中文

针对端到端加密应用的注入攻击

密码学与安全 2024-11-15 v1

摘要

我们探索了针对端到端(E2E)加密应用的一种新兴威胁模型:攻击者向目标客户端发送选定消息,从而将对抗性内容“注入”到应用状态中。该状态随后被加密并同步至攻击者可见的存储中。通过观察生成的云端存储密文的长度,攻击者反推出机密信息。我们在支持 E2E 加密备份的最先进加密消息应用的背景下研究了这种注入威胁模型。我们展示了概念验证攻击,假设能够攻破目标用户的 Google 或 Apple 账户(从而获得对加密备份的访问权限),该攻击能够恢复有关通过 WhatsApp 发送的 E2E 加密消息或附件的信息。我们还展示了 Signal 加密备份设计中的弱点,如果攻击者以某种方式获得了用户加密的 Signal 备份的访问权限,这些弱点将允许注入攻击推断出元数据,包括目标用户的联系人和对话数量。尽管我们不认为我们的结果应引起这些消息应用用户的即时担忧,但我们的结果确实表明,需要更多的工作来构建享有强 E2E 安全保证的工具。

关键词

引用

@article{arxiv.2411.09228,
  title  = {Injection Attacks Against End-to-End Encrypted Applications},
  author = {Andrés Fábrega and Carolina Ortega Pérez and Armin Namavari and Ben Nassi and Rachit Agarwal and Thomas Ristenpart},
  journal= {arXiv preprint arXiv:2411.09228},
  year   = {2024}
}

备注

Published in IEEE Security and Privacy 2024