211service.com
Aflytning af smartphonehemmeligheder
Efterhånden som mobiltelefoner bliver mere som lommecomputere, opfordrer mange mennesker til en nærmere undersøgelse af deres sikkerhed. Sådanne mennesker påpeger normalt, at nutidens telefoner ligner de stationære pc'er i midten af 1990'erne. Angribere kan anvende en enorm erfaring fra at angribe stationære maskiner, når de leder efter en vej ind i mobile enheder.
Nogle eksperter hævder dog, at mobiltelefoner faktisk er enkle nok til at være sårbare over for angreb, der oprindeligt er designet til indlejrede systemer.
Telefonen er et meget afklebet miljø, siger Benjamin Jun , vicepræsident for teknologi på Kryptografiforskning , et sikkerhedsforskningsfirma med base i San Francisco, Californien. Hvilket betyder, at en person, der forsøger at angribe enheden, generelt har det nemmere, fordi det ikke er så kompliceret som et desktop-system.
For at demonstrere dette tilpassede Cryptography Research et smartcard-angreb til brug mod nutidens smartphones.
For omkring et årti siden fandt virksomheden ud af, at en teknik kaldet differentiel effektanalyse ville give en angriber mulighed for at udtrække kryptografiske nøgler fra et smartcard ved at analysere dets strømforbrugsmønstre. Som det viser sig, siger Jun, vil den samme type analyse afsløre de kryptografiske nøgler, som en telefon bruger til at få adgang til en operatørs netværk eller til at sikre data, der er gemt på enheden. I modsætning hertil ville et sådant angreb være svært at udføre på en mere kompliceret enhed, simpelthen fordi en bærbar computer, for eksempel, ville køre flere programmer på samme tid og producere meget mere støj.
Smartcard-angrebet krævede, at angriberen var i besiddelse af objektet, men ved at tilpasse det til smartphones fandt forskerne en måde at udføre de samme typer beregninger baseret på lækkede elektromagnetiske signaler, som blev opfanget med en antenne.
Jun mener, at angreb på mobile enheder er særligt alvorlige, fordi disse enheder bliver brugt til at få adgang til virksomhedsdata af høj værdi.
Men de dårlige nyheder har en bagside. Jun bemærker, at ligesom angribere har erfaring med at udnytte sårbarheder på indlejrede systemer, har producenter erfaring med at udvikle modforanstaltninger. Fordi indlejrede systemer har endnu mere begrænset hukommelse og processorkraft end nutidens mobile enheder, mener han, at disse modforanstaltninger ville være relativt nemme at oversætte til smartphones.
Hovedspørgsmålet er, om beskyttelse kan udføres udelukkende i software eller ej, siger Jun. Helt softwarebaserede løsninger ville være billigst at udrulle, konstaterer han. Hardware modforanstaltninger er dog let tilgængelige og er allerede blevet sendt i millioner af smartcards.