硬件密钥集体破防,英飞凌芯片暗藏14年高危漏洞

发布时间:2024-09-12  

多年以来,硬件密钥一直被视为保护个人隐私和敏感数据的最后一道防线,然而最新研究发现,这些被认为牢不可破的“安全硬件”,实际上暗藏严重漏洞。


近日,来自NinjaLab的研究团队发表了一篇题为“EUCLEAK”的技术论文,披露英飞凌(Infineon)安全微控制器中存在一个重大侧信道漏洞。该漏洞影响了广泛应用于电子护照、加密货币硬件钱包、智能汽车和FIDO硬件认证设备(如YubiKey 5系列)的加密库。


由于漏洞波及范围广大,影响深远,这一发现立刻引发了安全行业的广泛关注。


“最流行硬件密钥”YubiKey被破解


YubiKey 5系列硬件密钥产品是当下最流行的FIDO硬件令牌,内置了英飞凌的SLE78安全微控制器,以确保设备的高安全性。然而,研究人员发现,该微控制器在ECDSA实现中存在一个关键漏洞,可被攻击者利用并克隆密钥。


FIDO硬件令牌是一种用于网络服务身份验证的强认证工具,广泛应用于政府、企业和个人的敏感数据保护中。这些令牌通常嵌入安全元素(Secure Element),依赖椭圆曲线数字签名算法(ECDSA)作为其核心的加密原语。


该漏洞涉及一种非恒定时间的模逆运算,导致加密操作产生可预测的电磁辐射。研究人员通过分析电磁信号,发现攻击者可以利用这些泄露的信息推断出ECDSA私钥。具体而言,攻击者通过在受害设备附近部署特定的物理设备并进行几分钟的电磁侧信道采集,即可获得足够的信息来推导密钥。


研究的突破点是利用Feitian A22设备上的JavaCard开放平台进行逆向工程。该设备基于与YubiKey 5系列相同的Infineon SLE78微控制器,研究人员通过此平台发现了ECDSA实现中的侧信道漏洞,并成功设计了一种可行的攻击方法。最终,他们在YubiKey 5Ci设备上成功验证了该攻击。


产品漏洞顺利通过了80次顶级安全认证


该漏洞不仅影响YubiKey 5系列设备,还扩展至其他采用Infineon加密库的设备,如Optiga Trust M和Optiga TPM等安全微控制器。这些微控制器被广泛应用于各种复杂的安全系统,包括电子护照、智能家居、智能汽车等。尽管研究人员尚未确认该漏洞是否适用于所有这些系统,但潜在风险不容忽视。


根据论文,受影响的设备多达80款,且在过去14年中通过了多个最高级别的安全认证(如Common Criteria CC认证)。这一漏洞的长期未被发现,反映出即使是经过严格审查的加密系统,也可能存在未察觉的严重安全漏洞。


更糟糕的是,该漏洞还摧毁了人们对安全认证的信心,因为该漏洞在英飞凌顶级安全芯片中存在了14年之久,期间存在漏洞的芯片和加密库在2010年至2024年期间顺利通过了大约80次AVA VAN 4级(用于TPM)或AVA VAN 5级(用于其他芯片)的CC认证评估,(以及近30次证书维护)。


漏洞严重,但不紧急


尽管Yubikey等硬件密钥曝出高危漏洞,但对于普通用户来说,未必需要紧急停用或者更换密钥。研究人员强调,利用这一漏洞的前提条件相对苛刻。首先,攻击者需要物理访问目标设备,其次,还需要昂贵的设备、定制软件以及高度专业的技术能力(编者:克隆YubiKey密钥还需要需要掌握受害者的用户名和密码,以及对其YubiKey的物理访问权)。因此,在现实中,该漏洞被大规模利用的风险较低。


研究人员指出,对于普通用户而言,继续使用FIDO硬件令牌仍是抵御网络钓鱼攻击的最安全手段。虽然存在漏洞,但相比不使用硬件认证,使用受影响的FIDO令牌依然提供了更高的安全性。


未来应对措施


针对这一漏洞,研究人员提出了若干应对方案,包括加强物理防护、通过电磁干扰阻断侧信道、使用法拉第笼屏蔽设备外部的电磁辐射等。这些措施虽然有效,但在实际部署中可能带来较高的成本和复杂性。


此外,研究人员呼吁安全系统制造商尽快修复这一漏洞,尤其是那些依赖ECDSA加密的设备。未来的硬件设计中,应更加关注侧信道攻击的防御能力,并确保加密操作的时间一致性。


也有安全专家建议关注开源硬件密钥方案,例如Soma、Solokey、Nitrokey、Onlykeys等,虽然这些硬件密钥也都存在漏洞(有些甚至无法修复)。


文章来源于:电子工程世界    原文链接
本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。

相关文章

    ,将算力性能提升到新阶段;2020年,零跑汽车发布中国首款车规级智能驾驶芯片-凌芯01,目前已装车超过8万辆。 零跑作为中国的造车新势力,何以能量产中国首款智能驾驶芯片凌芯01由零......
    ——凌芯01。该芯片由零跑汽车携手国内芯片企业耗时3年联合开发,据称处理性能接近市场顶尖的Mobileye芯片。 据介绍,凌芯01整体......
    别环境感知方案,预计将分别于2021和2022年实现成功流片、量产。 零跑汽车 2020年10月,零跑汽车发布其首款自研车规级AI智能驾驶芯片凌芯01”。 图片来源:零跑......
    所有先进晶圆制造商都停止了与俄罗斯实体的合作,就连ARM也无法将他们的技术授权给俄罗斯的设计师。 为了解决技术被“卡脖子”的问题,俄罗斯当时放下狠话,要自主研发光刻机,并计划在六年内突破芯片核心技术。那么,如今已经过去快三年了,其芯片技术到达了什么水平......
    样,PCB做工如何,和特斯拉比到底是什么水平。       首先可以看到,小米SU7的两大主控——智能驾驶主控、车机主控(智能座舱控制器)均在副驾驶手套箱下方,需要将整个扶手箱完全拆开,才能......
    来解决性能不足的问题。   而骁龙8295芯片什么时候进入市场?其实我们可以通过前三代座舱芯片的进场时间来推算,比如目前最火的骁龙8155芯片,它最早发布于2019年,但真正运用在车机系统的时间是2021年半末,2022......
    清华应届硕士炮轰某互联网大厂:恶意低薪2万,白读还倒贴!; 尽管当前就业形势不太乐观,但在招聘市场上,从211和985毕业的学生仍然是炙手可热的香饽饽。那么,这些名校毕业生的薪资到底能达到什么水平......
    以通过变道来避开障碍物。 日产的相关负责人表示:“我们已经了解如何实现 L4(特定条件下的全自动驾驶技术)辅助驾驶系统,但很难明确技术必须成熟到什么水平才能让客户安心使用。因此......
    今已经过去近一年半的时间了,其芯片技术到达了什么水平? 近日,据俄罗斯媒体Vedmosit报道,俄罗斯自主芯片企业贝加尔电子(Baikal Electronics)在受到西方制裁之后举步维艰,其封......
    加湿器用什么水_加湿器不出雾是什么原因;  加湿器用什么水   加湿器最好使用纯净水,纯净水的水分子比较简单,喷洒出去不容易产生污染,并且接触皮肤也比较好,使用过程更加的安全放心,另外......

我们与500+贴片厂合作,完美满足客户的定制需求。为品牌提供定制化的推广方案、专属产品特色页,多渠道推广,SEM/SEO精准营销以及与公众号的联合推广...详细>>

利用葫芦芯平台的卓越技术服务和新产品推广能力,原厂代理能轻松打入消费物联网(IOT)、信息与通信(ICT)、汽车及新能源汽车、工业自动化及工业物联网、装备及功率电子...详细>>

充分利用其强大的电子元器件采购流量,创新性地为这些物料提供了一个全新的窗口。我们的高效数字营销技术,不仅可以助你轻松识别与连接到需求方,更能够极大地提高“闲置物料”的处理能力,通过葫芦芯平台...详细>>

我们的目标很明确:构建一个全方位的半导体产业生态系统。成为一家全球领先的半导体互联网生态公司。目前,我们已成功打造了智能汽车、智能家居、大健康医疗、机器人和材料等五大生态领域。更为重要的是...详细>>

我们深知加工与定制类服务商的价值和重要性,因此,我们倾力为您提供最顶尖的营销资源。在我们的平台上,您可以直接接触到100万的研发工程师和采购工程师,以及10万的活跃客户群体...详细>>

凭借我们强大的专业流量和尖端的互联网数字营销技术,我们承诺为原厂提供免费的产品资料推广服务。无论是最新的资讯、技术动态还是创新产品,都可以通过我们的平台迅速传达给目标客户...详细>>

我们不止于将线索转化为潜在客户。葫芦芯平台致力于形成业务闭环,从引流、宣传到最终销售,全程跟进,确保每一个potential lead都得到妥善处理,从而大幅提高转化率。不仅如此...详细>>