HeadlinesBriefing favicon HeadlinesBriefing.com

Neuer RSA-Angriff senkt Sicherheit für 1024/2048/4096-Bit-Schlüssel

Ars Technica •
×

Der Fälschungsangriff senkt die Sicherheitsstufen auf 265, 290 und 2119 für 1024-, 2048- und 4096-Bit-Schlüssel jeweils. Diese Stufen könnten weiter sinken, da Heningers Team den gesamten Code von Hand schrieb und keine KI oder GPUs für die Fälschungen verwendete. Der Forscher sagte, diese Tools würden die Sicherheitsstufen "fast sicher" weiter senken.

Der Angriff funktioniert nur gegen Blind-Signatur-Implementierungen von RSA. Die überwältigende Mehrheit des heute verwendeten RSA bietet PKCS- oder PSS-Padding, ein Format, das Daten zum Klartext hinzufügt, bevor er verschlüsselt wird. Es verhindert, dass der Chiffretext deterministisch ist, und macht ihn weniger anfällig für Side-Channel- und ähnliche Angriffe.

Dennoch verwenden einige reale Systeme weiterhin Blind-Signatur, auch als Lehrbuch-RSA bekannt. Das bekannteste Beispiel, so Heninger, ist Privacy Pass, ein Protokoll, das Benutzern ermöglicht, sich zu authentifizieren, ohne ihre Identität preiszugeben. Privacy Pass wird von Apple und Cloudflare unter vielen anderen verwendet.

Ein Angriff auf Privacy Pass würde erfordern, dass ein Angreifer einen Server von Cloudflare, Apple oder einer anderen Organisation kompromittiert und 243 Signaturen generiert. Heninger sagte, die Anforderung "klinge [nach] viel, sei aber in der gleichen Größenordnung wie der Netzwerkverkehr, den Cloudflare öffentlich angibt, in etwa einem Tag zu bewältigen." Die meisten Privacy-Pass-Implementierungen rotieren Schlüssel regelmäßig, eine Maßnahme, die die Erfolgsaussichten eines Angreifers stark verringert, aber nicht automatisch eliminiert. Die Technik implementiert eine Variante des Zahlkörpersieb-Algorithmus, der 2007 erfunden wurde.

Dieses ""spezielle" Zahlkörpersieb" wird gegen ein "Orakel" eingesetzt, eine Schwäche in RSA und einigen anderen Kryptosystemen, die Ja-oder-Nein-Antworten auf spezifische Abfragen gibt. Durch die Ausführung einer massiven Anzahl von Operationen können Angreifer genügend Informationen sammeln, um den Chiffretext zu entschlüsseln. (Wiederum stellt diese Technik keine praktische Bedrohung für RSA dar, das PKCS- oder PSS-Padding verwendet, da diese das Orakel eliminieren.) Während das Faktorisieren eines 1024-Bit-Schlüssels schätzungsweise 2^80 Operationen und 500.000 bis 1 Million CPU-Kernjahre erfordert, dauerte die Verwendung des Siebs zum Fälschen einer Signatur nur (wie zuvor angemerkt) 2^65 Operationen und 1.380 Kernjahre. Die Autoren des Papers und andere Forscher betonen, dass der neue Angriff kaum eine reale Bedrohung darstellt.

Er senkt jedoch drastisch die geschätzte Sicherheit von Lehrbuch-RSA, und zwar auf eine Weise, die niemand zuvor kannte. Kryptografen haben in den letzten Jahren fieberhaft daran gearbeitet, alternative Kryptosysteme zu entwickeln, die nicht anfällig für Quantencomputing-Angriffe sind. Der neue Angriff wird die Dringlichkeit weiter erhöhen, das Kryptosystem vollständig aufzugeben.

Die Paper-Autoren bieten hier eine leichter verständliche Erklärung.