您的位置: 哈密信息港 > 汽车

GSM加密算法遭破解严重威胁支付iyiou.com

发布时间:2019-03-11 14:43:44

GSM加密算法遭破解 严重威胁支付

电影《窃听风云》中,窃听者吴彦祖使用GSM阻截器,只输入目标的号码,就能轻松进行窃听。一位年仅28岁的德国计算机高手很可能将银幕上的设想变成现实。

在2009年12月30日闭幕的“电脑捣乱者俱乐部”年会上,这位电脑高手宣布:他与一些密码破译行家联手破解了全球移动通信系统(GSM)的加密算法,破解代码已经上传至文件共享站供下载。通过破解表,外加一个专用软件、一根天线、一套硬件,就可以实时破解密码,监听通话,而且这种设备已有现成的供应商。

英国《金融时报》强调,这一举动可能对全球80%移动通信构成安全隐患,令30多亿移动用户置身语音通信遭窃听的风险中。

GSM初开发于1988年。目前,包括中国移动和中国联通在内的全球80%、约35亿部在使用这一技术。其中,中国的GSM用户在2008年多达到了3.8亿。

-采用不安全的64位加密算法

“他破解GSM加密算法的方式,类似于穷举法。”中国科学院信息安全国家重点实验室副主任林东岱研究员告诉,GSM系统的加密算法被破解,主要原因是其采用的凡事岂能尽人意64位加密技术太简单和过时。

GSM采用的加密技术是在20年前设计的,曾一直被密码学界认为是不太安全的加密方式。对当时的计算机来说,虽然不可能用“穷举法”来将其破解,但随着计算机运行速度和存储空间的迅猛发展,原来需要几年、甚至十几年才能完成的运算,现在可能几秒钟内就可完成。

早在几年前,

以色列两名研究者就发表论文,阐述了GSM移动通信系统所使用的算法存在缺陷。他们指出,一台配置了128兆内存和较大存储空间的个人电脑,不到1秒就能攻破GSM系统采用的加密算法。

-窃听在理论上能实现,但现实成本大

在络上搜索发现,兜售“GSM阻截器”的信息并不少,而且叫价不高,三四百元就可以购买一套。

“窃听在理论上是能够实现的。”中国移动的一位技术人员说。如果要窃听谁的信号,可以与对方同处一个小区,拦截这个小区基站负责的所有信号,然后按照密钥实施“破译”。那么,目标所发出的一切信息,都会记录在“破译”出的一组数字中。窃听者需要做的,无非是从一串“1”和“0”中读出自己所需要的信息。

“尽管如此,普通的GSM用户不用担心自己的通话被人窃听。”北京邮电大学信息安全中心主任杨义先教授说。

GSM被称为世界上为安全的通信技术之一,它在用户身份认证、用户权限和语音通信过程中都设置了密码。例如,GSM的用户鉴权中心在用户每次使用时,会对用户的身份进行鉴别,以防止未注册的用户介入络。运营商也会对语音通信进行加密。

杨义先说,虽然在理论上能够实现监听,但现实中,这种监听的成本相当大,一方面需要购买GSM拦截器;另外,还要熟谙破译密码的知识,需要有很多人的帮助才能实现。投入如此大的人力、物力来监听普通用户的通话,显然得不偿失。

-严重威胁支付和银行

不过,国家信息安全技术工程研究中心总工程师郭晓雷告诉,我国的GSM运营商目前在用户身份认证、鉴权方面采用的都是保密程度较弱的密码,而在用户语音通信方面根本没有采用加密的方式。加密算法被破解,即使不影响我国GSM用户的语音通信,但当GSM用户在支付和验证身份时,也可能会受到不法分子的潜在威胁。

继卡类支付、络支付之后,支付、银行将成新宠。在麦当劳、星巴克、地铁站,支付已经不是梦想,甚至它的支付功能还扩展到了其他餐饮场所。在内部植入NFC芯片,用户能在乘公交车、轨道交通、出租车时,直接用刷卡扣费,进行小额消费。中国移动日前就推出活动,用户可以免费更换具有支付功能的SIM卡。

根据中国移动的统计,2009年上半年,我国支付用户总量突破1920万户,实现交易6268.5万笔,支付金额共170.4亿元。预计到2013年,移动支付的市场规模将达到8600亿美元。

小额的支付和大额支付的银行出现,使不再是一个简单的语音通信设备,而是成了一个功能强大的智能终端,互联上存在的种种信息安全问题都可能在上出现。

“但相比互联,移动络的安全防范措施还比较薄弱。此次密码被破译就提醒了运营商在拓展业务的同时,对安全应该加强防范。”郭晓雷说。

郭晓雷还表示,用户使用支付和操作银行的过程中,储存在SIM卡中的机主身份信息会发至运营商,进行身份认证和权限认证。一旦认证的加密算法被破解,不法分子利用工具就会从中截获机主与运营商之间的确认信息,从而在不用获取SIM卡的情况下,非法获取储存在SIM卡中的机主身份信息。这样,不法分子就可以克隆出SIM卡,冒充机主进行支付和消费。

而一旦发生这样的情况,在目前的法律法规下,用户面对强大的运营商往往会显得力不从心。“这就像利用银行自动提款机的漏洞提取现金案件一样,随着支付的普及,迟早都会出现类似案件。”

“我认为,每笔支付金额不超过100元、累计消费不超过几千元,对于控制密码被破译产生的风险是的做法。”郭晓雷说,降低每笔支付的限额,可以降低这种风险。在英、美一些国家,GSM运营商在提供支付功能时,纷纷对大额可什么办法也没有支付采取了谨慎的态度。一般情况,支付功能只限于购买饮料、食品等小物品,以及在公共交通工具上刷卡。

2007年苏州战略投资企业
巨头企业攻占互联网保险雄心壮志下的红利滚滚
城市论坛
猜你会喜欢的
猜你会喜欢的