Введение

Транспондер цифровой подписи Texas Instruments (DST) - это устройство с криптографической поддержкой радиочастотной идентификации (RFID), используемое в различных приложениях беспроводной аутентификации. Крупнейшие развертывания DST включают в себя платежную систему Exxon Mobil Speedpass (около 7 миллионов транспондеров), а также различные системы иммобилизации транспортных средств, используемые во многих поздних моделях Ford. Каждый тег DST содержит количество нелетучей оперативной памяти, которая хранит 40-битовый ключ шифрования. Этот ключ используется для шифрования 40-битного вызова, выпущенного читателем, создавая 40-битный шифротекст, который затем сокращается, чтобы получить 24-битный ответ, передаваемый обратно читателю. Проверяющие (которые также обладают ключом шифрования) проверяют эту проблему, вычисляя ожидаемый результат и сравнивая его с откликом тега. Ключи шифрования транспондера программируются пользователем, используя простой протокол передачи данных по воздуху. После правильной программирования транспондеры могут быть "заперты" через отдельную команду, которая предотвращает дальнейшие изменения внутреннего ключа. Каждый транспондер снабжен 24-битным серийным номером и 8-битным кодом производителя. Эти значения фиксированы и не могут быть изменены, если транспондер заблокирован.

Шифр DST40

До 2005 года шифр DST (DST40) был коммерческой тайной Texas Instruments, предоставленной клиентам в соответствии с соглашением о неразглашении. Эта политика, вероятно, была введена из-за нестандартного дизайна шифра и небольшого размера ключа, что сделало его уязвимым для поиска ключей грубой силой. В 2005 году группа студентов из Института информационной безопасности Университета Джона Хопкинса и лабораторий RSA разработала шифр с использованием недорогого комплекта для оценки Texas Instruments, с помощью схемы шифра, просочившейся в Интернет, и методов черного ящика (т.е. запрос транспондеров через радиоинтерфейс, а не демонтаж их для изучения схемы). После того, как была известна конструкция шифра, команда запрограммировала несколько устройств FPGA для выполнения поисков ключей грубой силы на основе известных пар вызова / ответа. Используя одно устройство FPGA, команда смогла восстановить ключ из двух известных пар вызова / ответа примерно за 11 часов (средний случай). С помощью 16 FPGA-устройств они сократили это время до менее чем одного часа. Кроме того, исследователи из исследовательской группы COSIC KU Leuven реализовали атаку на сочетание времени и памяти, для которой необходимо предварительно вычислить таблицу поиска объемом 5,6 ТБ, после чего ключ можно восстановить за две секунды с помощью Raspberry Pi 3B, вдыхая две пары ответных вызовов. В дополнение к криптоанализу DST80 они также обнаружили атаку бокового канала, которая также может быть использована для извлечения криптографических ключей. DST80 по-прежнему является несбалансированной сетью Фейстеля из 200 раундов с одинаковыми значениями для L0 и R0. Ключевой график, обновляющийся каждый раунд и использующий 80-битовые ключи, по-прежнему основан на LFSR. Хотя это исправит атаку грубой силы, используемую против DST40, проблема слабых ключей все еще сохраняется. Кроме того, несколько производителей неправильно сконфигурировали свои транспондеры на основе DST80, что снизило безопасность всей системы от атак грубой силы почти до уровня DST40 (снижение с 280 до 241). Кроме того, поскольку некоторые производители (Kia, Hyundai и Toyota) использовали легко угадываемые ключи с низкой энтропией, верхняя граница часто даже ниже. Наконец, его реализация уязвима для атак со стороны.

Реакция и исправления

Неясно, были ли устранены угрозы безопасности иммобилизаторных систем DST и системы Exxon Mobil Speedpass. Возможно, что эти системы были обновлены более безопасными транспондерами или что были приняты дополнительные меры для защиты от уязвимостей. Важно, чтобы пользователи этих систем продолжали осторожно защищать свои ключи от транспондеров и тщательно проверять свои счета Speedpass на предмет возможных признаков мошенничества. Использование металлических щитов также может обеспечить дополнительную защиту от несанкционированного сканирования DST-тегов. Пользователям рекомендуется постоянно информироваться о безопасности этих систем и принимать необходимые меры предосторожности для защиты себя.