Análisis de canales laterales en elementos seguros

Ataques de canal lateral electromagnético y lo que revela la investigación pública sobre los límites del hardware certificado.

Este artículo está disponible en los siguientes idiomas:

Author logo
Patrick Dike-Ndulue
Post image

La mayoría de las fallas de seguridad en hardware ocurren a nivel de chip: en el firmware, la cadena de suministro, el software complementario o el comportamiento del usuario. En la mayoría de los incidentes documentados, el elemento seguro es eludido en lugar de vulnerado. Los artículos anteriores de esta serie han argumentado esto en detalle.
 

Sin embargo, el propio chip también ha sido vulnerado. Existen registros documentados de ataques físicos directos contra elementos seguros. Estos ataques apuntan a las operaciones criptográficas internas del chip, extraen claves secretas y logran su objetivo a pesar de las defensas de hardware para las que el chip fue específicamente diseñado.
 

Este artículo analiza los casos documentados más relevantes de investigación sobre canales laterales electromagnéticos.
 

¿Qué es un ataque de canal lateral electromagnético?

Un ataque de canal lateral electromagnético es una técnica que monitorea las emisiones de radio de un chip durante operaciones criptográficas para inferir las claves secretas que utiliza.
 

Este ataque aprovecha el hecho de que un chip físico que realiza operaciones criptográficas filtra información a través de fenómenos físicos observables (consumo de energía, variación en el tiempo, emisiones electromagnéticas) que se correlacionan con los valores secretos que se están procesando.

En un algoritmo criptográfico de tiempo constante perfecto, todas las operaciones toman la misma cantidad de tiempo y consumen la misma energía, sin importar los datos de entrada. Esta es la defensa estándar contra los canales laterales de tiempo y energía. El fabricante debe hacer que la señal sea uniforme para que no se pueda observar ninguna diferencia.

El reto es que lograr un comportamiento verdaderamente de tiempo constante en toda una implementación criptográfica es muy difícil, y pequeñas desviaciones son fáciles de introducir y difíciles de detectar.
 

Casos de análisis de canal lateral en SEs


Caso 1: NXP A700X / Google Titan Security Key

CANAL LATERAL ELECTROMAGNÉTICO  ·  NinjaLab  ·  USENIX Security 2021  ·  CVE-2021-3011

El NXP A700X es un elemento seguro de la familia P5x de NXP Semiconductors, una línea de microcontroladores seguros utilizados en tarjetas inteligentes bancarias, documentos de identidad y tokens de autenticación de hardware. El A700X es el chip integrado en la Google Titan Security Key, el token de autenticación de dos factores de Google utilizado para proteger cuentas de Google y la autenticación FIDO U2F. También se encontró en el YubiKey NEO de Yubico y en los tokens de autenticación de Feitian.
 

La función del chip es generar y almacenar una clave ECDSA privada durante el registro del dispositivo, y luego usar esa clave para firmar desafíos de autenticación. El protocolo FIDO U2F está diseñado explícitamente para que la clave privada nunca salga del dispositivo. No existe una interfaz legítima para exportarla.
 

Cómo se ejecutó el ataque

Para entender la implementación de ECDSA de NXP sin acceso al código fuente, los investigadores primero utilizaron el NXP J3D081, una plataforma JavaCard de código abierto que utiliza la misma biblioteca criptográfica que el A700X.

Revirtieron la estructura del algoritmo en el J3D081, lo que les permitió obtener los datos de referencia necesarios para identificar el cálculo vulnerable en el chip A700X objetivo.
 

Preparación física: Se utilizó una pistola de aire caliente y un bisturí para retirar la carcasa plástica del Titan, exponiendo el NXP A700X. La sonda EM se posicionó cerca de la superficie del chip. El dispositivo permaneció completamente funcional, ya que no se requirió ninguna modificación permanente.
 

Recolección de datos: Se activaron aproximadamente 6,000 operaciones de firma ECDSA enviando desafíos de autenticación al Titan. Cada operación generó una traza EM. La recolección completa tomó alrededor de seis horas.
 

Recuperación de clave: Las trazas EM se procesaron fuera de línea utilizando algoritmos de recuperación de claves basados en retículas. La clave privada ECDSA fue extraída con éxito. Luego, los investigadores usaron la clave recuperada para construir un clon de software capaz de suplantar al Titan físico para cualquier cuenta registrada.
 

Equipo utilizado: Sonda EM de campo cercano Langer, micromanipulador de tres ejes Thorlabs, osciloscopio Pico Technology PicoScope. El costo total del equipo es de aproximadamente US$ 13,000.
 

Acceso físico requerido: Varias horas con el dispositivo. Es necesario abrir la carcasa plástica del Titan, lo que deja evidencia visible de manipulación. El dispositivo sigue funcionando y puede devolverse a la víctima.
 

¿Qué revela este ataque?

El ataque al NXP A700X es una extracción directa y exitosa de una clave privada desde un chip diseñado para evitar precisamente esa extracción. La garantía de seguridad del protocolo FIDO U2F —que la clave nunca sale del dispositivo— fue derrotada al leer información que se filtraba de la implementación física de ese algoritmo en el chip.

La familia P5x de NXP había recibido la certificación CC, con la última evaluación en 2015. La relevancia del ataque para hardware actual es limitada. Pero sí es relevante para entender lo que la certificación CC puede pasar por alto.
 


Caso 2: Infineon SLE78 / EUCLEAK (YubiKey 5 Series)

CANAL LATERAL ELECTROMAGNÉTICO  ·  NinjaLab  ·  CHES 2024  ·  CVE-2024-45678

El Infineon SLE78 es una de las familias de elementos seguros más desplegadas a nivel mundial. Es el chip dentro de la YubiKey 5 Series, la llave de seguridad de hardware más popular del mundo. También aparece en una amplia gama de aplicaciones críticas para la seguridad:

  • Pasaportes electrónicos,
  • Tarjetas inteligentes bancarias,
  • Sistemas de llaves automotrices,
  • Infraestructura de autenticación IoT,
  • Billeteras de hardware para criptomonedas.

El SLE78 cuenta con certificación CC EAL6+, el segundo nivel de garantía más alto disponible y el estándar para aplicaciones comerciales de máxima seguridad. Ha superado aproximadamente 80 evaluaciones CC independientes en diversas configuraciones de producto.

La biblioteca criptográfica de Infineon es propietaria. Está compilada en el firmware del chip y no está documentada públicamente.
 

Detección de la vulnerabilidad: enfoque de plataforma abierta

Thomas Roche, de NinjaLab, basándose en la misma metodología utilizada en la investigación de Google Titan de 2021, comenzó estudiando Feitian —una plataforma abierta y programable basada en un chip Infineon SLE78 similar que utiliza la misma biblioteca criptográfica que YubiKey 5.

Una vez caracterizada la vulnerabilidad en la plataforma abierta de Feitian, Roche pasó al YubiKey 5Ci real.

  • Preparación física: Se abrió la carcasa externa del YubiKey y la sonda EM se posicionó cerca de la superficie del SLE78. El dispositivo permaneció funcional.

  • Recolección de datos: Se recolectaron trazas EM durante operaciones de firma ECDSA, la misma operación que ocurre cada vez que se utiliza el YubiKey para autenticarse.

  • Recuperación de clave: Cada traza capturó las emisiones EM durante el paso de inversión modular. La clave privada ECDSA fue recuperada exitosamente usando algoritmos basados en retículas.

  • Costo del equipo: Aproximadamente €10,000, incluyendo la laptop utilizada para el procesamiento fuera de línea.

  • Ventana de acceso físico: Bastan unos minutos con el dispositivo para recolectar las adquisiciones EM necesarias. El procesamiento fuera de línea requiere tiempo adicional, pero no más acceso físico.

¿Qué revela esta investigación?

Esto significa que el YubiKey podría ser clonado. Un atacante sofisticado con acceso físico temporal al dispositivo, un equipo de sondas y el tiempo de cómputo fuera de línea necesario podría producir una copia de software capaz de generar respuestas de autenticación válidas para cualquier cuenta registrada con ese YubiKey.

La metodología de evaluación puede no haber incluido equipos de medición EM lo suficientemente sensibles. Los evaluadores CC EAL pudieron haberse enfocado en operaciones matemáticas distintas dentro de la rutina de firma.

EUCLEAK es la evidencia pública más clara de que la certificación CC EAL6+ significa que la evaluación probó el chip contra técnicas conocidas y modelos de amenazas definidos.
 

¿Qué demuestran ambos casos de canal lateral?

En conjunto, el ataque al NXP A700X y EUCLEAK conforman un registro documentado de ataques físicos directos contra chips seguros y chips relacionados. Cada uno apuntó a un fabricante distinto con la misma técnica y ambos tuvieron éxito.

Chip

Técnica

Año

Hallazgo clave

    

NXP P5x family (CC EAL4+)

EM side-channel (SCA)

2021

Clave privada ECDSA extraída; token FIDO clonado sin ser detectado. Falla en la multiplicación escalar no constante en la librería ECC de NXP.

Infineon SLE78 (CC EAL6+)

EM side-channel (timing via EEA)

2024

Clave privada ECDSA extraída de un chip certificado EAL6+. Vulnerabilidad no detectada en 14 años y ~80 evaluaciones CC.

 

Este es el reto fundamental del diseño de elementos seguros: la criptografía correcta es necesaria, pero no suficiente. La implementación también debe ser de tiempo constante, estar debidamente blindada y ser resistente al análisis de canales laterales.

Conclusiones

Ambos ataques descritos en este artículo requirieron que el investigador tuviera el dispositivo objetivo en mano durante minutos u horas, utilizara equipo de laboratorio especializado y costoso (mínimo €10,000–$13,000) y conocimientos expertos en análisis de canales laterales electromagnéticos y criptoanálisis basado en retículas. Ninguno puede realizarse de forma remota, ni dejan el dispositivo con daños visibles.
 

Para ti, usuario promedio de billeteras de hardware, tu enemigo realista no es un laboratorio estatal con una sonda Langer y un sistema de procesamiento de señales. Es el phishing, la ingeniería social, el software malicioso y el almacenamiento comprometido de frases semilla.

 

Fuentes principales

Caso 1 — NXP A700X / Google Titan:

Caso 2 — Infineon SLE78 / EUCLEAK:

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.