HeadlinesBriefing favicon HeadlinesBriefing.com

Nuevo ataque RSA reduce seguridad en claves 1024/2048/4096 bits

Ars Technica •
×

El ataque de falsificación reduce los niveles de seguridad a 265, 290 y 2119 para claves de 1024, 2048 y 4096 bits respectivamente. Estos niveles podrían disminuir aún más porque el equipo de Heninger realizó toda la codificación a mano y no utilizó IA ni GPUs para realizar las falsificaciones. El investigador dijo que estas herramientas "casi con seguridad" reducirán aún más los niveles de seguridad.

El ataque solo funciona contra implementaciones de firma ciega de RSA. La inmensa mayoría de RSA en uso hoy proporciona relleno PKCS o PSS, un formato que añade datos al texto plano antes de cifrarlo. Evita que el texto cifrado sea determinista y lo hace menos vulnerable a ataques de canal lateral y similares.

Aun así, algunos sistemas del mundo real siguen usando firma ciega, también conocida como RSA de libro de texto. El ejemplo más conocido, dijo Heninger, es Privacy Pass, un protocolo que permite a los usuarios autenticarse sin revelar su identidad. Privacy Pass es utilizado por Apple y Cloudflare, entre muchos otros.

Un ataque contra Privacy Pass requeriría que un atacante comprometiera un servidor perteneciente a Cloudflare, Apple u otra organización y generara 243 firmas. Heninger dijo que el requisito "suena [como] mucho, pero está en el mismo orden de magnitud del tráfico de red que Cloudflare ha dicho públicamente que maneja en aproximadamente un día." La mayoría de implementaciones de Privacy Pass rotan claves regularmente, una medida que reduce enormemente, pero no elimina automáticamente, las posibilidades de éxito del atacante. La técnica implementa una variante del algoritmo de criba de cuerpo numérico inventado en 2007.

Esta "criba de cuerpo numérico 'especial'" se usa contra un "oráculo", una debilidad en RSA y algunos otros criptosistemas que da respuestas sí-o-no a consultas específicas. Al realizar un número masivo de operaciones, los atacantes pueden reunir suficiente información para descifrar el texto cifrado. (De nuevo, esta técnica no representa una amenaza práctica contra RSA que use relleno PKCS o PSS, porque eliminan el oráculo.) Mientras que factorizar una clave de 1024 bits requiere un estimado de 2^80 operaciones y 500,000 a 1 millón de años-núcleo de CPU, usar la criba para falsificar una firma tomó solo (como se señaló antes) 2^65 operaciones y 1,380 años-núcleo. Los autores del artículo y otros investigadores enfatizan que el nuevo ataque plantea poca amenaza en el mundo real.

Sin embargo, reduce drásticamente la seguridad estimada de RSA de libro de texto, y lo hace de una manera que nadie conocía previamente. Los criptógrafos han trabajado furiosamente en años recientes para idear criptosistemas alternativos que no sean vulnerables a ataques de computación cuántica. El nuevo ataque aumentará aún más la urgencia de abandonar completamente el criptosistema.

Los autores del artículo proporcionan una explicación más fácil de digerir aquí.