En criptografía , un ataque de distinción es cualquier forma de criptoanálisis sobre datos cifrados mediante un cifrado que permite a un atacante distinguir los datos cifrados de datos aleatorios. [ 1 ] Los cifrados modernos de clave simétrica están diseñados específicamente para ser inmunes a este tipo de ataque. [ 2 ] En otras palabras, los esquemas de cifrado modernos son permutaciones pseudoaleatorias y están diseñados para que el texto cifrado sea indistinguible . Si se encuentra un algoritmo que puede distinguir la salida de datos aleatorios más rápido que una búsqueda por fuerza bruta , entonces se considera una ruptura del cifrado.
Un concepto similar es el ataque de distinción de clave conocida , en el que un atacante conoce la clave y puede encontrar una propiedad estructural en el cifrado, donde la transformación de texto plano a texto cifrado no es aleatoria. [ 3 ]
Descripción general
Para demostrar la seguridad de una función criptográfica, se suele comparar con un oráculo aleatorio . Si una función fuera un oráculo aleatorio, un atacante no podría predecir ninguna de sus salidas. Si una función se distingue de un oráculo aleatorio, posee propiedades no aleatorias. Es decir, existe una relación entre las distintas salidas, o entre la entrada y la salida, que un atacante puede utilizar, por ejemplo, para hallar (parte de) la entrada.
Ejemplo
Sea T una secuencia de bits aleatorios generada por un oráculo aleatorio y S una secuencia generada por un generador de bits pseudoaleatorios . Dos partes utilizan un sistema de cifrado para cifrar un mensaje M de longitud n como la operación XOR bit a bit de M con los siguientes n bits de T o S, respectivamente. El resultado del cifrado con T es verdaderamente aleatorio. Ahora bien, si la secuencia S no se puede distinguir de T, el resultado del cifrado con S también parecerá aleatorio. Si la secuencia S se puede distinguir, entonces el cifrado de M con S podría revelar información sobre M.
Se dice que dos sistemas S y T son indistinguibles si no existe ningún algoritmo D, conectado a S o a T, capaz de decidir si está conectado a S o a T.
Un ataque de distinción se realiza mediante un algoritmo D. En términos generales, se trata de un ataque en el que se le proporciona al atacante una caja negra que contiene una instancia del sistema atacado con una clave desconocida, o bien un objeto aleatorio del dominio que el sistema pretende emular. Si el algoritmo logra determinar si la caja negra contiene el sistema o el objeto aleatorio, se produce un ataque. Por ejemplo, un ataque de distinción contra un cifrador de flujo como RC4 podría consistir en determinar si una secuencia de bytes dada es aleatoria o generada por RC4 con una clave desconocida.
Ejemplos
Ejemplos clásicos de ataques distintivos a un cifrador de flujo popular fueron los de Itsik Mantin y Adi Shamir, quienes demostraron que el segundo byte de salida de RC4 estaba fuertemente sesgado hacia cero. [ 4 ] En otro ejemplo, Souradyuti Paul y Bart Preneel de COSIC demostraron que el valor XOR de la primera y segunda salida de RC4 también es no uniforme. Cabe destacar que ambos sesgos teóricos mencionados pueden demostrarse mediante simulación por computadora. [ 5 ]
Véase también
Referencias
- ↑ Meier, Willi; Kunzli, Simon (2005). "Distinguiendo el ataque a MAG" (PDF) . Proyecto de cifrado de flujo ENCRYPT . eSTREAM . Consultado el 8 de febrero de 2013 .
- ↑ Leonid Reyzin (2004). "Criptografía simétrica" (PDF) . Apuntes de clase para Boston University CAS CS 538: Fundamentos de criptografía .
- ↑ Elena Andreeva; Andrey Bogdanov; Bart Mennink (8 de julio de 2014). Hacia la comprensión de la seguridad de clave conocida de los cifrados de bloques . FSE 2014.
- ↑ Itsik Mantin y Adi Shamir , Un ataque práctico contra Broadcast RC4. FSE 2001, pp.152-164 ( PS) Archivado el 12 de junio de 2011 en Wayback Machine .
- ↑ Souradyuti Paul y Bart Preneel , Análisis de estados predictivos no fortuitos del generador de flujo de claves RC4. INDOCRYPT 2003, pp52 – 67 (PDF) .
Enlaces externos
- Fuente
- Indiferenciabilidad
- ataques criptográficos