HeadlinesBriefing favicon HeadlinesBriefing.com

Serangan RSA baru menurunkan keamanan kunci 1024/2048/4096-bit

Ars Technica •
×

Serangan pemalsuan menurunkan tingkat keamanan menjadi 265, 290, dan 2119 untuk kunci 1024-, 2048-, dan 4096-bit masing-masing. Tingkat-tingkat ini mungkin turun lebih lanjut karena tim Heninger melakukan semua pengkodean secara manual dan tidak menggunakan AI atau GPU dalam melakukan pemalsuan. Peneliti mengatakan alat-alat ini "hampir pasti" akan menurunkan tingkat keamanan lebih lanjut.

Serangan ini hanya berfungsi terhadap implementasi blind-signature RSA. Sebagian besar RSA yang digunakan saat ini menyediakan padding PKCS atau PSS, sebuah format yang menambahkan data ke plaintext sebelum dienkripsi. Hal ini mencegah ciphertext menjadi deterministik dan membuatnya kurang rentan terhadap side-channel dan serangan serupa.

Namun, beberapa sistem dunia nyata terus menggunakan blind-signature, juga dikenal sebagai textbook RSA. Contoh paling terkenal, kata Heninger, adalah Privacy Pass, sebuah protokol yang memungkinkan pengguna mengautentikasi diri tanpa mengungkapkan identitas mereka. Privacy Pass digunakan oleh Apple dan Cloudflare, di antara banyak lainnya.

Serangan pada Privacy Pass akan memerlukan penyerang untuk mengkompromikan server milik Cloudflare, Apple, atau organisasi lain dan menghasilkan 243 tanda tangan. Heninger mengatakan persyaratan itu "terdengar [seperti] banyak, tetapi dalam orde besar yang sama dengan lalu lintas jaringan yang dikatakan Cloudflare secara publik ditangani dalam sekitar satu hari." Sebagian besar implementasi Privacy Pass memutar kunci secara berkala, langkah yang sangat mengurangi, tapi tidak otomatis menghilangkan, peluang keberhasilan penyerang. Teknik ini mengimplementasikan varian algoritma number field sieve yang ditemukan pada 2007. "Number field sieve 'khusus'" ini digunakan melawan "oracle", sebuah kelemahan di RSA dan beberapa kriptosistem lain yang memberikan jawaban ya-atau-tidak pada kueri spesifik.

Dengan melakukan sejumlah besar operasi, penyerang dapat mengumpulkan cukup informasi untuk mendekripsi ciphertext. (Lagi, teknik ini tidak menimbulkan ancaman praktis terhadap RSA yang menggunakan padding PKCS atau PSS, karena mereka menghilangkan oracle.) Sementara memfaktorkan kunci 1024-bit memerlukan perkiraan 2^80 operasi dan 500.000 hingga 1 juta tahun-inti CPU, menggunakan sieve untuk memalsukan tanda tangan hanya memerlukan (seperti dicatat sebelumnya) 2^65 operasi dan 1.380 tahun-inti. Penulis paper dan peneliti lain menekankan bahwa serangan baru ini menimbulkan ancaman dunia nyata yang kecil. Namun, ia menurunkan drastis keamanan perkiraan textbook RSA, dan melakukannya dengan cara yang tidak diketahui siapapun sebelumnya.

Kriptograf telah bekerja keras bertahun-tahun terakhir untuk merancang kriptosistem alternatif yang tidak rentan terhadap serangan komputasi kuantum. Serangan baru ini akan semakin meningkatkan urgensi untuk sepenuhnya menjauhi kriptosistem tersebut. Penulis paper menyediakan penjelasan yang lebih mudah dicerna di sini.