение

Протокол целостности временного ключа (TKIP /t//iː/'/k//ɪ//p/) — протокол безопасности, используемый в стандарте беспроводных сетей IEEE 802.11. TKIP был разработан рабочей группой IEEE 802.11i и Wi-Fi Alliance как временное решение для замены WEP без необходимости модернизации существующего оборудования. Это было необходимо, поскольку взлом WEP лишил сети Wi-Fi надежной защиты на канальном уровне, и требовалось решение для уже внедренного оборудования. Однако сам TKIP больше не считается безопасным и был признан устаревшим в редакции стандарта 802.11 2012 года. IEEE утвердил окончательную версию TKIP, а также более надежные решения, такие как 802.1X и CCMP на основе AES, при публикации IEEE 802.11i 2004 23 июля 2004 года. Вскоре после этого Wi-Fi Alliance приняла полную спецификацию под маркетинговым названием WPA2. IEEE официально признал TKIP устаревшим в январе 2009 года.

Технические детали

TKIP и соответствующий стандарт WPA внедряют три новые функции безопасности для устранения проблем безопасности, возникающих в сетях, защищенных WEP. Во-первых, TKIP реализует функцию перемешивания ключей, которая объединяет секретный корневой ключ с вектором инициализации перед передачей в процедуру инициализации шифра RC4. В отличие от этого, WEP просто объединял вектор инициализации с корневым ключом и передавал полученное значение в процедуру RC4. Это позволило осуществить подавляющее большинство атак на WEP, основанных на RC4. Во-вторых, WPA реализует счетчик последовательности для защиты от атак повторного воспроизведения. Пакеты, полученные не по порядку, будут отклоняться точкой доступа. Наконец, TKIP реализует 64-битную проверку целостности сообщения (MIC) и переинициализирует номер последовательности каждый раз при использовании нового ключа (временного ключа). Чтобы обеспечить работу на устаревшем оборудовании WEP с минимальными обновлениями, TKIP использует RC4 в качестве своего шифра. TKIP также предоставляет механизм переключния ключей. TKIP гарантирует, что каждый пакет данных отправляется с уникальным ключом шифрования (временный ключ / временный ключ + счетчик последовательности пакетов). Перемешивание ключей повышает сложность дешифрования ключей, предоставляя злоумышленнику значительно меньше данных, зашифрованных с использованием одного ключа. WPA2 также реализует новый код целостности сообщений, MIC. Проверка целостности сообщения предотвращает принятие поддельных пакетов. В WEP можно было изменить пакет, содержимое которого было известно, даже если он не был расшифрован.

Безопасность

TKIP использует тот же базовый механизм, что и WEP, и, следовательно, подвержена ряду схожих атак. Проверка целостности сообщений, вычисление хеша ключа для каждого пакета, ротация ключей широковещания и счетчик последовательности затрудняют многие атаки. Функция перемешивания ключей также предотвращает атаки по восстановлению ключа WEP. Однако, несмотря на эти изменения, уязвимость некоторых из этих дополнений позволила разработать новые, хотя и более ограниченные, атаки.

Подделывание пакетов и расшифровка

TKIP уязвима к атаке восстановления MIC-ключа, которая при успешном выполнении позволяет злоумышленнику передавать и расшифровывать произвольные пакеты в атакуемой сети. Существующие общедоступные атаки на TKIP не раскрывают главный парный ключ или временные парные ключи. 8 ноября 2008 года Мартин Бек и Эрик Тьюз опубликовали статью, в которой подробно описали, как восстановить MIC-ключ и передать несколько пакетов. Эта атака была усовершенствована Мэти Ванхофом и Фрэнком Писсенсом в 2013 году, которые увеличили количество пакетов, которые может передать злоумышленник, и показали, как злоумышленник может также расшифровывать произвольные пакеты. Хотя они утверждают, что эта атака почти практична, были проведены только симуляции, и атака не была продемонстрирована на практике.

Атака NOMORE

В 2015 году исследователи безопасности из KU Leuven представили новые атаки на RC4 в протоколах TLS и WPA TKIP. Атака, получившая название Numerous Occurrence MOnitoring & Recovery Exploit (NOMORE), стала первой атакой подобного рода, продемонстрированной в реальных условиях. Атака на WPA TKIP может быть выполнена в течение часа и позволяет злоумышленнику расшифровывать и внедрять произвольные пакеты данных.

Наследие

ZDNet сообщил 18 июня 2010 года, что альянс Wi-Fi вскоре запретит использование WEP и TKIP на Wi-Fi устройствах. Однако, опрос, проведенный в 2013 году, показал, что они все еще широко применяются.