Темы



Учёные нашли способ подделывать RSA-подписи без взлома закрытого ключа

Коротко сгенерировано ИИ по тексту статьи
  • Атака использует вариант решета числового поля и оракул слепой подписи, позволяя создавать подписи без разложения ключа на множители.
  • Метод применим к 1024-битным ключам; он также снижает оценку надёжности ключей 2048 и 4096 бит в уязвимых системах слепой подписи.
  • Privacy Pass, используемый Apple и Cloudflare, применяет слепую подпись; регулярная смена ключей сокращает время сбора данных для атаки, но не устраняет риск.

Почему это важно: Результаты показывают, что для подделки RSA-подписи не всегда нужно восстанавливать закрытый ключ.

В криптосистеме RSA, широко используемой в интернете для шифрования, аутентификации и цифровых подписей, обнаружена уязвимость. Исследователи нашли способ подделывать определённые RSA-подписи, не раскладывая соответствующие ключи на множители. Схема атаки не угрожает распространенным сегодня реализациям RSA, но результаты исследования привлекли внимание, потому что они демонстрируют, что для подделки RSA-подписей не всегда требуется восстанавливать закрытый ключ.

Источник изображения: Sasun Bughdaryan / unsplash.com

Источник изображения: Sasun Bughdaryan / unsplash.com

Метод практически применим к 1024-битным ключам RSA, которые считаются устаревшими;, а также снижает оценку надёжности 2048- и 4096-битных ключей, когда они применяются к уязвимых системах слепой подписи. Безопасность RSA традиционно основывалась на сложности разложения большого числа на два простых множителя: открытый ключ содержит это большое число, а закрытый вычисляется на основе его множителей. Ранее считалось, что для создания валидной подписи злоумышленнику требуется сначала разложить это число на множители. В новом исследовании используется иной подход — одна из разновидностей специального алгоритма решета числового поля и оракул, который используется в некоторых протоколах слепой подписи. Выполняя огромное количество запросов и анализируя полученные результаты, злоумышленник может собрать достаточно данных, чтобы генерировать валидную подпись.

Для разложения на множители 1024-битного ключа RSA требуется около 280 операций и от 500 тыс. до 1 млн «ядро-лет» вычислительной мощности процессора; для осуществления атаки с целью подделки подписи потребовалось выполнить 265 операций, что эквивалентно 1380 ядро-годам вычислений. Для ключей длиной 2048 и 4096 битов эти показатели составят 290 и 2119 операций соответственно. В дальнейшем эти показатели можно будет улучшить, считают исследователи. Алгоритм был реализован без обращения к архитектуре графических процессоров или инструментам искусственного интеллекта, которые «почти наверняка» упростят подобные атаки в будущем.

Атака применима лишь к системам, в которых используется механизм слепой подписи, который иногда характеризуют как «RSA по учебнику». Такие системы позволяют подписывать данные, не зная их содержания. Но в большинстве рабочих реализаций RSA используется дополнение данных по стандартам PKCS или PSS, при котором информация перед шифрованием или подписанием подвергается изменениям. Один из примеров практического применения технологии слепой подписи является протокол Privacy Pass — он позволяет пользователям подтверждать свои полномочия, не раскрывая собственной личности. Данная технология используется Apple и Cloudflare, и для атаки на такую систему у эмитента пришлось бы запросить 243 токена. Объём велик, но он вполне сопоставим с масштабами деятельности крупного онлайн-сервиса. Во многих системах Privacy Pass ключи регулярно обновляются, и это усложняет атаку, потому что сокращает время, доступное для сбора токенов. Но не устраняет риск полностью.

©  3DNews