Badacze z firmy Eset na odbywającej się konferencji informacje o () w chipach bezprzewodowych Cypress i Broadcom, które umożliwiają deszyfrowanie przechwyconego ruchu Wi-Fi zabezpieczonego za pomocą protokołu WPA2. Wrażliwość otrzymała nazwę kodową Kr00k. Problem dotyczy chipów FullMAC (stosunek Wi-Fi realizowany jest po stronie chipu, a nie sterownika), wykorzystywanych w szerokiej gamie urządzeń konsumenckich, od smartfonów znanych producentów (Apple, Xiaomi, Google, Samsung), po inteligentne głośniki (Amazon Echo, Amazon Kindle), płyty (Raspberry Pi 3) oraz punkty dostępu (Huawei, ASUS, Cisco).
Wrażliwość wynika z niewłaściwego przetwarzania kluczy szyfrowania podczas odłączenia () urządzenia od punktu dostępu. Podczas odłączenia następuje zerowanie przechowywanego w pamięci chipu klucza sesyjnego (PTK), ponieważ dalsze przesyłanie danych w bieżącej sesji nie będzie miało miejsca. Istota wrażliwości polega na tym, że pozostałe w buforze przekazy (TX) dane są szyfrowane już wyczyszczonym kluczem, składającym się tylko z zer i mogą być łatwo odszyfrowane przy przechwytywaniu. Pusty klucz stosuje się tylko do pozostałych danych w buforze, którego rozmiar wynosi kilka kilobajtów.
W ten sposób atak polega na sztucznym wysyłaniu określonych ramek, powodujących rozłączenie, oraz przechwytywaniu następnie wysyłanych danych. Rozłączenie zazwyczaj stosuje się w sieciach bezprzewodowych do przełączania z jednego punktu dostępu na inny podczas roamingu lub w przypadku utraty łączności z bieżącym punktem dostępu. Rozłączenie można wywołać poprzez wysłanie ramki sterującej, która jest przesyłana w niezaszyfrowanej formie i nie wymaga uwierzytelnienia (atakującemu wystarczy osiągalność sygnału Wi-Fi, ale nie jest wymagane podłączenie do sieci bezprzewodowej). Atak testowano tylko z wykorzystaniem protokołu WPA2, możliwość przeprowadzenia ataku na WPA3 nie została sprawdzona.
Według wstępnych oszacowań potencjalna podatność może dotyczyć miliardów urządzeń w użyciu. Na urządzeniach z chipami Qualcomm, Realtek, Ralink oraz Mediatek problem nie występuje. Rozszyfrowanie ruchu jest możliwe zarówno w przypadku, gdy podatne urządzenie klienckie łączy się z nieproblemowym punktem dostępowym, jak i w przypadku, gdy urządzenie, które nie jest narażone na problem, łączy się z punktem dostępowym, w którym ta podatność występuje. Wiele producentów urządzeń konsumenckich już wydało aktualizacje oprogramowania eliminujące tę podatność (na przykład firma Apple podatność już w październiku zeszłego roku).
Warto zauważyć, że podatność dotyczy szyfrowania na poziomie sieci bezprzewodowej i umożliwia analizę jedynie ustanawianych przez użytkownika niezabezpieczonych połączeń, ale nie pozwala na skompromitowanie połączeń z szyfrowaniem na poziomie aplikacji (HTTPS, SSH, STARTTLS, DNS over TLS, VPN itd.). Niebezpieczeństwo ataku zmniejsza również fakt, że w jednym czasie atakujący może rozszyfrować jedynie kilka kilobajtów danych, które w momencie rozłączania były w buforze transmisji. Aby skutecznie przechwycić przesyłane przez niezabezpieczone połączenie dane poufne, atakujący musi albo precyzyjnie wiedzieć, kiedy są one wysyłane, albo nieustannie inicjować rozłączenie z punktem dostępowym, co rzuca się w oczy użytkownikowi z powodu ciągłych restartów połączenia bezprzewodowego.
Niektóre z urządzeń przetestowanych przez Eset pod kątem możliwości przeprowadzenia ataku to:
- Amazon Echo 2nd gen
- Amazon Kindle 8th gen
- Apple iPad mini 2
- Apple iPhone 6, 6S, 8, XR
- Apple MacBook Air Retina 13-calowy 2018
- Google Nexus 5
- Google Nexus 6
- Google Nexus 6S
- Raspberry Pi 3
- Samsung Galaxy S4 GT-I9505
- Samsung Galaxy S8
- Xiaomi Redmi 3S
- Bezprzewodowe routery ASUS RT-N12, Huawei B612S-25d, Huawei EchoLife HG8245H, Huawei E5577Cs-321

Źródło: opennet.ru
