HeadlinesBriefing favicon HeadlinesBriefing.com

新RSA偽造攻撃、1024/2048/4096ビット鍵の安全性低下

Ars Technica •
×

偽造攻撃により、1024ビット、2048ビット、4096ビット鍵のセキュリティレベルがそれぞれ265、290、2119に低下します。Heninger氏のチームはすべてのコーディングを手作業で行い、偽造の実行にAIやGPUを使用しなかったため、これらのレベルはさらに低下する可能性があります。研究者は、これらのツールによりセキュリティレベルが「ほぼ確実に」さらに低下すると述べています。この攻撃は、RSAのブラインド署名実装に対してのみ機能します。現在使用されているRSAの圧倒的多数はPKCSまたはPSSパディングを提供しており、これは暗号化前に平文にデータを追加する形式です。これにより暗号文が決定論的になるのを防ぎ、サイドチャネル攻撃や類似の攻撃に対して脆弱性を低減させます。それでも、一部の実システムではブラインド署名、いわゆる教科書式RSAを引き続き使用しています。最もよく知られた例は、Heninger氏によると、ユーザーが身元を明かさずに認証できるプロトコルであるPrivacy Passです。Privacy Passは、AppleやCloudflareなど多くの組織で使用されています。Privacy Passへの攻撃には、攻撃者がCloudflare、Apple、または他の組織のサーバーを侵害し、243個の署名を生成する必要があります。Heninger氏は、この要件について「多く[のように]聞こえるが、Cloudflareが公開して約1日で処理すると述べているネットワークトラフィックと同じオーダーの大きさだ」と述べています。ほとんどのPrivacy Pass実装では定期的に鍵をローテーションしており、これは攻撃者の成功確率を大幅に減らしますが、自動的に排除するものではありません。この手法は、2007年に発明された数体篩アルゴリズムの変種を実装しています。この「『特殊』数体篩」は、「オラクル」に対して使用されます。オラクルとは、RSAやその他の一部の暗号システムにおける弱点で、特定のクエリに対してイエス/ノーで答えるものです。大量の演算を実行することで、攻撃者は暗号文を解読するのに十分な情報を収集できます。(繰り返しになりますが、PKCSまたはPSSパディングを使用するRSAに対してこの手法は実用的な脅威を与えません。なぜなら、これらのパディングがオラクルを排除するからです。)1024ビット鍵の因数分解には推定2^80回の演算と50万〜100万CPUコア年が必要ですが、篩を使用した署名の偽造には(前述の通り)わずか2^65回の演算と1,380コア年で済みました。論文の著者らと他の研究者らは、この新しい攻撃が現実世界での脅威はほとんどないと強調しています。しかし、教科書式RSAの推定セキュリティをこれまで誰も知らなかった方法で大幅に低下させます。暗号研究者たちは近年、量子コンピューティング攻撃に対して脆弱でない代替暗号システムの考案に懸命に取り組んできました。この新しい攻撃は、そのような暗号システムから完全に移行する緊急性をさらに高めることになります。論文の著者らは、より理解しやすい解説をこちらで提供しています。