Articulo de referencia

Ataque de texto cifrado elegido

Un ataque de texto cifrado elegido ( CCA, por sus siglas en inglés) es un modelo de ataque para criptoanálisis en el que el criptoanalista puede obtener información descifrando ...

Un ataque de texto cifrado elegido ( CCA, por sus siglas en inglés) es un modelo de ataque para criptoanálisis en el que el criptoanalista puede obtener información descifrando textos cifrados específicos. A partir de esta información, el adversario puede intentar recuperar la clave secreta utilizada para el descifrado.

Para definiciones formales de seguridad contra ataques de texto cifrado elegido, véase, por ejemplo: Michael Luby [ 1 ] y Mihir Bellare et al. [ 2 ].

Introducción

Varios esquemas que de otro modo serían seguros pueden ser vulnerados mediante ataques de texto cifrado elegido (CCE). Por ejemplo, el criptosistema El Gamal es semánticamente seguro frente a ataques de texto plano elegido (ELP) , pero esta seguridad semántica puede ser fácilmente vulnerada mediante un ataque CCE. Las primeras versiones del relleno RSA utilizado en el protocolo SSL eran vulnerables a un sofisticado ataque CCE adaptativo que revelaba las claves de sesión SSL. Los ataques CCE también tienen implicaciones para algunos cifradores de flujo auto-sincronizados. Los diseñadores de tarjetas inteligentes criptográficas resistentes a la manipulación deben ser especialmente conscientes de estos ataques, ya que estos dispositivos pueden estar completamente bajo el control de un adversario, quien puede emitir un gran número de CCE en un intento por recuperar la clave secreta oculta.

Hasta el innovador trabajo de Moni Naor y Moti Yung en 1990, no estaba claro si los criptosistemas de clave pública podían resistir el ataque de texto cifrado elegido, ya que propusieron un modo de cifrado dual con prueba de integridad (conocido actualmente como el paradigma de cifrado "Naor-Yung"). [ 3 ] Este trabajo aclaró considerablemente la noción de seguridad frente al ataque de texto cifrado elegido y facilitó la investigación para la construcción de sistemas con diversas protecciones contra variantes de dicho ataque.

Cuando un criptosistema es vulnerable a ataques de texto cifrado elegido, los implementadores deben tener cuidado de evitar situaciones en las que un adversario pueda descifrar dichos textos (es decir, evitar proporcionar un oráculo de descifrado). Esto puede ser más difícil de lo que parece, ya que incluso los textos cifrados parcialmente elegidos pueden permitir ataques sutiles. Además, existen otros problemas y algunos criptosistemas (como RSA ) utilizan el mismo mecanismo para firmar y descifrar mensajes. Esto permite ataques cuando no se utiliza el hash en el mensaje que se va a firmar. Un mejor enfoque es utilizar un criptosistema cuya seguridad contra ataques de texto cifrado elegido esté demostrable, incluyendo (entre otros) RSA-OAEP, seguro bajo la heurística del oráculo aleatorio, y Cramer-Shoup , que fue el primer sistema práctico de clave pública seguro. Para los esquemas de cifrado simétrico, se sabe que el cifrado autenticado , una primitiva basada en el cifrado simétrico, proporciona seguridad contra ataques de texto cifrado elegido, como demostraron por primera vez Jonathan Katz y Moti Yung . [ 4 ]

Variedades

Los ataques de texto cifrado elegido, al igual que otros ataques, pueden ser adaptativos o no adaptativos. En un ataque adaptativo, el atacante puede usar los resultados de descifrados previos para determinar qué textos cifrados descifrar. En un ataque no adaptativo, el atacante elige los textos cifrados que se descifrarán sin ver los textos planos resultantes. Una vez que ve los textos planos, el atacante ya no puede obtener el descifrado de textos cifrados adicionales.

ataques a la hora del almuerzo

Una variante especialmente destacada del ataque de texto cifrado elegido es el ataque de "hora del almuerzo", "medianoche" o "indiferente", en el que un atacante puede realizar consultas adaptativas de texto cifrado elegido, pero solo hasta cierto punto, después del cual el atacante debe demostrar una capacidad mejorada para atacar el sistema. [ 5 ] El término "ataque de hora del almuerzo" se refiere a la idea de que la computadora de un usuario, con la capacidad de descifrar, está disponible para un atacante mientras el usuario está almorzando. Esta forma de ataque fue la primera que se discutió comúnmente: obviamente, si el atacante tiene la capacidad de realizar consultas adaptativas de texto cifrado elegido, ningún mensaje cifrado estaría a salvo, al menos hasta que se le quite esa capacidad. Este ataque a veces se denomina "ataque de texto cifrado elegido no adaptativo"; [ 6 ] aquí, "no adaptativo" se refiere al hecho de que el atacante no puede adaptar sus consultas en respuesta al desafío, que se da después de que la capacidad de realizar consultas de texto cifrado elegido ha expirado.

Ataque adaptativo de texto cifrado elegido

Un ataque de texto cifrado elegido adaptativo (completo) es un ataque en el que los textos cifrados pueden elegirse de forma adaptativa antes y después de que se le entregue al atacante un texto cifrado de desafío, con la única condición de que el texto cifrado de desafío no pueda ser consultado. Este es un tipo de ataque más robusto que el ataque de la hora del almuerzo, y se suele denominar ataque CCA2, en comparación con un ataque CCA1 (de la hora del almuerzo). [ 6 ] Pocos ataques prácticos son de esta forma. Más bien, este modelo es importante por su uso en pruebas de seguridad contra ataques de texto cifrado elegido. Una prueba de que los ataques en este modelo son imposibles implica que ningún ataque de texto cifrado elegido realista puede llevarse a cabo.

Un ataque práctico adaptativo de texto cifrado elegido es el ataque Bleichenbacher contra PKCS#1 . [ 7 ]

Se ha demostrado que numerosos criptosistemas son seguros frente a ataques adaptativos de texto cifrado elegido, algunos demostrando esta propiedad de seguridad basándose únicamente en supuestos algebraicos, mientras que otros requieren además el supuesto de un oráculo aleatorio idealizado. Por ejemplo, el sistema Cramer-Shoup [ 5 ] es seguro basándose en supuestos de teoría de números y sin idealización, y tras varias investigaciones minuciosas también se estableció que el esquema práctico RSA-OAEP es seguro bajo el supuesto RSA en el modelo de oráculo aleatorio idealizado. [ 8 ]

Véase también

Referencias

  1. Luby, Michael (1996). Pseudorandomness and Cryptographic Applications . Princeton University Press.
  2. Bellare, M.; Desai, A.; Jokipii, E.; Rogaway, P. (1997). «Un tratamiento de seguridad concreto del cifrado simétrico». Actas del 38.º Simposio Anual sobre Fundamentos de la Informática . págs. 394–403 . doi : 10.1109/SFCS.1997.646128 . ISBN  0-8186-8197-7. S2CID 42604387 . 
  3. Naor, Moni; Yung, Moti (1990). "Sistemas criptográficos de clave pública con seguridad demostrable frente a ataques de texto cifrado elegido". Actas del vigésimo primer simposio anual de la ACM sobre Teoría de la Computación . págs. 427–437 . 
  4. Katz, Jonathan; Yung, Moti (2000). Cifrado infalsificable y modos de operación seguros mediante texto cifrado elegido . Taller internacional sobre cifrado rápido de software. Springer. págs. 284–299 . 
  5. 1 2 Ronald Cramer y Victor Shoup , " Un criptosistema práctico de clave pública demostrablemente seguro contra ataques adaptativos de texto cifrado elegido ", en Actas de Advances in Cryptology – CRYPTO '98, Santa Bárbara, California , 1998, págs. 13-25. ( artículo )
  6. 1 2 Mihir Bellare , Anand Desai , David Pointcheval y Phillip Rogaway , Relaciones entre nociones de seguridad para esquemas de cifrado de clave pública , en Advances in Cryptology – CRYPTO '98, Santa Bárbara, California, págs. 549-570.
  7. D. Bleichenbacher. Ataques de texto cifrado elegido contra protocolos basados ​​en el estándar de cifrado RSA PKCS #1. Archivado el 4 de febrero de 2012 en Wayback Machine . En Advances in Cryptology – CRYPTO'98, LNCS vol. 1462, páginas: 1-12 , 1998.
  8. M. Bellare , P. Rogaway Cifrado asimétrico óptimo: cómo cifrar con RSA Resumen extendido en Avances en criptología:Actas de Eurocrypt '94, Lecture Notes in Computer Science Vol. 950, A. De Santis ed., Springer-Verlag , 1995. Versión completa (pdf) Archivado el 8 de julio de 2008 en Wayback Machine

Lecturas adicionales

  • Bailando al borde del volcán: Ataques de cifrado con texto seleccionado contra Apple iMessage (Usenix 2016)