Articulo de referencia

transpondedor de firma digital

El transpondedor de firma digital (DST) de Texas Instruments es un dispositivo de identificación por radiofrecuencia (RFID) con capacidad criptográfica que se utiliza en diversa...

El transpondedor de firma digital (DST) de Texas Instruments es un dispositivo de identificación por radiofrecuencia (RFID) con capacidad criptográfica que se utiliza en diversas aplicaciones de autenticación inalámbrica. Entre los despliegues más importantes del DST se encuentran el sistema de pago Exxon-Mobil Speedpass (aproximadamente 7 millones de transpondedores), así como diversos sistemas inmovilizadores de vehículos utilizados en muchos vehículos Ford, [ 1 ] Lincoln , Mercury , Toyota, [ 2 ] Nissan, Kia, [ 2 ] Hyundai [ 2 ] y Tesla [ 2 ] de modelos recientes.

El DST es un transpondedor pasivo que utiliza un cifrado de bloques propietario para implementar un protocolo de autenticación de desafío-respuesta . [ 3 ] Cada etiqueta DST contiene una cantidad de RAM no volátil que almacena una clave de cifrado de 40 bits. Esta clave se utiliza para cifrar un desafío de 40 bits emitido por el lector, produciendo un texto cifrado de 40 bits , que luego se trunca para producir una respuesta de 24 bits que se transmite de vuelta al lector. Los verificadores (que también poseen la clave de cifrado) verifican este desafío calculando el resultado esperado y comparándolo con la respuesta de la etiqueta. Las claves de cifrado del transpondedor son programables por el usuario, utilizando un sencillo protocolo inalámbrico. Una vez programados correctamente, los transpondedores pueden bloquearse mediante un comando independiente, lo que impide cambios posteriores en el valor de la clave interna. [ 4 ] Cada transpondedor viene configurado de fábrica con un número de serie de 24 bits y un código de fabricante de 8 bits. Estos valores son fijos y no se pueden alterar si el transpondedor está bloqueado.

El cifrado DST40

Hasta 2005, el cifrado DST ( DST40 ) era un secreto comercial de Texas Instruments, disponible para los clientes bajo un acuerdo de confidencialidad. Esta política probablemente se implementó debido al diseño no estándar del cifrado y al pequeño tamaño de la clave , lo que lo hacía vulnerable a la búsqueda de claves por fuerza bruta. En 2005, un grupo de estudiantes del Instituto de Seguridad de la Información de la Universidad Johns Hopkins y de RSA Laboratories realizó ingeniería inversa del cifrado utilizando un kit de evaluación económico de Texas Instruments, a través de esquemas del cifrado filtrados en Internet y técnicas de caja negra [ 1 ] (es decir, consultando transpondedores a través de la interfaz de radio, en lugar de desmontarlos para examinar los circuitos). Una vez conocido el diseño del cifrado, el equipo programó varios dispositivos FPGA para realizar búsquedas de claves por fuerza bruta basadas en pares de desafío/respuesta conocidos. Utilizando un solo dispositivo FPGA, el equipo pudo recuperar una clave a partir de dos pares de desafío/respuesta conocidos en aproximadamente 11 horas (caso promedio). Con una matriz de 16 dispositivos FPGA, redujeron este tiempo a menos de una hora. Además, investigadores del grupo de investigación COSIC de la KU Leuven implementaron un ataque de compensación tiempo/memoria para el cual se debe precalcular una tabla de búsqueda de 5,6 TB , después de lo cual se puede recuperar una clave en dos segundos usando una Raspberry Pi 3B mediante la interceptación de dos pares de desafío-respuesta. [ 4 ]

DST40 es un cifrado Feistel desequilibrado de 200 rondas , donde L0 tiene 38 bits y R0 2 bits. La generación de claves se basa en un registro de desplazamiento con retroalimentación lineal simple , que se actualiza cada tres rondas, lo que da como resultado claves débiles (por ejemplo, la clave cero). Si bien el cifrado es potencialmente invertible, el protocolo DST solo utiliza el modo de cifrado. Al emplearse en el protocolo con la truncación de salida de 40 a 24 bits, la primitiva resultante se describe mejor como un código de autenticación de mensajes que como una función de cifrado. Aunque un cifrado de bloques truncado representa una elección inusual para dicha primitiva, este diseño tiene la ventaja de limitar con precisión el número de colisiones para cada valor de clave.

El cifrado DST40 es uno de los cifrados Feistel desequilibrados más utilizados que existen.

El cifrado DST80

Como reacción al descubrimiento de que el tamaño de clave utilizado en DST40 es demasiado corto para detener los ataques de fuerza bruta , TI desarrolló el cifrado DST80 , que tiene un tamaño de clave de 80 bits. Sin embargo, los desafíos siguen siendo de 40 bits. Como, al igual que su predecesor, la documentación de DST80 tampoco se publicó nunca, investigadores del grupo de investigación COSIC de KU Leuven lograron extraer el firmware de varias implementaciones de inmovilizadores de vehículos y aplicar ingeniería inversa al cifrado a partir de estas implementaciones. [ 2 ] Además del criptoanálisis de DST80, también encontraron un ataque de canal lateral que también puede usarse para extraer las claves criptográficas.

DST80 sigue siendo una red Feistel desequilibrada de 200 rondas [ 2 ] con los mismos valores para L0 y R0. El esquema de claves, que ahora se actualiza en cada ronda y utiliza claves de 80 bits, todavía se basa en un LFSR. Si bien esto solucionaría el ataque de fuerza bruta utilizado contra DST40, el problema de las claves débiles persiste. Además, varios fabricantes configuraron incorrectamente [ 2 ] sus transpondedores basados ​​en DST80, reduciendo la seguridad del sistema general contra ataques de fuerza bruta a un nivel apenas superior al de DST40 (una degradación de 2⁸⁰ a 2⁴¹ ) . Además, como algunos fabricantes (Kia, Hyundai y Toyota) utilizaron claves de baja entropía fáciles de adivinar , el límite superior suele ser incluso menor. Finalmente, su implementación es vulnerable a ataques de canal lateral. [ 2 ]

Reacción y correcciones

No está claro si se han solucionado las amenazas de seguridad a los sistemas inmovilizadores basados ​​en DST y al sistema Speedpass de Exxon-Mobil. Es posible que estos sistemas se hayan actualizado con transpondedores más seguros o que se hayan implementado medidas adicionales para protegerlos contra vulnerabilidades. Es importante que los usuarios de estos sistemas sigan protegiendo sus llaves transpondedoras y revisen cuidadosamente sus facturas de Speedpass para detectar cualquier indicio de fraude. El uso de protectores metálicos también puede brindar protección adicional contra el escaneo no autorizado de las etiquetas DST. Se recomienda a los usuarios mantenerse informados sobre la seguridad de estos sistemas y tomar las precauciones necesarias para protegerse.

Referencias

  1. 1 2 Bono, Stephen C.; Green, Matthew; Stubblefield, Adam; Juels, Ari; Rubin, Aviel D.; Szydlo, Michael (agosto de 2005). "Análisis de seguridad de un dispositivo RFID con capacidad criptográfica" (PDF) . Actas del Simposio de Seguridad de USENIX .
  2. 1 2 3 4 5 6 7 8 Wouters, Lennert; Van den Herrewegen, Jan; García, Flavio D.; Osvaldo, David; Gierlichs, Benedikt; Preneel, Bart (2020). "Desmontaje de sistemas inmovilizadores basados ​​en DST80" . Transacciones IACR sobre hardware criptográfico y sistemas integrados . 2020 (2): 99– 127. doi : 10.13154/tches.v2020.i2.99-127 . S2CID 212671625 . 
  3. Kaiser, Ulrich (2008). «Transpondedor de firma digital». RFID Security . pp. 177–189 . doi : 10.1007/978-0-387-76481-8_8 . ISBN  978-0-387-76480-1.
  4. 1 2 Wouters, Lennert; Marin, Eduard; Ashur, Tomer; Gierlichs, Benedikt; Preneel, Bart (2019). "Rápido, furioso e inseguro: sistemas pasivos de entrada y arranque sin llave en superdeportivos modernos" . IACR Transactions on Cryptographic Hardware and Embedded Systems . 2019 (3): 66–85 . doi : 10.13154/tches.v2019.i3.66-85 . S2CID 173992130 .