Існує новий спосіб проникнення через RSA швидше, ніж будь-що раніше

Атаки підробки знижують ці рівні до 2.65,290і 2119 Вони відповідають 1024-бітним, 2048-бітним і 4096-бітним ключам відповідно. Ці рівні можуть бути навіть нижчими, тому що команда Хеннінгера виконувала все кодування вручну і не використовувала штучний інтелект або графічні процесори для підробки. Дослідники сказали, що ці інструменти «майже напевно» ще більше знизить рівень безпеки.

Ця атака працює лише проти сліпих реалізацій RSA. Переважна більшість RSA, які використовуються сьогодні, пропонують доповнення PKCS або PSS, що є формою додавання даних до відкритого тексту перед його шифруванням. Це запобігає детермінованості зашифрованого тексту та зменшує вразливість до побічних каналів і подібних атак. Тим не менш, деякі реальні системи продовжують використовувати сліпі підписи, також відомі як підручник RSA. Геннінгер сказав, що найвідомішим прикладом є Privacy Pass, протокол, який дозволяє користувачам автентифікуватися, не розкриваючи свою особу. Privacy Pass використовується як Apple, так і Cloudflare, серед інших.

Щоб атакувати Privacy Pass, зловмиснику потрібно буде скомпрометувати сервер, що належить Cloudflare, Apple або іншій організації, і згенерувати два пропуски безпеки.43 підпис. Геннінгер сказав, що вимога “резонує”. [like] Це багато, але це на одному рівні з мережевим трафіком, який Cloudflare публічно заявляє, що він обробляє «приблизно за день». Більшість реалізацій Privacy Pass періодично змінюють ключі. Це значно зменшує шанси зловмисника на успіх, але не позбавляє його автоматично.

Ця техніка реалізує варіант алгоритму сита числового поля, винайденого в 2007 році. Цей «спеціальний» сито числового поля використовується проти «оракулів», слабких місць у RSA та інших криптографічних системах, які відповідають «так» або «ні» на певні запити. Виконуючи велику кількість операцій, зловмисник може зібрати достатньо інформації, щоб розшифрувати зашифрований текст. (Знову ж таки, ця техніка не становить реальної загрози для RSA з доповненням PKCS або PSS, оскільки вона усуває оракули.) Розкладання 1024-бітного ключа вимагає оцінки 2.80 Операція та від 500 000 до 1 мільйона процесорних ядер років, час, необхідний для підробки підпису за допомогою Sieve, становить лише 2 (як зазначено вище).65 Тривалість експлуатації та 1380 основних років.

Автори та інші дослідники підкреслили, що нові атаки становлять невелику реальну загрозу. Однак оціночна безпечність підручника RSA значно знижена. Це робиться таким способом, якого ніхто раніше не знав.

Останніми роками криптографи наполегливо працювали над розробкою альтернативних криптографічних систем, які менш вразливі до атак квантових обчислень. Ця нова атака додає ще більшої терміновості повному позбавленню від криптографічних систем. Автори статті надають тут чітке пояснення.