211service.com
Podsłuchiwanie sekretów smartfonów
Ponieważ telefony komórkowe stają się coraz bardziej podobne do komputerów kieszonkowych, wiele osób domaga się dokładniejszej kontroli ich bezpieczeństwa. Tacy ludzie zwykle wskazują, że dzisiejsze telefony są bardzo podobne do komputerów stacjonarnych z połowy lat 90. XX wieku. Atakujący mogą wykorzystać ogromne doświadczenie z atakowania komputerów stacjonarnych, szukając sposobu na urządzenia mobilne.
Jednak niektórzy eksperci twierdzą, że telefony komórkowe są na tyle proste, że są podatne na ataki pierwotnie zaprojektowane dla systemów wbudowanych.
Telefon jest bardzo uproszczonym środowiskiem, mówi Benjamin Jun , wiceprezes ds. technologii w Badania kryptograficzne , firma zajmująca się badaniami bezpieczeństwa z siedzibą w San Francisco w Kalifornii. Oznacza to, że ktoś, kto próbuje zaatakować urządzenie, na ogół ma łatwiejszy czas, ponieważ nie jest tak skomplikowany jak system stacjonarny.
Aby to zademonstrować, firma Cryptography Research dostosowała atak z użyciem kart inteligentnych do użytku przeciwko dzisiejszym smartfonom.
Około dekadę temu firma odkryła, że technika zwana różnicową analizą mocy umożliwiłaby atakującemu wyodrębnienie kluczy kryptograficznych z karty inteligentnej poprzez analizę jej wzorców zużycia energii. Jak się okazuje, ten sam rodzaj analizy ujawni klucze kryptograficzne, których telefon używa do uzyskania dostępu do sieci operatora lub do zabezpieczenia danych przechowywanych na urządzeniu. W przeciwieństwie do tego, taki atak byłby trudny do przeprowadzenia na bardziej skomplikowanym urządzeniu, po prostu dlatego, że na przykład laptop uruchamiałby więcej programów w tym samym czasie i wytwarzałby znacznie więcej hałasu.
Atak kartą inteligentną wymagał, aby atakujący był w posiadaniu obiektu, ale adaptując go do smartfonów, naukowcy znaleźli sposób na wykonanie tego samego rodzaju obliczeń w oparciu o wyciekające sygnały elektromagnetyczne odbierane za pomocą anteny.
Jun uważa, że ataki na urządzenia mobilne są szczególnie poważne, ponieważ urządzenia te są wykorzystywane do uzyskiwania dostępu do danych firmowych o wysokiej wartości.
Ale zła wiadomość ma drugą stronę. Jun zauważa, że podobnie jak osoby atakujące mają doświadczenie w wykorzystywaniu luk w zabezpieczeniach systemów wbudowanych, producenci mają doświadczenie w opracowywaniu środków zaradczych. Ponieważ systemy wbudowane mają jeszcze bardziej ograniczoną pamięć i moc obliczeniową niż dzisiejsze urządzenia mobilne, uważa, że te środki zaradcze można by stosunkowo łatwo przełożyć na smartfony.
Głównym pytaniem jest, czy zabezpieczenia można wykonać w całości w oprogramowaniu, czy nie, mówi Jun. Zauważa, że rozwiązania całkowicie oparte na oprogramowaniu byłyby najtańsze do wdrożenia. Jednak sprzętowe środki zaradcze są łatwo dostępne i zostały już wysłane w milionach kart inteligentnych.