KeyFrame內部研究專用

Black Hat USA 2025 | 2 Cops 2 Broadcasting: TETRA End-To-End Under Scrutiny

Black Hat·4月7日週二·40 min英文

三句話摘要

荷蘭資安公司 Midnight Blue 首次公開逆向工程 Tetra 端對端加密,揭露語音注入、密鑰流恢復與關鍵基礎設施攻擊鏈。 --- Tetra 端對端加密的保密設計掩護了演算法弱化、可預測明文注入與生態系統級密鑰共用等系統性缺陷,資產擁有者在採購前應強制要求獨立第三方技術評估,而非信任供應商的黑盒承諾。 1. E2E 加密存在出口合規版弱化後門

重點整理

重點
  • 1

    1. E2E 加密存在出口合規版弱化後門

  • 2

    演算法 0x87 在金鑰被接受為合法後,呼叫額外函式將 128 位元流量金鑰截斷至僅 56 位元有效熵,理由是 56 位元以下不受 Wassenaar Arrangement 出口管制。問題在於資產擁有者根本不知道自己買到的是弱化版本,公開招標文件中也查不到這項記載。

  • 3

    2. E2E 語音注入攻擊利用語音編解碼器初始靜音幀可預測性

  • 4

    Tetra E2E 通話透過「同步幀」傳遞 IV 與金鑰 ID,接收方據此產生密鑰流再 XOR 語音幀。研究者發現多家廠商設備的前幾幀語音幾乎相同(靜音起始),攻擊者截獲同步幀後即可計算對應密鑰流,並用以加密任意惡意語音注入,接收方無從分辨。

  • 5

    3. 混合密碼遷移網路的 CCK 共用問題使 TEA3 防禦形同虛設

  • 6

    TEA1 到 TEA3 的遷移期間,基站必須共用同一 CCK(網路金鑰)以維持尋址一致性;攻擊者只需攻破任一 TEA1 裝置即可取得 CCK,令所有 TEA3 用戶同樣暴露。若網路不定期輪換金鑰,即使 TEA1 裝置已全數淘汰,影響仍持續存在。

  • 7

    4. ETSI 對前次攻擊的緩解措施可被兩頻率組合繞過

  • 8

    ETSI 修訂標準建議 MS 遇到意外 IV 變更時切換鄰近小區,研究者以攻擊者控制主頻 + 輔助頻率的方式完整模擬合法基礎設施行為,繞過所有建議中的四種選項,金鑰流恢復攻擊仍然成立。

  • 9

    --

實用技巧與重點

乾貨
  • 具體數字與安全參數
  • TEA1 後門密碼:有效安全強度僅 32 位元(宣稱 80 位元)
  • 演算法 0x87 弱化:128 位元 → 56 位元有效熵
  • Wassenaar Arrangement 出口管制門檻:56 位元以下不受管制
  • 幀計數器翻轉週期:約 23 天(密鑰流預言機攻擊的覆蓋窗口)
  • 物理接觸攻擊時間:1 秒即可完成任意代碼執行並提取幾乎全部金鑰材料
  • 首次公開的 Tetra E2E 相關文件:2003 年 ETSI Tetra 技術委員會主席 Brian Merkroid 論文(含 E2E 規範逐位元定義)
  • 工具、平台、協議名稱
  • 目標設備:Sapura 嵌入式端對端無線電(OMAP L138 SoC)
  • 競品生態系統:Airbus、Motorola、UCM 通用加密模組、Crypto Micro(SD 卡外形)
  • 相關密碼:TEA1、TEA2、TEA3、AES-128、AES-256
  • SCADA 協議:IEC 101、IEC 104、DNP3
  • 標準組織:ETSI(歐洲電信標準協會)、TCCA(關鍵通信協會)、SFPG(安全與欺詐預防小組)
  • 攻擊演示協議:IEC 104(電力 SCADA 控制)
  • 漏洞類型
  • 演算法後門(出口合規弱化):CVE 待定,演算法 ID 0x87
  • E2E 語音注入(已知明文 XOR 密鑰流)
  • SDS 消息計數器未受 MAC 保護 → 任意重放
  • 下行鏈路加密標誌(header boolean)未驗證 → 明文注入
  • 密鑰流預言機(非加密用戶向加密用戶發 SDS,基站代為加密)
  • 混合密碼 CCK 共用(TEA1 破解波及 TEA3)
  • 改進型 IV 操控攻擊(繞過 ETSI 緩解措施)
  • 已確認受影響場景
  • 警察、特種部隊、情報機構無線通信
  • 電力發配電 SCADA
  • 石油天然氣、鐵路自動化、水資源管理
  • 歐洲、拉丁美洲、中東、南亞警政/軍事用戶
  • --

結論

結論

Tetra 端對端加密的保密設計掩護了演算法弱化、可預測明文注入與生態系統級密鑰共用等系統性缺陷,資產擁有者在採購前應強制要求獨立第三方技術評估,而非信任供應商的黑盒承諾。

完整解析

詳細

Midnight Blue 是一家荷蘭嵌入式系統安全研究公司。2023 年,他們對 Tetra 空中介面加密進行了首次公開逆向工程,發現 TEA1 後門密碼、密鑰流恢復攻擊等多個重大漏洞(共 12 個 CVE)。這次演講是後續:針對 Tetra 端對端(E2E)加密進行完整安全評估——這一層加密是針對最敏感應用場景(情報機構、特種部隊)的額外保護,也是前次研究空缺的部分。

為了取得目標設備,研究者排除了第三方智慧卡與 Motorola UCM(eBay 購得的模組是壞品),最終選定 Sapura 嵌入式端對端方案——它以軟體實作、底層 SoC 與前次研究中已充分了解的 Motorola 設備相同,大幅降低逆向難度。研究者從公開市場購入民用版無線電,利用已知的代碼執行漏洞取得完整控制權,並在一秒鐘的物理接觸內完成持久化植入與金鑰材料提取。

在密碼學分析層面,研究者發現 Sapura 實作使用的演算法 0x87 存在一個隱藏的後處理步驟:金鑰通過合法性驗證後,系統悄悄將 128 位元流量金鑰截斷為 56 位元有效熵,理由顯然是規避 Wassenaar 出口管制(56 位元以下不受限制)。然而沒有任何公開招標文件揭示客戶購買的是弱化版本,資產擁有者對此一無所知。在語音通話完整性方面,研究者發現 E2E 通話依賴「同步幀」傳遞初始化向量與金鑰 ID,接收方據此產生密鑰流並 XOR 語音幀。關鍵弱點在於:多款主流廠商設備的通話起始幀幾乎全為靜音(可預測明文),攻擊者截獲合法同步幀後即可算出對應密鑰流,再將任意惡意語音加密並注入通道,接收端完全無法察覺。此外,E2E SDS 短消息的序列計數器並不受消息認證碼保護,攻擊者可任意重放歷史訊息。

在生態系統層面,研究者揭示了兩個結構性問題。其一是混合密碼遷移陷阱:TEA1 → TEA3 遷移期間,基站必須為兩類用戶分配同一 CCK(網路身份加密金鑰),否則時隙衝突無法解決。結果是攻擊者只需攻破一台 TEA1 設備,即可取得整網所有 TEA3 用戶的 CCK,遷移安全假設完全崩潰。其二是密鑰流預言機:非加密用戶可向加密用戶發送 SDS,基站會代為加密後轉發,攻擊者掌握明文即掌握密鑰流;若網路不在 23 天內輪換金鑰,攻擊者可在此期間累積足夠密鑰流,實現此後無限期的流量解密。對於 ETSI 針對前次 IV 操控攻擊提出的四項緩解建議,研究者以雙頻率架構模擬合法基礎設施,完整繞過全部選項,代價僅是多架設一台輔助基站無線電。

最後,研究者在實驗室重現了電力 SCADA 場景:透過 Tetra 注入偽造 IEC 104 控制命令,成功跳脫變電站斷路器、切斷模擬村莊供電。演示確認,即使是 TEA3 全加密網路,下行鏈路的加密標誌 bit 並不受任何設備驗證,明文注入對全部廠商型號皆有效。研究者的結論是:Tetra 空中介面加密在多數場景下已屬徹底失效,E2E 加密的機密性勉強可接受,但完整性與真實性有根本缺陷,而整個生態系統的保密文化反而確保了「只有最終用戶不知道這些問題」。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。