Black Hat USA 2025 | 2 Cops 2 Broadcasting: TETRA End-To-End Under Scrutiny
三句話摘要
荷蘭資安公司 Midnight Blue 首次公開逆向工程 Tetra 端對端加密,揭露語音注入、密鑰流恢復與關鍵基礎設施攻擊鏈。 --- Tetra 端對端加密的保密設計掩護了演算法弱化、可預測明文注入與生態系統級密鑰共用等系統性缺陷,資產擁有者在採購前應強制要求獨立第三方技術評估,而非信任供應商的黑盒承諾。 1. E2E 加密存在出口合規版弱化後門
重點整理
重點- 1
1. E2E 加密存在出口合規版弱化後門
- 2
演算法 0x87 在金鑰被接受為合法後,呼叫額外函式將 128 位元流量金鑰截斷至僅 56 位元有效熵,理由是 56 位元以下不受 Wassenaar Arrangement 出口管制。問題在於資產擁有者根本不知道自己買到的是弱化版本,公開招標文件中也查不到這項記載。
- 3
2. E2E 語音注入攻擊利用語音編解碼器初始靜音幀可預測性
- 4
Tetra E2E 通話透過「同步幀」傳遞 IV 與金鑰 ID,接收方據此產生密鑰流再 XOR 語音幀。研究者發現多家廠商設備的前幾幀語音幾乎相同(靜音起始),攻擊者截獲同步幀後即可計算對應密鑰流,並用以加密任意惡意語音注入,接收方無從分辨。
- 5
3. 混合密碼遷移網路的 CCK 共用問題使 TEA3 防禦形同虛設
- 6
TEA1 到 TEA3 的遷移期間,基站必須共用同一 CCK(網路金鑰)以維持尋址一致性;攻擊者只需攻破任一 TEA1 裝置即可取得 CCK,令所有 TEA3 用戶同樣暴露。若網路不定期輪換金鑰,即使 TEA1 裝置已全數淘汰,影響仍持續存在。
- 7
4. ETSI 對前次攻擊的緩解措施可被兩頻率組合繞過
- 8
ETSI 修訂標準建議 MS 遇到意外 IV 變更時切換鄰近小區,研究者以攻擊者控制主頻 + 輔助頻率的方式完整模擬合法基礎設施行為,繞過所有建議中的四種選項,金鑰流恢復攻擊仍然成立。
- 9
--
實用技巧與重點
乾貨- 具體數字與安全參數
- TEA1 後門密碼:有效安全強度僅 32 位元(宣稱 80 位元)
- 演算法 0x87 弱化:128 位元 → 56 位元有效熵
- Wassenaar Arrangement 出口管制門檻:56 位元以下不受管制
- 幀計數器翻轉週期:約 23 天(密鑰流預言機攻擊的覆蓋窗口)
- 物理接觸攻擊時間:1 秒即可完成任意代碼執行並提取幾乎全部金鑰材料
- 首次公開的 Tetra E2E 相關文件:2003 年 ETSI Tetra 技術委員會主席 Brian Merkroid 論文(含 E2E 規範逐位元定義)
- 工具、平台、協議名稱
- 目標設備:Sapura 嵌入式端對端無線電(OMAP L138 SoC)
- 競品生態系統:Airbus、Motorola、UCM 通用加密模組、Crypto Micro(SD 卡外形)
- 相關密碼:TEA1、TEA2、TEA3、AES-128、AES-256
- SCADA 協議:IEC 101、IEC 104、DNP3
- 標準組織:ETSI(歐洲電信標準協會)、TCCA(關鍵通信協會)、SFPG(安全與欺詐預防小組)
- 攻擊演示協議:IEC 104(電力 SCADA 控制)
- 漏洞類型
- 演算法後門(出口合規弱化):CVE 待定,演算法 ID 0x87
- E2E 語音注入(已知明文 XOR 密鑰流)
- SDS 消息計數器未受 MAC 保護 → 任意重放
- 下行鏈路加密標誌(header boolean)未驗證 → 明文注入
- 密鑰流預言機(非加密用戶向加密用戶發 SDS,基站代為加密)
- 混合密碼 CCK 共用(TEA1 破解波及 TEA3)
- 改進型 IV 操控攻擊(繞過 ETSI 緩解措施)
- 已確認受影響場景
- 警察、特種部隊、情報機構無線通信
- 電力發配電 SCADA
- 石油天然氣、鐵路自動化、水資源管理
- 歐洲、拉丁美洲、中東、南亞警政/軍事用戶
- --
結論
結論“Tetra 端對端加密的保密設計掩護了演算法弱化、可預測明文注入與生態系統級密鑰共用等系統性缺陷,資產擁有者在採購前應強制要求獨立第三方技術評估,而非信任供應商的黑盒承諾。”
完整解析
詳細Midnight Blue 是一家荷蘭嵌入式系統安全研究公司。2023 年,他們對 Tetra 空中介面加密進行了首次公開逆向工程,發現 TEA1 後門密碼、密鑰流恢復攻擊等多個重大漏洞(共 12 個 CVE)。這次演講是後續:針對 Tetra 端對端(E2E)加密進行完整安全評估——這一層加密是針對最敏感應用場景(情報機構、特種部隊)的額外保護,也是前次研究空缺的部分。
為了取得目標設備,研究者排除了第三方智慧卡與 Motorola UCM(eBay 購得的模組是壞品),最終選定 Sapura 嵌入式端對端方案——它以軟體實作、底層 SoC 與前次研究中已充分了解的 Motorola 設備相同,大幅降低逆向難度。研究者從公開市場購入民用版無線電,利用已知的代碼執行漏洞取得完整控制權,並在一秒鐘的物理接觸內完成持久化植入與金鑰材料提取。
在密碼學分析層面,研究者發現 Sapura 實作使用的演算法 0x87 存在一個隱藏的後處理步驟:金鑰通過合法性驗證後,系統悄悄將 128 位元流量金鑰截斷為 56 位元有效熵,理由顯然是規避 Wassenaar 出口管制(56 位元以下不受限制)。然而沒有任何公開招標文件揭示客戶購買的是弱化版本,資產擁有者對此一無所知。在語音通話完整性方面,研究者發現 E2E 通話依賴「同步幀」傳遞初始化向量與金鑰 ID,接收方據此產生密鑰流並 XOR 語音幀。關鍵弱點在於:多款主流廠商設備的通話起始幀幾乎全為靜音(可預測明文),攻擊者截獲合法同步幀後即可算出對應密鑰流,再將任意惡意語音加密並注入通道,接收端完全無法察覺。此外,E2E SDS 短消息的序列計數器並不受消息認證碼保護,攻擊者可任意重放歷史訊息。
在生態系統層面,研究者揭示了兩個結構性問題。其一是混合密碼遷移陷阱:TEA1 → TEA3 遷移期間,基站必須為兩類用戶分配同一 CCK(網路身份加密金鑰),否則時隙衝突無法解決。結果是攻擊者只需攻破一台 TEA1 設備,即可取得整網所有 TEA3 用戶的 CCK,遷移安全假設完全崩潰。其二是密鑰流預言機:非加密用戶可向加密用戶發送 SDS,基站會代為加密後轉發,攻擊者掌握明文即掌握密鑰流;若網路不在 23 天內輪換金鑰,攻擊者可在此期間累積足夠密鑰流,實現此後無限期的流量解密。對於 ETSI 針對前次 IV 操控攻擊提出的四項緩解建議,研究者以雙頻率架構模擬合法基礎設施,完整繞過全部選項,代價僅是多架設一台輔助基站無線電。
最後,研究者在實驗室重現了電力 SCADA 場景:透過 Tetra 注入偽造 IEC 104 控制命令,成功跳脫變電站斷路器、切斷模擬村莊供電。演示確認,即使是 TEA3 全加密網路,下行鏈路的加密標誌 bit 並不受任何設備驗證,明文注入對全部廠商型號皆有效。研究者的結論是:Tetra 空中介面加密在多數場景下已屬徹底失效,E2E 加密的機密性勉強可接受,但完整性與真實性有根本缺陷,而整個生態系統的保密文化反而確保了「只有最終用戶不知道這些問題」。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

