RansomClave:利用SGX的勒索软件密钥管理
密码学与安全
2021-07-21 v1
摘要
现代勒索软件通常在受害者机器上生成和管理加密密钥,这为防御者提供了捕获暴露密钥并在不支付赎金的情况下恢复加密数据的机会。然而,近期工作提出了未来增强型 enclave 恶意软件的可能性,其可利用商用CPU中对硬件强制安全enclave的新兴支持来规避此类缓解措施。尽管如此,此类增强型enclave恶意软件的可行性及其对勒索软件生命周期所有阶段的潜在影响仍不清楚。鉴于勒索软件作者已展现出的创新能力(例如通过采用不可追踪的虚拟货币和匿名网络)以更好地勒索受害者,理解相关风险并识别潜在缓解措施十分重要。作为对增强型enclave勒索软件进行全面安全和性能分析的基础,我们提出RansomClave,一个利用enclave安全管理其加密密钥的勒索软件系列。我们使用RansomClave探究增强型enclave勒索软件对勒索软件生命周期中密钥生成、加密和密钥释放阶段的影响,并识别潜在的局限与缓解措施。我们提出两种合理的受害者模型,并从攻击者视角分析RansomClave如何保护加密密钥免受各类受害者。我们发现一些现有缓解措施在密钥生成和加密阶段可能有效,但RansomClave实现了新的无信任密钥释放方案,可能提高攻击者盈利能力,并进而使enclave成为未来攻击者一个有吸引力的目标。
引用
@article{arxiv.2107.09470,
title = {RansomClave: Ransomware Key Management using SGX},
author = {Alpesh Bhudia and Daniel O'Keeffe and Daniele Sgandurra and Darren Hurley-Smith},
journal= {arXiv preprint arXiv:2107.09470},
year = {2021}
}