HeadlinesBriefing favicon HeadlinesBriefing.com

Novo ataque RSA reduz segurança de chaves 1024/2048/4096 bits

Ars Technica •
×

O ataque de falsificação reduz os níveis de segurança para 265, 290 e 2119 para chaves de 1024, 2048 e 4096 bits, respectivamente. Esses níveis podem cair ainda mais porque a equipe de Heninger fez toda a codificação à mão e não usou IA nem GPUs na realização das falsificações. O pesquisador disse que essas ferramentas "quase certamente" reduzirão ainda mais os níveis de segurança.

O ataque funciona apenas contra implementações de assinatura cega do RSA. A esmagadora maioria do RSA em uso hoje fornece preenchimento PKCS ou PSS, um formato que adiciona dados ao texto simples antes de ser criptografado. Isso impede que o texto cifrado seja determinístico e o torna menos vulnerável a ataques de canal lateral e semelhantes.

Ainda assim, alguns sistemas do mundo real continuam a usar assinatura cega, também conhecida como RSA de livro-texto. O exemplo mais conhecido, disse Heninger, é o Privacy Pass, um protocolo que permite que usuários se autentiquem sem revelar sua identidade. O Privacy Pass é usado pela Apple e Cloudflare, entre muitos outros.

Um ataque ao Privacy Pass exigiria que um atacante comprometesse um servidor pertencente à Cloudflare, Apple ou outra organização e gerasse 243 assinaturas. Heninger disse que o requisito "soa [como] muito, mas está na mesma ordem de grandeza do tráfego de rede que a Cloudflare disse publicamente que lida em cerca de um dia." A maioria das implementações do Privacy Pass rotaciona chaves regularmente, uma medida que reduz muito, mas não elimina automaticamente, as chances de sucesso do atacante. A técnica implementa uma variante do algoritmo de crivo de corpo numérico inventado em 2007.

Este "crivo de corpo numérico 'especial'" é usado contra um "oráculo", uma fraqueza no RSA e em alguns outros criptossistemas que dá respostas sim-ou-não a consultas específicas. Ao realizar um número massivo de operações, os atacantes podem reunir informações suficientes para decifrar o texto cifrado. (Novamente, esta técnica não representa ameaça prática contra RSA que usa preenchimento PKCS ou PSS, porque eles eliminam o oráculo.) Enquanto fatorar uma chave de 1024 bits requer estimadas 2^80 operações e 500.000 a 1 milhão de anos-núcleo de CPU, usar o crivo para falsificar uma assinatura levou apenas (como observado anteriormente) 2^65 operações e 1.380 anos-núcleo. Os autores do artigo e outros pesquisadores enfatizam que o novo ataque representa pouca ameaça no mundo real.

No entanto, ele reduz drasticamente a segurança estimada do RSA de livro-texto, e o faz de uma maneira que ninguém conhecia anteriormente. Criptógrafos têm trabalhado furiosamente nos últimos anos para criar criptossistemas alternativos que não sejam vulneráveis a ataques de computação quântica. O novo ataque aumentará ainda mais a urgência de abandonar completamente o criptossistema.

Os autores do artigo fornecem um explicador mais fácil de digerir aqui.