Cercetători de la Universitatea California din San Diego (UCSD) și de la institutul francez Inria Nancy au demonstrat un atac care forjează semnături RSA pe o cheie de 1024 de biți fără să găsească factorii primi ai acesteia. Rezultatul, publicat pe 24 septembrie, arată că anumite implementări RSA pot fi compromise printr-o cale ocolitoare, diferită de factorizare, calea clasică prin care se credea că trece orice atac serios asupra RSA-1024.
O metodă veche de aproape două decenii, pusă acum în practică
Metoda, numită eNFS, nu este nouă ca idee: algoritmul a fost descris în 2007 de Antoine Joux, David Naccache și Emmanuel Thomé. Noutatea constă în implementarea sa la scară reală, pe o cheie RSA de 1024 de biți, realizată acum de o echipă formată din Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger și chiar Emmanuel Thomé, unul dintre autorii ideii originale.
Spre deosebire de factorizare, care încearcă să descompună cheia publică în cei doi factori primi care au generat-o, eNFS împrumută o parte din munca matematică a algoritmului „special number field sieve" prin interogări trimise chiar către serviciul de semnare RSA vizat. Practic, atacatorul nu recuperează niciodată cheia privată, ci acumulează informația necesară pentru a forja ulterior semnături sau a decripta mesaje.
Resurse mult mai mici decât la factorizare
Echipa a folosit un cluster de calcul academic care a consumat aproximativ 1.380 de ani-CPU pe durata a cinci luni, plus 232 de interogări către serviciul RSA vizat. Din această cantitate, aproximativ 1.200 de ani-CPU au reprezentat un calcul preliminar, care depinde doar de cheia publică. Restul, circa 180 de ani-CPU, permite forjarea repetată, offline, a semnăturilor.
Pentru comparație, factorizarea unei chei RSA de 1024 de biți este estimată la 500.000 până la un milion de ani-CPU, potrivit datelor citate de Cyber Security News. Diferența explică de ce cercetătorii consideră eNFS o amenințare demnă de luat în seamă pentru anumite scenarii, chiar dacă rămâne, deocamdată, în afara resurselor unui atacator obișnuit.
Nu orice RSA este vulnerabil
Atacul nu funcționează împotriva RSA în general. Este nevoie de acces temporar la un „oracol" de semnare sau decriptare RSA brut, fără completare (padding), o expunere pe care implementările uzuale, cu completare PKCS#1 v1.5 sau RSA-PSS, nu o oferă în mod normal.
Cei mai plauzibili candidați sunt interfețele HSM (module hardware de securitate) care permit operații RSA brute prin standardul PKCS#11 și protocoalele cu semnătură oarbă, precum Privacy Pass, folosit de Cloudflare și Apple pentru a înlocui verificările de tip CAPTCHA. Nadia Heninger, cadru didactic la UCSD și coautoare a lucrării, a explicat pentru Ars Technica că un atac asupra unei implementări Privacy Pass pe 2048 de biți, fără niciun tip de completare, ar necesita un volum de cereri comparabil cu traficul HTTP zilnic al Cloudflare.
Ce înseamnă pentru cheile folosite astăzi
Cercetătorii estimează că atacarea unei chei RSA de 2048 de biți prin această metodă ar necesita aproximativ 2 la puterea 90 de operații și 2 la puterea 43 de interogări, față de nivelul de securitate de 112 biți asociat de obicei factorizării. Pentru cheile de 4096 de biți, estimarea urcă la aproximativ 2 la puterea 119 de operații, sub pragul de 128 de biți considerat astăzi standard de securitate.
Cu alte cuvinte, cheile moderne, corect completate, rămân în afara oricărui pericol imediat. Organizațiile nu trebuie să renunțe la RSA folosit corect, dar cercetătorii recomandă dezactivarea mecanismelor RSA brute care nu sunt strict necesare, auditarea politicilor HSM și rotația mai frecventă a cheilor folosite în protocoale cu semnătură oarbă. Recomandările seamănă, ca logică, măsurile explicate în ghidul despre autentificarea în doi pași: reducerea suprafeței de atac contează mai mult decât complexitatea brută a cheii.
Un semnal, nu o urgență
Descoperirea se adaugă unui val mai larg de rezultate din 2026 care arată că unele criptosisteme cu cheie publică pot fi mai fragile decât se credea, chiar și fără calculatoare cuantice: în aceeași perioadă, un cercetător independent a factorizat un număr RSA de 862 de biți folosind doar optimizări clasice de calcul, fără niciun avans matematic nou. Proiectanții de protocoale sunt încurajați să exploreze scheme de tip „zero-knowledge" pentru a preveni exact acest tip de exploatare a oracolelor brute, iar migrarea pe termen lung ar trebui să vizeze semnături moderne și criptografie post-cuantică, nu doar chei RSA tot mai mari.
Pentru utilizatorii obișnuiți, expunerea rămâne indirectă, dar vine pe fondul unui interes tot mai mare pentru igiena digitală de bază - de la alegerea unui manager de parole până la obișnuința de a verifica periodic dacă datele proprii au apărut într-o scurgere.