Суть прорыва: от 2^80 к 2^65
Команда исследователей из Калифорнийского университета в Сан-Диего (UC San Diego) и французского института Inria Nancy опубликовала работу, описывающую новую атаку на алгоритм RSA. Если метод пройдет рецензирование, он кардинально изменит оценку безопасности классической криптографии. Главная находка — резкое снижение количества необходимых операций для факторизации ключа.
Раньше взлом RSA считался практически невозможным для большинства акторов. Теперь же, согласно расчетам авторов, сложность атаки падает на несколько порядков, делая некоторые уровни защиты уязвимыми для ресурсов уровня государственных спецслужб.
Цифры и метрики уязвимости
Авторы исследования продемонстрировали, как меняется сложность взлома в зависимости от длины ключа. Ниже приведено сравнение традиционной оценки сложности с результатами новой атаки:
| Длина ключа RSA | Традиционная сложность | Сложность при новой атаке |
|---|---|---|
| 1024 бита | 280 | 265 |
| 2048 бит | 2112 | 290 |
| 3072 бита | 2128 | 2105 |
| 4096 бит | 2144 | 2119 |
Даже для самого слабого варианта (1024 бита) значение 265 операций остается огромным, но оно попадает в зону досягаемости для субъектов с доступом к мощным вычислительным кластерам. Авторы отмечают, что их алгоритмы далеки от оптимизации, и использование GPU или AI-инструментов может ускорить процесс еще больше.
Где именно уязвимость критична?
Важно уточнить: атака работает против «книжного» (textbook) или «сырого» варианта RSA, который не используется в стандартных TLS-сертификатах для веб-сайтов. Однако этот вариант все еще встречается в критически важных сервисах:
- Cloudflare Privacy Pass и iCloud Private Relay (включая Private Cloud Compute).
- Стандарт PKCS #11, используемый в смарт-картах, USB-токенах безопасности, конвейерах подписи кода, аппаратных модулях безопасности (HSM) и модулях доверенной платформы (TPM).
Механика атаки: Oracle и сбор данных
Атака требует наличия «оракула» — системы, которая принимает число, выполняет вычисление с использованием закрытого ключа и возвращает результат, не раскрывая сам ключ. В случае с «книжным» RSA атакующий может отправлять любые числа для шифрования.
Для успешного взлома необходимо собрать достаточно точек данных, отправив миллиарды запросов к живому серверу или аппаратному устройству. Исследователи протестировали метод на HSM Thales Luna (как в аппаратном, так и в облачном виде). Главная проблема для атакующего в реальном мире — такие действия почти гарантированно приведут к блокировке IP-адреса и обнаружению, если сервисы (как у Apple или Cloudflare) имеют адекватные системы защиты. Однако многие службы управления ключами, особенно аппаратные, могут быть недостаточно защищены от такого вида сбора данных.
Почему это важно сейчас?
Даже если атака пока не применима массово, она открывает возможность «сбора данных сейчас — расшифровки позже». Оракульные данные, собранные сегодня, могут быть использованы для расшифровки сохраненного трафика через недели или месяцы, по мере роста вычислительных мощностей. Это создает риск для долгосрочной конфиденциальности данных, защищенных устаревшими вариациями RSA.
Источник: Tom's Hardware ↗
