中文

再论:What's Up Johnny?——针对电子邮件端到端加密的隐蔽内容攻击

密码学与安全 2019-04-18 v2

摘要

我们展示了在电子邮件场景下针对OpenPGP与S/MIME加密及数字签名的实用攻击。我们的攻击不针对底层密码学原语,而是滥用电子邮件客户端所支持的MIME标准与HTML的合法特性,以欺骗用户关于实际消息内容。我们演示了攻击者如何通过回复一封看似无害的电子邮件,在用户不知情的情况下将其作为解密预言机加以滥用。利用该技术,可一次性泄露数百封加密电子邮件的明文。此外,我们展示了如何通过回复含有CSS条件规则的电子邮件,诱使用户签署任意文本。一项评估表明,19款支持OpenPGP的电子邮件客户端中有17款,以及22款支持S/MIME的客户端中有21款,至少易受一种攻击。我们提供了不同的对策并讨论了其优缺点。

关键词

引用

@article{arxiv.1904.07550,
  title  = {Re: What's Up Johnny? -- Covert Content Attacks on Email End-to-End Encryption},
  author = {Jens Müller and Marcus Brinkmann and Damian Poddebniak and Sebastian Schinzel and Jörg Schwenk},
  journal= {arXiv preprint arXiv:1904.07550},
  year   = {2019}
}