The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлен метод клонирования ключей из криптографических токенов на базе чипов NXP, opennews (??), 10-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Выявлен метод клонирования ключей из криптографических токен..."  +7 +/
Сообщение от Страдивариус (?), 10-Янв-21, 13:00 
Михаил не имел ввиду, что этот прибор - паяльник. Он имел ввиду, что то же можно осуществить более дешево - паяльником. #терморектальныйкриптоанализ
Ответить | Правка | Наверх | Cообщить модератору

7. "Выявлен метод клонирования ключей из криптографических токен..."  +6 +/
Сообщение от Онаним (?), 10-Янв-21, 13:00 
Терморектальный криптоанализ скрытно не сделаешь.
А вот утерянный ключ проанализировать скрытно - вполне.
Ответить | Правка | Наверх | Cообщить модератору

8. "Выявлен метод клонирования ключей из криптографических токен..."  +2 +/
Сообщение от Онаним (?), 10-Янв-21, 13:02 
И речь даже не о создании дубликатов, которые не нужны - утерянный ключ и так есть.
Речь о получении исходного закрытого ключа из IC, которые его просто так не отдают.
Вряд ли подобная атака ограничивается одним вендором.
Ответить | Правка | Наверх | Cообщить модератору

11. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от funny.falcon (?), 10-Янв-21, 13:06 
Вопрос, зачем его анализировать, если он у тебя в руках? Разве что, надеяться, что хозяин не заметит, что корпус стал немного другим, и не заподозрит, что его разбирали.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

13. "Выявлен метод клонирования ключей из криптографических токен..."  +4 +/
Сообщение от Онаним (?), 10-Янв-21, 13:08 
Тоже возможно, кстати. Не надо возвращать разобранный токен. Берём свой с точно таким же корпусом, но другой начинкой. Заливаем исходный private key. Возвращаем владельцу.
Ответить | Правка | Наверх | Cообщить модератору

31. "Выявлен метод клонирования ключей из криптографических токен..."  –3 +/
Сообщение от pofigist (?), 10-Янв-21, 15:00 
Его нельзя залить - приватный ключь не доступен через внешний интерфейс.
Ответить | Правка | Наверх | Cообщить модератору

32. "Выявлен метод клонирования ключей из криптографических токен..."  +4 +/
Сообщение от Онаним (?), 10-Янв-21, 15:02 
Внимательнее:
"другой начинкой"
В свою собственную начинку можно залить что угодно. И представиться исходным ключом, выполняя его функцию.
Ответить | Правка | Наверх | Cообщить модератору

36. "Выявлен метод клонирования ключей из криптографических токен..."  –2 +/
Сообщение от pofigist (?), 10-Янв-21, 15:07 
Там есть нюансы. Кто-то ещё делает ключи, в которые ключь можно залить? Если нет - придется разрабатывать эмулятор токена...
Ответить | Правка | Наверх | Cообщить модератору

39. "Выявлен метод клонирования ключей из криптографических токен..."  +3 +/
Сообщение от Онаним (?), 10-Янв-21, 15:13 
Эмулятор токена на маленьком ARM в принципе не особо проблема. Выйдет много дешевле оборудования для анализа ключа, даже в штучном производстве.
Ответить | Правка | Наверх | Cообщить модератору

147. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Аноним (-), 13-Янв-21, 02:30 
> Эмулятор токена на маленьком ARM в принципе не особо проблема. Выйдет много
> дешевле оборудования для анализа ключа, даже в штучном производстве.

Его можно за полдня на кухне откатать. Фирмвару прогать наверное немного подольше, конечно, там наворочено. Но это можно и заранее, а не в момент атаки.

Ответить | Правка | Наверх | Cообщить модератору

17. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от anonymous (??), 10-Янв-21, 13:27 
PIN-код неизвестен
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

19. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 10-Янв-21, 13:55 
> PIN-код неизвестен

В зависимости от механики слияния пин-кода с ключом он может вообще быть не нужным.
Ну и сложность пин-кода не большая, в итоге для например расшифровки данных он банально подбирается.

Ответить | Правка | Наверх | Cообщить модератору

22. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от пох. (?), 10-Янв-21, 14:11 
И вот это - неэффективно или неправильно используемый pin - гораздо более серьезная и опасная беда.

(Сложность и не должна быть большая - он должен просто в тыкву превращаться с третьей неудачной попытки.)

И у большинства типа-доступных ключей там и правда бида-бида.

Ответить | Правка | Наверх | Cообщить модератору

40. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 10-Янв-21, 15:14 
Абсолютно так.
Более того, допустим у беспроводных ключей типа гостиничных рум-локов пин-кода может вообще не быть.
Ответить | Правка | Наверх | Cообщить модератору

123. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Страдивариус (?), 11-Янв-21, 17:28 
>> PIN-код неизвестен
> В зависимости от механики слияния пин-кода с ключом он может вообще быть
> не нужным.

Как минимум должно запуститься криптографическое преобразование, чтобы наводки считаться можно было всей этой аппаратурой.

> Ну и сложность пин-кода не большая, в итоге для например расшифровки данных
> он банально подбирается.

Я не знаю, как на этих ключевых носителях уважаемых корпораций, но на отечественных ГОСТовых ключносителях количество попыток подбора ПИН-кода ограничено десятью попытками, после чего идешь заново выпускать ключ пару.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

124. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 11-Янв-21, 19:32 
Тут есть момент. Если ограничивает число попыток контроллер, а операции шифрования производит secure module, то извлечение ключа возможно в обход контроллера.
Ответить | Правка | Наверх | Cообщить модератору

74. "Выявлен метод клонирования ключей из криптографических токен..."  +2 +/
Сообщение от pofigist (?), 10-Янв-21, 19:20 
> PIN-код неизвестен

12345678 подходит в 97,3% случаев

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

130. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 12-Янв-21, 09:50 
Увы да. Особенно для местных брелков ЭЦП, софт настолько удолбищен, что не-IT пользователи обычно не то, что пароль сменить, пользоваться этими брелками могут с трудом.
Ответить | Правка | Наверх | Cообщить модератору

134. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от pofigist (?), 12-Янв-21, 11:04 
Для местных это для каких мест-то?
Ответить | Правка | Наверх | Cообщить модератору

138. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 12-Янв-21, 15:25 
У нас не так много мест, использующих ни с кем не совместимое шифрование :D
Ответить | Правка | Наверх | Cообщить модератору

139. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от pofigist (?), 12-Янв-21, 16:30 
У вас - это где?
А обязательно нужно совместимое шифрование? Чтоб как с Crypto AG было?
Ответить | Правка | Наверх | Cообщить модератору

140. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 12-Янв-21, 20:17 
Почему бы стандартизованный AES не использовать вместо госта, например.
Про асимметричный, который уже один раз "апгрейдили", вообще молчу. RSA десятилетиями проверен, только длину ключа меняй с ростом мощности железа.
Зато тонну левого софта надо на каждый клиент.
Ответить | Правка | Наверх | Cообщить модератору

141. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 12-Янв-21, 20:17 
OpenSSL с гостом собрать тоже та ещё тема. Шифры понимает, контейнеры нет...
Ответить | Правка | Наверх | Cообщить модератору

154. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от pofigist (?), 13-Янв-21, 09:47 
Номер ГОСТа на твой AES назови, прежде чем называть его стандартом...
Ответить | Правка | Наверх | Cообщить модератору

155. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Онаним (?), 13-Янв-21, 10:20 
Ахах, это да.
Есть стандарты, а есть госты.
Ответить | Правка | К родителю #154 | Наверх | Cообщить модератору

156. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от pofigist (?), 13-Янв-21, 10:31 
Есть стандарты - они называются ГОСТы.
Нет ГОСТа? Нестандарт.
Считаешь иначе? Уволен по профнепригодности.
Ответить | Правка | К родителю #155 | Наверх | Cообщить модератору

157. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Онаним (?), 13-Янв-21, 10:41 
> Считаешь иначе? Уволен по профнепригодности.

Тоже факт, к сожалению.
К счастью, я работаю там, где российские ГОСТы никакого значения не имеют.

Ответить | Правка | К родителю #156 | Наверх | Cообщить модератору

158. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от pofigist (?), 13-Янв-21, 11:11 
> К счастью, я работаю там, где российские ГОСТы никакого значения не имеют.

В шаурмятнице за углом? Ты заблуждаешься - имеют :)

Ответить | Правка | К родителю #157 | Наверх | Cообщить модератору

160. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Michael Shigorinemail (ok), 13-Янв-21, 14:41 
> Есть стандарты, а есть госты.

Что, всё Get The F*cks из головы не выветрится?

PS: чем дольше избирательно отворачиваетесь от реальности, тем больнее стукнет.

Ответить | Правка | К родителю #155 | Наверх | Cообщить модератору

161. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от pofigist (?), 13-Янв-21, 14:55 
> PS: чем дольше избирательно отворачиваетесь от реальности, тем больнее стукнет.

Воот! Избирательное отворачивание от реальности это какраз думать что есть еще какие-то стандарты, кроме тех что описаны в ГОСТах...

Ответить | Правка | К родителю #160 | Наверх | Cообщить модератору

162. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 13-Янв-21, 19:10 
+100500!
Ответить | Правка | К родителю #161 | Наверх | Cообщить модератору

163. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Онаним (?), 13-Янв-21, 19:11 
В 89-91 да, многих здорово стукнуло. В этот раз скорее всего будет то же самое.
Ответить | Правка | К родителю #160 | Наверх | Cообщить модератору

65. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним (65), 10-Янв-21, 18:24 
> Терморектальный криптоанализ скрытно не сделаешь.

Более того - а что, если тебе сделать терморектальный криптоанализ, ты сможешь сказать ключ КОТОРЫМ ОПЕРИРОВАЛ ЧИП? Ты этот ключ хоть раз в жизни видел? Как максимум ты можешь поспособствовать получению токена. Но если ты его быстренько разломал и спустил в унитаз когда запахло жареным, например, шансы получить его все-таки маргинальны. И придется обойтись без него.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

26. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним84701 (ok), 10-Янв-21, 14:39 
> Он имел ввиду, что то же можно осуществить более дешево - паяльником. #терморектальныйкриптоанализ

Пользователи токенов хранимые внутри токена ключи обычно не знают (и нередко только смутно и в общих чертах, если вообще, подозревают о их наличии).
Так что терморектальная криптостойкость тут как раз на высоте.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

47. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним (47), 10-Янв-21, 16:07 
А паяльником можно не только заставить человека что-то рассказать, но и что-то сделать для обладателя паяльника. Зачем извлекать ключ и "ключ украли, сделки были недействительны, это всё киберпреступники, верните мне назад деньги на счёт", если можно "находясь в здравом уме и твёрдой памяти добровольно заключил сделку" (а если вдруг недобровольно, то вот он, паяльник, далеко не убран и ещё не остыл, думать надо, прежде чем клеветать на столь уважаемых людей)?
Ответить | Правка | Наверх | Cообщить модератору

60. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от пох. (?), 10-Янв-21, 17:27 
спасибо, товарищ майор, мы, в целом, догадываемся.

Ответить | Правка | Наверх | Cообщить модератору

86. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Michael Shigorinemail (ok), 10-Янв-21, 21:23 
> Пользователи токенов хранимые внутри токена ключи обычно не знают

Гм, Вы же понимаете, что ёрничанье было вовсе не про извлечение ключа -- кому он нужен сам по себе...

PS для особо дальновидных: нет, я не поддерживаю такие методы; но если я строю оборону, то мне полезно уметь думать и так, как думает атакующий.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

103. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Аноним (102), 11-Янв-21, 01:44 
и как "пяльник" поможет извлечь закрытый ключи из чипа, куда нет доступа даже у владельца самого ключа?
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру