Hamisitás
1. A TPM szerepe a hardveres biztonságban¶
A Trusted Platform Module (TPM) technológia a modern számítógépes biztonság sarokköve, amelyet kifejezetten hardveralapú biztonsági funkciók biztosítására terveztek. A TPM egy biztonságos kriptográfiai processzor, melynek elsődleges célja a titkosítási kulcsok generálása, tárolása és felhasználásuk korlátozása, valamint a platform integritásának mérése és rögzítése a rendszerindítási folyamat során. A rendszerindításkor betöltött kód (firmware, operációs rendszer komponensek) mérése megtörténik és rögzítésre kerül a TPM-ben, bizonyítva ezzel a rendszer indulási állapotát.
A TPM használata mára általánossá vált, különösen a Windows 11 megjelenése óta, amely hivatalos rendszerkövetelményként írja elő a TPM 2.0-t. A TPM 2.0 (ISO/IEC 11889:2015 szabvány) több szempontból is felülmúlja elődjét, a TPM 1.2-t. Míg a 1.2-es verzió csak az RSA és a mára elavultnak tartott SHA-1 hash algoritmust támogatta, a 2.0 nagyobb kriptográfiai agilitást biztosít, támogatva erősebb algoritmusokat, mint például a SHA-256 és az RSA-2048. Ez a rugalmasság alapvető a jobb teljesítmény és biztonság, valamint a modern biztonsági szabványokkal való megfelelés szempontjából. A TPM 2.0 szükséges a Modern Standby-hoz, a BitLockerhez, és a kulcs attesztációhoz a Windows Hello for Business esetében is.
2. Hardveres hamisítás (Counterfeiting) vs. funkcionális hamisítás (Forgery)¶
A „TPM chip hamisítása” kérdéskör elemzésekor alapvető fontosságú a terminológiai megkülönböztetés két fő fenyegetési kategória között.
Először is, beszélhetünk hardveres hamisításról (counterfeiting). Ez azt jelenti, hogy a biztonsági ellátási láncban olyan fizikai chipeket vagy modulokat hoznak forgalomba, amelyek nem rendelkeznek TCG (Trusted Computing Group) tanúsítvánnyal, vagy nem legitim gyártótól származnak. Az ellátási lánc támadások jellemzően a szoftverfejlesztőket és beszállítókat célozzák, és kártevők terjesztésére törekednek. Egy nem hitelesített TPM beépítése ezen a szinten nagymértékben aláássa a platform megbízhatósági gyökerét.
Másodszor, ott van a funkcionális hamisítás (forgery vagy kriptográfiai klónozás). Ez a támadási vektor a hardver integritása ellen irányul, célja pedig a TPM-ben elszigetelten tárolt egyedi privát kriptográfiai kulcsok (például az Attestation Key vagy az Endorsement Key) kivonása. Sikeres kivonás esetén a támadó klónozhatja a platform digitális identitását, és hamis digitális aláírásokat generálhat. Ez utóbbi a technológiai szempontból komolyabb biztonsági kockázat, mivel lehetővé teszi a rendszer megtévesztését anélkül, hogy feltétlenül illegitim fizikai hardvert használnának.
3. A TPM változatok architektúrája és elhelyezkedése¶
A TPM funkció többféle fizikai és logikai formában létezhet, melyek eltérő biztonsági kockázati profilt mutatnak.
- Diszkrét TPM (dTPM): Ez egy különálló fizikai chip, amelyet az alaplapra forrasztanak, vagy opcionális modulként illesztenek egy megfelelő csatlakozóra. A dTPM chipeket kifejezetten beavatkozással szembeni ellenállásra (tamper-resistant) tervezték , és hardver alapú megközelítést alkalmaznak.
- Firmware-alapú TPM (fTPM/PTT): Ez egy szoftveres megvalósítás, amely a CPU vagy a chipset firmware-ében fut, kihasználva a modern processzorok biztonságos végrehajtási környezeteit (pl. AMD fTPM, Intel PTT – Platform Trust Technology). Bár az fTPM funkcionálisan megfelel a TPM 2.0 követelményeknek, a biztonsági határa szorosan összefügg a gazdagép firmware-ének (BIOS) integritásával és naprakészségével. Ha az alaplapon nincs külön dTPM, de a CPU támogatja a szoftveres helyettesítést (pl. 4. generációs vagy újabb Intel CPU-k), az fTPM/PTT használható.
A biztonsági szakemberek egy része kényelmesebbnek találja a hardver alapú dTPM megközelítést, mint a szoftveres implementációt, ahol a hibák (pl. buggy fTPM implementáció) rendszerbeli akadozást (stuttering) vagy instabilitást okozhatnak.
4. A Hardveres hamisítás (Counterfeiting) elleni védelem a TCG megbízhatósági lánc¶
A modern biztonsági architektúrák egyik legfontosabb célja annak garantálása, hogy a rendszer megbízhatósági gyökere (Root of Trust) hiteles legyen. A TPM esetében ez az Endorsement Key (EK) köré épül.
4.1. A Mmgbízhatóság hardveres gyökere: Az Endorsement Key (EK)¶
Minden TCG-kompatibilis TPM chip egyedi, aszimmetrikus kulcspárral érkezik, amelyet a gyártó éget bele a gyártási folyamat során, ezt nevezzük Endorsement Key-nek (EK). Ez a kulcs a TPM hardveres, megváltoztathatatlan ujjlenyomatát biztosítja, és nem cserélhető le vagy távolítható el.
Az EK két részből áll: az EKPub (nyilvános kulcs) és az EKPriv (privát kulcs). Az EKPriv kritikus fontosságú, mivel a biztonsági követelmények szerint soha nem hagyhatja el a TPM chip biztonságos kripto-processzorának környezetét. A hitelesített TPM-ekhez a gyártó gyakran kibocsát egy Endorsement Key Certificate-et (EKCert), amely igazolja az EKPub hitelességét.
4.2. Attesztációs mechanizmus és hardveres hamisítás kivédése¶
A hardveres hamisítás elleni védelem alapvető mechanizmusa az attesztáció. Ez a folyamat biztosítja a platform identitását és integritását. A TPM-kulcs attesztáció során a platform kriptográfiailag bizonyítja egy megbízható hitelesítő entitásnak (CA), hogy a kért RSA kulcsot egy megbízható TPM védi.
A folyamat során a következő lépések történnek:
-
AK (Attestation Key) generálása: Létrehoznak egy Attestation Key (AK) kulcspárt, amelynek hitelessége a TPM-hez van kötve az EK segítségével. -
EK hitelesség ellenőrzése: Az AK tanúsítvány kibocsátása előtt a hitelesítő szerv (például az Intel Trust Authority) ellenőrzi a TPM hitelességét. Ez a folyamat magában foglalja az EK Certifikáció ellenőrzését egy ismert és nyilvánosan elérhető TPM gyártói CA lista alapján. -
Bizonyítás: A felhasználó bizonyítja a CA számára, hogy a tanúsítványhoz kért RSA kulcs kriptográfiailag kapcsolódik az EKPub-hoz, és hogy a felhasználó birtokolja az EKPriv-t.
Ezen mechanizmus révén a TCG-szabvány gyakorlatilag megakadályozza a skálázható hardveres hamisítást. Ha egy nem hitelesített, hamisított TPM chipet építenének be egy alaplapba, az elbukná az EK és AK alapú attesztációs folyamatot, mivel nem rendelkezne hitelesített gyártói EK-val és EKCert-tel. Enélkül a kritikus kriptográfiai funkciók – mint a BitLocker vagy a távoli megbízhatósági igazolás (Remote Attestation) – nem aktiválhatók, vagy a rendszer a legmagasabb biztonsági garanciával nem kezeli a kulcsait. Ez az oka annak, hogy a szoftveres TPM emulátorok sem kapnak érvényes tanúsítványokat, mivel hiányoznak a specifikáció által megkövetelt fizikai védelmi mechanizmusok.
5. A funkcionális hamisítás vektorai¶
A TPM elleni támadások valós kockázata nem a hardver fizikai hamisításában, hanem a TPM kriptográfiai titkainak (a privát kulcsok) sikeres kivonásában, azaz a funkcionális klónozásban rejlik.
5.1. Side-Channel támadások a funkcionális integritás ellen¶
A legjelentősebb támadási forma, amely a funkcionális hamisítást lehetővé teszi, a side-channel támadás. A 2019-ben publikált, úgynevezett TPM-FAIL sebezhetőség világított rá arra, hogy a TPM implementáció minősége kritikus fontosságú. A kutatók időzítési szivárgást fedeztek fel az elliptikus görbéken alapuló digitális aláírási sémák (ECDSA) végrehajtásában.
Ez a sebezhetőség érintette mind az Intel firmware-alapú TPM-jét (fTPM), mind az STMicroelectronics diszkrét TPM chipjeit. Bár a privát kulcsnak elvileg biztonságosan a hardver belsejében kellene maradnia, a szekréció végrehajtási idejében tapasztalható szivárgás lehetővé tette a támadók számára a 256 bites privát kulcsok kinyerését.
A sikeres kulcskivonás (klónozás) katasztrofális következményekkel jár: a támadó képes hamis digitális aláírásokat generálni, megkerülni a hitelesítést, és esetleg manipulálni az operációs rendszer integritását. Ez azt jelenti, hogy a biztonsági architektúrában a side-channel támadások jelentik a leginkább skálázható fenyegetést a TPM integritására, mivel a kivonás után a klónozott identitás távolról is felhasználható.
5.2. Firmware-alapú TPM (fTPM)¶
A firmware-alapú TPM (fTPM), mint az Intel PTT, a CPU firmware-ének része, ami azt jelenti, hogy biztonsága a gazdagép teljes firmware-környezetétől függ. Ez nagyobb támadási felületet biztosít a diszkrét chipekhez képest.
Firmware sebezhetőségek: Az Intel CSME firmware-ben (amely az Intel PTT-t is tartalmazza) felfedezett hibák (pl. INTEL-SA-00142 / CVE-2018-3659) lehetővé tették, hogy egy jogosulatlan felhasználó potenciálisan bizalmas információkat szivárogtasson ki fizikai hozzáférés révén. Bár funkcionálisan mind a hardveres, mind a firmware-alapú TPM-ben feltárultak kritikus kriptográfiai hibák (mint a TPM-FAIL), az fTPM implementációk szélesebb körű hibákra, például buggy firmware-re és a BIOS frissítések elmulasztására is sebezhetőek.
Ezenkívül az fTPM-ről való átváltás vagy a BIOS-ban történő engedélyezés (pl. PTT-ről dTPM-re) azzal a figyelmeztetéssel jár, hogy a TPM-en tárolt összes adat elveszik. Ez rávilágít arra, hogy a kulcsok szorosan a hardveres/firmware-es környezethez kötődnek, és a funkcionalitás megváltozása adatvesztést eredményez.
5.3. Invazív fizikai támadások a diszkrét TPM (dTPM) ellen¶
A diszkrét TPM chipeket ugyan magas szintű beavatkozás-védelemmel (anti-tamper) látják el, a teljes hardveres biztonsági modellt mégsem teszik tökéletessé.
Az invazív fizikai támadások a dTPM chipek ellen rendkívül nagy erőkifejtést, szakértelmet és jelentős pénzügyi ráfordítást igényelnek. Ezek a támadások jellemzően romboló jellegűek a megtámadott eszközre nézve, és rendkívül nehéz, vagy gazdaságilag nem megvalósítható a több eszközön történő ismétlésük. Bizonyos esetekben a chip még a kulcsot is megsemmisíti, ha belső támadást érzékel.
Azonban a dTPM védelmi mechanizmusai is kikerülhetők, ha a támadás nem magát a chipet, hanem annak kommunikációját célozza. Előfordult olyan eset, hogy egy diszkrét TPM-et használó laptop esetében a támadók a kommunikációs busz lehallgatásával olvasták le a teljes lemezes titkosítási kulcsot, amint azt a TPM a CPU-nak továbbította. Ez a módszer nem a TPM-et klónozza, hanem a kulcs használatát kompromittálja a rendszer kritikus pontján.
6. A kompromittált TPM következményei és alkalmazott védelmi mechanizmusok¶
A TPM sikeres funkcionális hamisítása, akár side-channel támadással, akár kulcskinyeréssel történik, azonnali és súlyos következményekkel jár a megbízhatósági láncra.
6.1. Következmények az attesztációra és a biztonsági szolgáltatásokra¶
Ha egy támadónak sikerül klónoznia a TPM privát aláírási kulcsát, képes lesz hamis attesztációs válaszokat küldeni a távoli rendszereknek. Ez lehetővé teszi a klónozott platform számára, hogy megbízhatónak tűnjön egy hálózati hozzáférés-ellenőrzés vagy más biztonsági ellenőrzés során, miközben a rendszer valójában kompromittálódott.
A Sealed Storage és Binding funkciók kulcsfontosságúak az olyan biztonsági szolgáltatásokhoz, mint a BitLocker. Ezek a funkciók biztosítják, hogy a titkosítási kulcsok csak akkor legyenek elérhetőek, ha a hardver és a rendszerindítás állapota megfelel a TPM által rögzített elvárásoknak. A kulcsok sikeres klónozása vagy a busz lehallgatása viszont megsemmisíti ezt a hardveres kötöttséget, lehetővé téve a titkosított adatokhoz való jogosulatlan hozzáférést. Egy BitLockerrel titkosított meghajtó visszafejtésének biztonsága tehát közvetlenül a TPM-ben tárolt kulcsok elszigeteltségén múlik.
6.2. Dictionary attack prevention (szótártámadás elleni védelem)¶
A TPM tervezési szempontból tartalmaz beépített védelmet a nyers erő (brute-force) támadások ellen, melyet Dictionary Attack Prevention (anti-hammering) logikának neveznek. Ezt a mechanizmust használja például a Windows Hello PIN-kód vagy a BitLocker hitelesítési értékének védelme is. A TPM zárolási időszakot (lockout period) alkalmaz, ha túl sok helytelen engedélyezési kísérlet történik (pl. hibás PIN-kód megadása).
Azonban a TPM firmware hibái kiiktathatják ezt a védelmet is. Például az INTEL-SA-00086 hiba egy olyan sebezhetőség volt, amely potenciálisan kikerülhette a szótártámadás elleni korlátozásokat. Ezen sebezhetőségek javítása érdekében a gyártóknak, mint az Acer és az Intel, firmware frissítéseket kellett kiadniuk. Ez megerősíti, hogy a biztonsági mechanizmusok hatékonysága nagymértékben függ az implementáció minőségétől.
6.3. TPM 1.2 vs. 2.0 (Kriptográfiai Robusztusság)¶
A TPM 2.0 technológia bevezetése alapvető lépés volt a robusztusabb védelem felé.
| TPM Verzió | Bevezetés Éve | Kritikus Algoritmus Támogatás | Biztonsági Megjegyzés |
|---|---|---|---|
| TPM 1.2 | 2003 | SHA-1 | A SHA-1 mára elavultnak és kevésbé biztonságosnak minősül. |
| TPM 2.0 | 2014 | SHA-256, RSA 2048, több algoritmus | Támogatja a kriptográfiai agilitást és a modern biztonsági szabványokat. |
A TPM 2.0 nagyobb rugalmasságot kínál a titkosítási algoritmusok terén (kriptográfiai agilitás), amely kritikus a Measured Boot és más modern biztonsági funkciók megfelelő működéséhez. Az 1.2-es verzió korlátozása az SHA-1-re azt jelenti, hogy a Windows 11 már nem támogatja hivatalosan, és a régebbi verzió használata komoly biztonsági kockázatot jelent.
7. Kockázati mátrix és mitigációs ajánlások¶
A TPM hamisításának elemzése során világossá válik, hogy a hardveres (ellátási láncbeli) hamisítás ellen az attesztációs folyamat biztosít magas szintű védelmet, míg a funkcionális hamisítás (klónozás) az implementációk hibáit és a fizikai hozzáférést használja ki.
7.1. TPM változatok jockázati összehasonlítása¶
Az alábbi táblázat összefoglalja a dTPM és fTPM architektúrákhoz kapcsolódó különbségeket a támadási felületek szempontjából.
| Jellemző | dTPM (Diszkrét TPM) | fTPM (Firmware TPM / PTT) | Implikáció a Hamisításra |
|---|---|---|---|
| Fizikai Integritás | Magas (dedikált tamper-resistant hardver) | Alacsony (a CPU/chipset szilíciumon osztozik) | A dTPM klónozása drága, romboló fizikai beavatkozást igényel. |
| Támadási Felület | Kisméretű, TCG specifikus mikrokód | Széles: teljes CPU/CSME firmware, BIOS frissítések kritikus | Az fTPM hibái gyakran a tágabb firmware-környezetből származnak, megkönnyítve a klónozási kísérleteket. |
| Kriptográfiai Sebezhetőség | Igen, igazolt (pl. STMicroelectronics TPM-FAIL) | Igen, igazolt (pl. Intel fTPM TPM-FAIL) | A kulcskivonási támadások mindkét típusnál lehetségesek az implementációs minőség hiányosságai miatt. |
| Busz Sebezhetőség | Igen, kulcsok szivárgása a buszon | Nem jellemző a külső busz használata | Fizikai hozzáférés esetén a dTPM kommunikációs csatornája külső támadási vektor lehet. |
A diszkrét TPM chip által nyújtott fizikai elszigeteltség jelentős előnyt jelent. Bár a funkcionális hamisítás (side-channel hiba) mindkét típus esetében felmerült, a dTPM általában kisebb támadási felülettel rendelkezik, mint az fTPM, amelynek integritása a sokkal összetettebb gazdagép firmware-től függ.
7.2. Javasolt mitigációs stratégiák¶
A TPM funkcionális hamisítása elleni védekezés a szoftveres karbantartás és a helyes konfiguráció összetett kombinációját igényli.
- Folyamatos Firmware Frissítések: A legfontosabb védekezés a funkcionális hamisítás ellen a TCG-kompatibilis TPM-ek firmware-ének naprakészen tartása. Az fTPM/PTT esetén a biztonsági tanácsadások (pl. INTEL-SA-00142 ) azonnali telepítése elengedhetetlen a firmware-hibák kijavításához. A TPM-et nem statikus biztonsági elemként kell kezelni, hanem folyamatosan frissítendő komponensként.
- Hardveres Inicializálás és Kulcsmenedzsment: Hardvercsere, különösen alaplapcsere esetén, a TPM-ben tárolt kulcsok érvénytelenné válhatnak. Ideális esetben a felhasználóknak BitLocker használat esetén a csere előtt deaktiválniuk kell a TPM-et. A TPM BIOS-ban történő letiltása, majd újbóli engedélyezése a kulcsok törlését és a modul újrainicializálását eredményezheti, amint azt a BitLocker hibák megoldására vonatkozó eljárások is javasolják. Ezt a folyamatot a BIOS-ban is végre kell hajtani.
- DTPM Preferálása Magas Biztonsági Követelmények Esetén: Olyan környezetben, ahol a legmagasabb szintű hardveres biztonságra van szükség (pl. vállalati laptopok dedikált titkosítással), a diszkrét, beavatkozásnak ellenálló TPM chip preferálása továbbra is ajánlott.
8. A hamisítás technikai megvalósíthatósága¶
A TPM chip hamisítására vonatkozó technikai elemzés differenciált megközelítést igényel:
Hardveres hamisítás (Counterfeiting): A TCG szabvány és az EK (Endorsement Key) attesztációs folyamata révén a hardveres hamisítás ellen robusztus védelem épült ki. A nem hitelesített hardver nem tudja igazolni az EK-ját egy megbízható CA számára, ezért a kritikus biztonsági funkciók elutasítják, így a skálázható hamisítás gazdaságilag és technikailag is értelmetlen.Funkcionális hamisítás (Klónozás/Forgery): A titkos kriptográfiai kulcsok klónozása bebizonyosodott, hogy lehetséges. A TPM-FAIL side-channel támadás bebizonyította, hogy az implementáció minőségének hiányosságai révén a privát kulcsok kinyerhetők, ami digitális aláírások hamisításához vezethet. Bár a dTPM fizikai védelmet kínál, a funkcionális klónozás nem igényel fizikai pusztítást, ha kihasználható egy kriptográfiai hiba.Fizikai Támadások: Az invazív fizikai támadások a dTPM ellen magas költséggel és erőfeszítéssel járnak, és ritkán ismételhetőek. Azonban a kommunikációs busz lehallgatása továbbra is érvényes támadási vektor, még a fizikailag biztonságos chip esetében is.
8.1. A TPM biztonsági állapotának összegzése és következményei¶
A BitLocker és más titkosítási mechanizmusok biztonsága közvetlenül a TPM által biztosított hardveres kötöttségtől függ. Ha a TPM kulcsokat klónozzák, a "hardverhez kötött" biztonsági garancia megszűnik, és az adatokhoz hozzáférhetnek.
| TPM Funkció | Cél | Kompromittálási Vektor (Funkcionális Hamisítás) | Hatás a Rendszerre |
|---|---|---|---|
| Endorsement Key (EK) / Attestation | Platform hitelesség és identitás igazolása | EK/AK kivonása side-channel támadással | Hamisított platform identitás; távoli bizalmi ellenőrzés kompromittálása. |
| Sealed Storage (BitLocker) | Titkos adatok hardverhez és rendszerállapothoz kötése | Kulcsok extrahálása (klónozás) vagy busz-lehallgatás | Titkosított adatok visszafejtése jogosulatlan környezetben. |
| Measured Boot | Boot folyamat integritásának mérése | Attestation Key klónozása | Módosított boot állapot hamis igazolása; a rendszer integritásának elvesztése. |
Összességében a TPM megbízható megoldást nyújt a hardveres hamisítás (ellátási lánc támadások) ellen, de sebezhetővé válhat a funkcionális hamisítás (klónozás) szempontjából, ha a beépített kriptográfiai védelmeket side-channel vagy invazív fizikai támadásokkal kijátsszák. A modern platformok biztonságát a gyártói frissítések rendszeres alkalmazásával és a TCG specifikációk szigorú betartásával lehet fenntartani.