Sari la conținut
Marius Comper

Cercetare USENIX Security ’26 · Copenhaga, Luxemburg, Karlsruhe

Mesajul din mesaj

O cercetare evaluată colegial și publicată în cadrul conferinței USENIX Security ’26 dezvăluie o limită dură a interceptărilor legale: chiar dacă o autoritate deține cheile de sesiune și decriptează perfect fiecare mesaj obișnuit din Signal, interlocutorii pot ascunde o a doua conversație în structura matematică a protocolului. Transcrierea rămâne imposibil de distins de traficul legitim.

32 de bițicapacitate ascunsă în fiecare cheie publică Diffie–Hellman
64 de bițicapacitate maximă într-o etichetă de autentificare MAC
0 octețivolum suplimentar pe fir; mărimea pachetului rămâne identică
< 1,8 mslatență de calcul măsurată direct pe un telefon mobil

Iluzia seifului deschis

O mare parte din dezbaterea internațională despre accesul legal la comunicații criptate se sprijină pe o supoziție simplă: dacă autoritățile pot constrânge un furnizor sau un dispozitiv să predea cheile criptografice, secretul mesajelor a fost eliminat.

O echipă de cercetători de la Universitatea IT din Copenhaga, Universitatea din Luxemburg și Institutul de Tehnologie din Karlsruhe a demonstrat practic că această echivalență este falsă. Folosind biblioteca oficială Signal și un client funcțional pentru telefoane, autorii au integrat două mecanisme de criptare anamorfică în protocolul Double Ratchet. Rezultatul este contraintuitiv: Alice trimite un mesaj vizibil („Ne vedem la 7 la restaurant”), sistemul legal de interceptare îl decriptează fără eroare și citește un text inofensiv, în vreme ce Bob extrage din aceleași date un mesaj secret. Pentru oricine deține doar cheile oficiale de decriptare, întregul schimb arată exact ca o conversație legitimă.

Sonda de interceptare

Introdu un mesaj public și un mesaj secret, sau alege unul dintre exemplele prestabilite. Simulatorul rulează algoritmul de eșantionare pe curba eliptică Curve25519 și generează transcrierea de rețea. Observă diferența dintre ecranul autorității mandatate și ecranul receptorului real.

TRANSCRISĂ SEMNAL: SESIUNE DOUBLE RATCHET ACTIVĂ
Algoritm: Curve25519 + AES-GCM + PRF Anamorfic
Emițător (Alice) Client Signal modificat
Exemple:
Pachetul transmis pe fir (ceea ce trece prin serverul Signal) 0 octeți suplimentari
e2b7a9104c8f0923d1149e81b674092b7c4a1e938210fecb92384a1038294a11 89fa3c109b8214ec7a90f128 9a4f21087e6b208941cb98240019
Cheie publică efemeră DH (32 de octeți Curve25519) Etichetă de autentificare MAC (16 octeți) Text cifrat AES (lungime identică cu textul public)
Sistem de interceptare legală Cheie oficială de sesiune
Text decriptat
Ne vedem la 7 la restaurant?
Inspecție integritate: CONFORMĂ
Entropie cheie publică: 7.9982 / 8.0000
Semnificație statistică p-value: 0.994
Verdict: Conversație benignă, zero anomalii detectate.
Destinatarul real (Bob) Cheie Signal + Dublă Cheie
Text public recepționat
Ne vedem la 7 la restaurant?
Mesaj secret extras din ratchet
Transferul pe contul B e aprobat
Canal anamorfic: EXTRAS CU SUCCES
Purtător: 32 de biți din cheia Diffie–Hellman efemeră
Reconstrucție: evaluare PRF directă pe scalarul public
Inspecția la nivel de bit a cheii publice Curve25519

Primii 32 de biți (marcați cu violet) transportă mesajul secret decodificat doar de Bob prin funcția pseudorandom partajată. Pentru autoritatea de interceptare, fiecare bit are probabilitatea statistică exactă de 0,5 de a fi 0 sau 1, făcând cheia imposibil de deosebit de una generată complet la întâmplare.

Cum ascunzi un secret în numere obligatorii

Spre deosebire de steganografia tradițională, care introduce date ascunse într-o imagine sau într-un fișier audio și lasă loc pentru filtre de curățare sau artefacte suspecte, criptarea anamorfică folosește chiar numerele pe care protocolul Signal este obligat să le producă la fiecare mesaj.

Signal combină două mecanisme de reînnoire permanentă a cheilor: pasul asimetric Diffie–Hellman, care generează o nouă cheie publică efemeră Curve25519 la fiecare replică a conversației, și pasul simetric, care produce chei de mesaj și etichete de autentificare MAC. Pentru a transmite un bloc secret de 32 de biți, clientul modificat al lui Alice alege chei private temporare până când cheia publică rezultată generează, prin aplicarea unei funcții pseudorandom partajate doar cu Bob, exact secvența de biți dorită. Datorită eficienței construirii pe subgrupuri de puncte eliptice, procesul cere mai puțin de 1,8 milisecunde pe un procesor obișnuit de telefon mobil.

Pentru oricine nu cunoaște sămânța secretă partajată între Alice și Bob, cheia publică obținută este un punct perfect legitim pe curbă, distribuit uniform și identic cu orice altă cheie Signal.


Cele trei regimuri de supraveghere

Evoluția tehnicilor de interceptare și răspunsul criptografic pot fi rezumate în trei modele distincte:

Regim de supraveghere Ce obține autoritatea Ce vede autoritatea Ce primesc interlocutorii
1. Criptare E2EE clasică Nicio cheie (acces blocat) Text cifrat opac Confidențialitate garantată pentru toți utilizatorii
2. Acces mandatat (Portiță legală) Chei de sesiune predate prin lege Textul public în clar Confidențialitatea dispare pentru toți utilizatorii obișnuiți
3. Acces mandatat + Criptare anamorfică Chei de sesiune predate prin lege Textul public în clar (paravan benign) Utilizatorii sofisticați păstrează canalul secret complet invizibil

Echilibrul pervers al politicilor de interceptare

Implicația acestei cercetări asupra dezbaterilor privind reglementarea criptării este profund incomodă pentru ambele tabere.

O legislație care impune predarea cheilor sau slăbirea deliberată a securității dispozitivelor reușește să elimine intimitatea marii majorități a cetățenilor, care folosesc aplicațiile standard. În același timp, o astfel de obligație eșuează tocmai în fața țintelor de mare valoare, dispuse să instaleze versiuni modificate de software. Se ajunge astfel la o formă de conformitate criptografică plauzibilă: autoritatea deschide seiful, găsește exact documentele inofensive pregătite pentru ea și trage concluzia că ținta nu comunică nimic periculos, în timp ce schimbul clandestin se desfășoară nestingherit în chiar zgomotul de fond al protocolului.

Metodă și repere științifice

Lucrarea de referință

Cercetarea a fost prezentată și inclusă în lucrările conferinței academice USENIX Security ’26 (12–14 august 2026), sub titlul Crypto Wars in Secure Messaging: Covert Channels in Signal Despite Leaked Keys, de către o echipă formată din cercetători de la Universitatea IT din Copenhaga, Universitatea din Luxemburg și Institutul de Tehnologie din Karlsruhe (Giustolisi, Phan și colaboratorii).

Documentul complet și prezentarea oficială: usenix.org/conference/usenixsecurity26/presentation/giustolisi.

Măsurători și parametri tehnici

Implementarea experimentală a demonstrat o capacitate de 32 de biți pe fiecare pas al mecanismului Diffie–Hellman și până la 64 de biți pe etichetele de autentificare simetrice (MAC), cu o latență de calcul de sub 1,8 milisecunde pe dispozitive Android reale și zero modificări pe serverele Signal.

Condiții de aplicare și limite

Canalul anamorfic necesită ca ambii interlocutori să utilizeze clienți modificați și să fi stabilit în prealabil o sămânță secretă separată (dubla cheie), independentă de cheile Signal. Metoda nu protejează împotriva compromiterii totale a punctelor terminale (cum ar fi accesul fizic sau un malware cu privilegii depline pe ecranul dispozitivului) și nici nu ascunde metadatele de rețea privind identitatea sau frecvența conexiunilor.