HeadlinesBriefing favicon HeadlinesBriefing.com

新RSA伪造攻击降低1024/2048/4096位密钥安全级别

Ars Technica •
×

伪造攻击将1024位、2048位和4096位密钥的安全级别分别降至265、290和2119。由于Heninger的团队完全手工编码,未使用AI或GPU执行伪造,这些级别可能进一步下降。该研究人员表示,这些工具“几乎肯定”会进一步降低安全级别。该攻击仅针对RSA的盲签名实现。目前绝大多数使用的RSA提供PKCS或PSS填充,这是一种在加密前向明文添加数据的格式。它防止密文具有确定性,并使其对侧信道攻击等攻击的脆弱性降低。尽管如此,一些现实世界的系统仍继续使用盲签名RSA,也称为教科书式RSA。Heninger表示,最著名的例子是Privacy Pass,这是一种允许用户在不透露身份的情况下进行身份验证的协议。Privacy Pass被Apple和Cloudflare等众多组织使用。针对Privacy Pass的攻击需要攻击者攻破属于Cloudflare、Apple或其他组织的服务器,并生成243个签名。Heninger表示,这一要求“听起来[像]很多,但与Cloudflare公开表示其一天内处理的网络流量处于同一数量级。”大多数Privacy Pass实现定期轮换密钥,这一措施大大降低了攻击者成功的几率,但不会自动消除这种可能性。该技术实现了2007年发明的数域筛选算法的一种变体。这种“‘特殊’数域筛选”针对“预言机”使用,后者是RSA和某些其他密码系统中的一种弱点,会对特定查询给出是或否的答案。通过执行大量操作,攻击者可以收集足够的信息来破译密文。(同样,由于PKCS或PSS填充消除了预言机,该技术对使用这些填充的RSA不构成实际威胁。)虽然分解1024位密钥估计需要2^80次操作和50万到100万CPU核心年,但使用筛选法伪造签名仅需(如前所述)2^65次操作和1,380核心年。论文作者和其他研究人员强调,新攻击几乎不构成现实世界的威胁。然而,它确实以一种此前无人知晓的方式大幅降低了教科书式RSA的估计安全性。近年来,密码学家们一直在疯狂研究设计不易受量子计算攻击的替代密码系统。新攻击将进一步增加完全摆脱该密码系统的紧迫性。论文作者在此提供了一个更易理解的解释。