Articulo de referencia

troyano de hardware

Un troyano de hardware ( HT ) es una modificación maliciosa del circuito de un circuito integrado . Un troyano de hardware se caracteriza por su representación física y su compo...

Un troyano de hardware ( HT ) es una modificación maliciosa del circuito de un circuito integrado . Un troyano de hardware se caracteriza por su representación física y su comportamiento. La carga útil de un HT es toda la actividad que ejecuta el troyano al activarse. En general, los troyanos intentan eludir o desactivar la seguridad de un sistema; por ejemplo, filtrando información confidencial mediante emisiones de radio . Los HT también pueden desactivar, dañar o destruir el chip completo o sus componentes.

Los troyanos de hardware pueden introducirse como puertas de entrada ocultas que se insertan durante el diseño de un chip de computadora , mediante el uso de un núcleo de propiedad intelectual (IP) de semiconductor de circuito integrado de aplicación específica (ASIC) prefabricado que se ha comprado a una fuente no confiable, o insertado internamente por un empleado deshonesto, ya sea actuando por su cuenta, en nombre de grupos de interés especiales deshonestos o en el marco de espionaje patrocinado por el Estado. [ 1 ]

Un artículo publicado por IEEE en 2015 explica cómo un diseño de hardware que contiene un troyano podría filtrar una clave criptográfica a través de una antena o conexión de red, siempre que se aplique el disparador "huevo de Pascua" correcto para activar la fuga de datos. [ 2 ]

En los departamentos de TI gubernamentales de alta seguridad, los troyanos de hardware son un problema bien conocido al comprar hardware como conmutadores KVM , teclados, ratones, tarjetas de red u otros equipos de red. Esto ocurre especialmente al adquirir dichos equipos de fuentes poco fiables que podrían haber instalado troyanos de hardware para filtrar contraseñas de teclado o permitir el acceso remoto no autorizado. [ 3 ]

Fondo

En una economía global diversificada, la subcontratación de tareas de producción es una práctica común para reducir el costo de un producto. Los dispositivos de hardware integrados no siempre son fabricados por las empresas que los diseñan o venden, ni en el mismo país donde se utilizarán. La fabricación subcontratada puede generar dudas sobre la integridad del producto (es decir, la certeza de que el producto final no presenta modificaciones de diseño con respecto al original). En teoría, cualquier persona con acceso al proceso de fabricación podría introducir algún cambio en el producto final. En el caso de productos complejos, pequeños cambios con grandes repercusiones pueden ser difíciles de detectar.

La amenaza de una alteración de diseño grave y maliciosa puede ser especialmente relevante para las agencias gubernamentales. Resolver las dudas sobre la integridad del hardware es una forma de reducir las vulnerabilidades tecnológicas en los sectores militar , financiero , energético y político de una economía . Dado que la fabricación de circuitos integrados en fábricas poco fiables es común, han surgido técnicas de detección avanzadas para descubrir cuándo un adversario ha ocultado componentes adicionales o ha saboteado de alguna otra manera el funcionamiento del circuito.

Caracterización de troyanos de hardware

Un HT puede caracterizarse mediante diversos métodos, como su representación física, su fase de activación y su fase de acción. Otros métodos lo caracterizan por su mecanismo de activación, su carga útil y su capacidad de sigilo.

Características físicas

Una de las características físicas de este troyano es su tipo. Un troyano puede ser funcional o paramétrico. Un troyano es funcional si el atacante añade o elimina transistores o compuertas al diseño original del chip. El otro tipo de troyano, el troyano paramétrico, modifica el circuito original, por ejemplo, adelgazando los cables, debilitando los biestables o transistores, sometiendo el chip a radiación o utilizando haces de iones focalizados (FIB) para reducir su fiabilidad.

El tamaño de un troyano se define por su extensión física o por el número de componentes que lo conforman. Dado que un troyano puede estar compuesto por muchos componentes, el diseñador puede distribuir las partes de la lógica maliciosa en el chip. Esta lógica adicional puede ubicarse en el chip donde sea necesario para modificar, agregar o eliminar una función. Los componentes maliciosos pueden estar dispersos (distribución laxa) o constar de pocos componentes (distribución compacta), de modo que el área que ocupa la lógica maliciosa en el diseño del chip sea reducida.

En algunos casos, los adversarios con gran esfuerzo pueden regenerar el diseño, alterando así la ubicación de los componentes del circuito integrado. En raras ocasiones, se modifican las dimensiones del chip. Estos cambios constituyen alteraciones estructurales.

Características de activación

El troyano típico se basa en condiciones: se activa mediante sensores , estados lógicos internos, un patrón de entrada específico o el valor de un contador interno. Los troyanos basados ​​en condiciones pueden detectarse, hasta cierto punto, mediante el análisis del consumo energético cuando están inactivos. Esto se debe a las corrientes de fuga generadas por el circuito de activación o contador que activa el troyano.

Los troyanos de hardware pueden activarse de diferentes maneras. Un troyano puede activarse internamente, lo que significa que monitorea una o más señales dentro del circuito integrado . El circuito malicioso podría esperar una lógica de cuenta regresiva que un atacante agregó al chip, de modo que el troyano se active después de un lapso de tiempo específico. Lo opuesto es la activación externa. Puede haber lógica maliciosa dentro de un chip, que utilice una antena u otros sensores a los que el adversario puede acceder desde fuera del chip. Por ejemplo, un troyano podría estar dentro del sistema de control de un misil de crucero . El propietario del misil no sabe que el enemigo podrá apagar los cohetes por radio .

Un troyano que permanece siempre activo puede ser un cable modificado. Un chip modificado de esta manera produce errores o falla cada vez que el cable se usa intensamente. Los circuitos siempre activos son difíciles de detectar con el rastreo de potencia.

En este contexto, se distinguen los troyanos combinacionales y los troyanos secuenciales . Un troyano combinacional monitorea señales internas hasta que se cumple una condición específica. Un troyano secuencial también es un circuito basado en condiciones que se activa internamente, pero monitorea las señales internas y busca secuencias, no un estado o condición específicos como lo hacen los troyanos combinacionales.

Extracción de clave criptográfica

La extracción de claves secretas mediante un troyano de hardware sin detectarlo requiere que el troyano utilice una señal aleatoria o alguna implementación criptográfica propia.

Para evitar almacenar una clave criptográfica en el propio troyano y reducirla, se puede utilizar una función física inclonable . [ 4 ] Las funciones físicas inclonables son de tamaño reducido y pueden tener una estructura idéntica, aunque sus propiedades criptográficas sean diferentes.

Características de acción

Un ataque de alto impacto (HT) podría modificar la función del chip o alterar sus propiedades paramétricas (por ejemplo, provocando un retraso en el proceso). También se puede transmitir información confidencial al adversario (transmisión de información clave).

Troyanos de hardware para dispositivos periféricos

Un vector de amenaza relativamente nuevo para las redes y los puntos finales de red es un HT que se presenta como un dispositivo periférico físico diseñado para interactuar con el punto final de red mediante el protocolo de comunicación del dispositivo periférico aprobado. Por ejemplo, un teclado USB que oculta todos los ciclos de procesamiento maliciosos al punto final de red objetivo al que está conectado, comunicándose con este mediante canales USB no previstos. Una vez que los datos confidenciales se filtran desde el punto final de red objetivo al HT, este puede procesarlos y decidir qué hacer con ellos: almacenarlos en la memoria para su posterior recuperación física o, posiblemente, filtrarlos a internet mediante conexión inalámbrica o utilizando el punto final de red comprometido como punto de acceso. [ 5 ] [ 6 ]

Potencial de amenaza

Un troyano común permanece pasivo la mayor parte del tiempo que un dispositivo modificado está en uso. Si se activa, puede alterar la funcionalidad del dispositivo, destruirlo o inhabilitarlo, filtrar información confidencial o comprometer su seguridad. Los troyanos son sigilosos; para evitar su detección, la activación debe ser un evento muy poco frecuente. Las técnicas de prueba tradicionales no son suficientes. Un fallo de fabricación puede ocurrir en cualquier momento, mientras que las modificaciones maliciosas se realizan estratégicamente para evitar su detección.

Detección

Inspección física

Primero, se corta la capa de moldeo para revelar el circuito. Luego, el ingeniero escanea repetidamente la superficie mientras lija las capas del chip. Hay varias operaciones para escanear el circuito. Los métodos típicos de inspección visual son: microscopía óptica de barrido (SOM), microscopía electrónica de barrido (SEM), [ 7 ] análisis de circuitos de imágenes de picosegundos (PICA), imágenes de contraste de voltaje (VCI), alteración de voltaje inducida por luz (LIVA) o alteración de voltaje inducida por carga (CIVA). Para comparar el plano del chip, se debe comparar con la imagen del chip real. Esto todavía es bastante difícil de hacer. Para detectar hardware troyano que incluye claves (cripto) diferentes, se puede tomar una diferencia de imágenes para revelar la diferente estructura en el chip. El único troyano de hardware conocido que usa claves criptográficas únicas pero tiene la misma estructura es. [ 8 ] Esta propiedad mejora la indetectabilidad del troyano.

Pruebas funcionales

Este método de detección estimula los puertos de entrada de un chip y monitoriza la salida para detectar fallos de fabricación. Si los valores lógicos de la salida no coinciden con el patrón original, se podría detectar un defecto o un troyano.

Pruebas integradas

Las técnicas de autodiagnóstico integrado (BIST) y diseño para pruebas (DFT) añaden circuitos (lógica) al chip para verificar que, tal como está construido, implementa su especificación funcional. Esta lógica adicional monitoriza los estímulos de entrada y las señales internas o los estados de memoria, generalmente mediante el cálculo de sumas de comprobación o la exposición de registros internos a través de una técnica de escaneo personalizada . Mientras que DFT suele coordinarse con algún mecanismo de prueba externo, los chips con BIST incorporan generadores de patrones de prueba personalizados. La funcionalidad BIST se utiliza a menudo para realizar verificaciones a velocidad nominal (alta velocidad) cuando no es posible usar cadenas de escaneo u otras capacidades DFT de baja velocidad. Ambos métodos se desarrollaron originalmente para detectar errores de fabricación, pero también tienen el potencial, a veces peligroso, de detectar algunos efectos de lógica maliciosa en el chip o de ser explotados por lógica maliciosa para inspeccionar de forma encubierta estados remotos dentro del chip.

Consideremos cómo DFT reconoce la lógica no intencionada. Al ser activado por las entradas de DFT, un chip original genera una firma familiar, pero un chip defectuoso o alterado muestra una firma inesperada. La firma puede consistir en cualquier número de salidas de datos del chip: una cadena de escaneo completa o un resultado de datos intermedio. En un contexto de detección de troyanos, la lógica de DFT puede considerarse un algoritmo de cifrado: usar la entrada de DFT como clave para firmar un mensaje derivado del comportamiento del diseño bajo prueba. En un contexto de prevención de intrusiones, las funciones BIST o DFT suelen estar deshabilitadas (mediante reconfiguración de hardware) fuera del entorno de fabricación, ya que su acceso al estado interno del chip puede exponer su funcionamiento a vigilancia encubierta o ataques subversivos.

Análisis de canales laterales

Todo dispositivo eléctricamente activo emite diferentes señales, como campos magnéticos y eléctricos. Estas señales, causadas por la actividad eléctrica, pueden analizarse para obtener información sobre el estado y los datos que procesa el dispositivo. Se han desarrollado métodos avanzados para medir estos efectos secundarios, los cuales son muy sensibles ( ataque de canal lateral ). Por lo tanto, es posible detectar troyanos estrechamente acoplados mediante la medición de estas señales analógicas. Los valores medidos pueden utilizarse como una firma del dispositivo analizado. También es común evaluar un conjunto de valores medidos para evitar errores de medición u otras imprecisiones. [ 9 ]

Véase también

Referencias

  1. Detección de troyanos de hardware con seguimiento del flujo de información a nivel de puerta, Wei Hu et al., publicación IEEE, 2015
  2. Detección de troyanos de hardware con seguimiento del flujo de información a nivel de puerta, Wei Hu et al., publicación IEEE, 2015
  3. Creación de hardware troyano en casa, BlackHat Asia 2014
  4. Zeng Gong y Marc X. Makkes "Canales laterales de troyanos de hardware basados ​​en funciones físicas no clonables", WISTP 2011, LNCS 6633 pp.293-303 doi : 10.1007/978-3-642-21040-2_21
  5. J. Clark, S. Leblanc, S. Knight, Compromiso a través de un dispositivo troyano de hardware basado en USB, Future Generation Computer Systems (2010) (En prensa). doi : 10.1016/j.future.2010.04.008
  6. John Clark, Sylvain Leblanc, Scott Knight, "Dispositivo troyano de hardware basado en canales USB no previstos", Conferencia Internacional sobre Seguridad de Redes y Sistemas, pp. 1-8, Tercera Conferencia Internacional sobre Seguridad de Redes y Sistemas, 2009. doi : 10.1109/NSS.2009.48
  7. Swapp, Susan. "Microscopía electrónica de barrido (MEB)" . Universidad de Wyoming.
  8. Zeng Gong y Marc X. Makkes "Canales laterales de troyanos de hardware basados ​​en funciones físicas no clonables", WISTP 2011, LNCS 6633 pp.293-303 doi : 10.1007/978-3-642-21040-2_21
  9. Tehranipoor, Mohammad; Koushanfar, Farinaz (2010). "Un estudio sobre la taxonomía y detección de troyanos de hardware". IEEE Design & Test of Computers . 27 : 10–25 . doi : 10.1109/MDT.2010.7 . S2CID 206459491 . 

Lecturas adicionales

  • Mainak Banga y Michael S. Hsiao: Un enfoque basado en regiones para la identificación de troyanos de hardware, Departamento de Ingeniería Eléctrica e Informática Bradley, Virginia Tech., Host'08, 2008
  • AL D'Souza y M. Hsiao: Diagnóstico de errores en circuitos secuenciales mediante un modelo basado en regiones, Actas de la Conferencia de Diseño VLSI del IEEE, enero de 2001, págs.  103-108.
  • C. Fagot, O. Gascuel, P. Girard y C. Landrault: Sobre el cálculo de semillas LFSR eficientes para autodiagnóstico integrado, Actas del Taller Europeo de Pruebas, 1999, págs. 7-14.
  • G. Hetherington, T. Fryars, N. Tamarapalli, M. Kassab, A. Hassan y J. Rajski: Logic BIST para grandes diseños industriales, problemas reales y estudios de caso, ITC, 1999, págs.  358–367
  • WT Cheng, M. Sharma, T. Rinderknecht y C. Hill: Diagnóstico basado en firmas para Logic BIST, ITC 2006, octubre de 2006, págs.  1-9
  • Rajat Subhra Chakraborty, Somnath Paul y Swarup Bhunia: Transparencia bajo demanda para mejorar la detectabilidad de troyanos de hardware, Departamento de Ingeniería Eléctrica e Informática, Universidad Case Western Reserve, Cleveland, OH, EE. UU.
  • Yier Jin y Yiorgos Makris: Detección de troyanos de hardware mediante la huella digital del retardo de ruta, Departamento de Ingeniería Eléctrica, Universidad de Yale, New Haven.
  • Reza Rad, Mohammad Tehranipoor y Jim Plusquellic: Análisis de sensibilidad a troyanos de hardware mediante señales transitorias de la fuente de alimentación, 1er Taller Internacional IEEE sobre Seguridad y Confianza Orientadas al Hardware (HOST'08), 2008
  • Dakshi Agrawal , Selcuk Baktir, Deniz Karakoyunlu, Pankaj Rohatgi y Berk Sunar: Detección de troyanos mediante huellas digitales de circuitos integrados, Centro de Investigación IBM TJ Watson, Yorktown Heights, Ingeniería Eléctrica e Informática, Instituto Politécnico de Worcester, Worcester, Massachusetts, 10 de noviembre de 2006.
  • P. Song, F. Stellari, D. Pfeiffer, J. Culp, A. Weger, A. Bonnoit, B. Wisnieff, T. Taubenblatt: MARVEL - Reconocimiento y verificación de alteraciones maliciosas mediante emisión de luz, Simposio internacional IEEE sobre seguridad y confianza orientadas al hardware (HOST), págs.  117-121, 2011
  • Xiaoxiao Wang, Mohammad Tehranipoor y Jim Plusquellic: Detección de inclusiones maliciosas en hardware seguro, desafíos y soluciones, 1er Taller Internacional IEEE sobre Seguridad y Confianza Orientadas al Hardware (HOST'08), 2008
  • Miron Abramovici y Paul Bradley: Seguridad de circuitos integrados: nuevas amenazas y soluciones.
  • Zheng Gong y Marc X. Makkes: Canales laterales de troyanos de hardware basados ​​en funciones físicas inclonables: teoría y práctica de la seguridad de la información. Seguridad y privacidad de dispositivos móviles en comunicaciones inalámbricas 2011, Lecture Notes in Computer Science 6633, págs. 294-303.
  • Vasilios Mavroudis, Andrea Cerulli, Petr Svenda, Dan Cvrcek, Dusan Klinec, George Danezis. Un toque de maldad: hardware criptográfico de alta seguridad a partir de componentes no confiables. 24.ª Conferencia ACM sobre Seguridad Informática y de Comunicaciones, Dallas, Texas, del 30 de octubre al 3 de noviembre de 2017.
  • Xinmu Wang, ATAQUES DE TROYANOS DE HARDWARE: ANÁLISIS DE AMENAZAS Y CONTRAMEDIDAS DE BAJO COSTE MEDIANTE DETECCIÓN SIN ORO Y DISEÑO SEGURO, UNIVERSIDAD CASE WESTERN RESERVE.
  • 'Conferencia sobre troyanos de hardware - Universidad de Florida' Archivada el 17 de julio de 2020 en Wayback Machine .
  • Sitio web 'Trust-hub'
Obtenido de " https://en.wikipedia.org/w/index.php?title=Hardware_trojan&oldid=1359409672 "