Categories: ALERTAS

Pesquisador encontra vulnerabilidade no mecanismo de encapsulamento de chave pós-quântica Kyber (KEM)

Um pesquisador de segurança descobriu um vazamento de tempo explorável no mecanismo de encapsulamento de chave Kyber (KEM) que está em processo de adoção pelo NIST como um padrão criptográfico pós-quântico .

Antoon Purnal, do PQShield, detalhou suas descobertas em uma postagem no blog e nas redes sociais, e observou que o problema foi resolvido com a ajuda da equipe Kyber. O problema foi encontrado na implementação de referência do mecanismo de encapsulamento de chave baseado em estrutura de módulo (ML-KEM) que está em processo de adoção como um padrão de encapsulamento de chave pós-quântica do NIST .

Compilador Clang apresenta vulnerabilidade de canal lateral

“Uma parte fundamental da segurança da implementação é a resistência contra ataques de canal lateral, que exploram os efeitos colaterais físicos dos cálculos criptográficos para inferir informações confidenciais”, escreveu Purnal.

Para se proteger contra ataques de canal lateral, os algoritmos criptográficos devem ser implementados de forma que “nenhum efeito observável de sua execução pelo invasor dependa dos segredos que eles processam”, escreveu ele. Na implementação de referência do ML-KEM, “estamos preocupados com um canal lateral específico que é observável em quase todos os cenários de implantação criptográfica: o tempo”.

A vulnerabilidade pode ocorrer quando um compilador otimiza o código, no processo desfazendo silenciosamente “medidas tomadas pelo implementador qualificado”.

Na análise de Purnal, descobriu-se que o compilador Clang emite uma ramificação vulnerável dependente de segredo na função poly_frommsg do código de referência ML-KEM necessária tanto no encapsulamento quanto no desencapsulamento de chave, correspondendo à implementação expand_secure.

“No desencapsulação, poly_frommsg é usado uma vez. Toda a desencapsulação leva mais de 100 mil ciclos. Certamente a diferença de tempo produzida por este ramo é pequena demais para ter importância? Purnal perguntou retoricamente.

“…atacantes locais sofisticados podem realizar ataques de cache de alta resolução, direcionar o preditor de ramificação para saber quais ramificações são tomadas ou desacelerar a biblioteca para amplificar a diferença de tempo”, respondeu ele. “Portanto, a abordagem prudente é corrigir.”

Medir o tempo necessário para um desencapsulamento completo “é suficiente para um invasor reunir a chave”, disse ele.

Purnal publicou uma demonstração no GitHub chamada “clangover” mostrando o papel da vulnerabilidade de tempo na recuperação de uma chave de criptografia secreta ML-KEM 512. “A demonstração termina com sucesso em menos de 10 minutos no laptop do autor”, escreveu ele.

Uma vulnerabilidade crítica de chave pós-quântica

Purnal observou que embora nem todos os compiladores, opções e plataformas sejam afetados, “se um determinado binário for afetado, o impacto na segurança pode ser crítico. Portanto, a abordagem conservadora é levar esse problema a sério e procurar patches do seu provedor de criptografia.”

A implementação de referência foi corrigida implementando o movimento condicional relevante como uma função em um arquivo separado. “Essa mudança impede o Clang de reconhecer a natureza binária do sinalizador de condição e, portanto, de aplicar a otimização”, disse ele.

“É importante notar que isso não exclui a possibilidade de que outras bibliotecas, que são baseadas na implementação de referência, mas não usam a função poly_frommsg literalmente, possam estar vulneráveis ​​– agora ou no futuro”, concluiu.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

IA mapeia o maior conectoma cerebral já publicado

Janelia, Cambridge, o MRC LMB e o Google Research publicaram na Cell o sistema nervoso…

5 dias ago

Qwen-Drive 1.0: modelo aberto para direção autônoma

A Alibaba liberou sob licença Apache 2.0 um modelo de visão e linguagem voltado a…

5 dias ago

Ataques com IA miram setor financeiro brasileiro, diz Unit 42

A Unit 42 analisou duas campanhas ativas na América Latina em que os operadores usaram…

5 dias ago

Google corrige zero-day do Chrome explorado em ataques

A falha CVE-2026-85046, uma confusão de tipos no motor V8, já era usada em ataques…

5 dias ago

Juízes LLM reprovam em teste de confiabilidade pré-registrado

Duas campanhas pré-registradas de pesquisadores britânicos pararam antes da pergunta central: o instrumento de medição…

6 dias ago

DeepSeek abre pesos do V4-Flash-Vision-Exp com licença MIT

O primeiro modelo multimodal da família V4 saiu do Hugging Face com 304,6 bilhões de…

6 dias ago