Исследования26 сентября 2026 г., 15:19 МСК🤖 Auto

Новая атака на RSA: сложность взлома упала до 2^65

Исследователи из UC San Diego и Inria Nancy представили метод, снижающий вычислительную сложность взлома «книжного» RSA. Для ключей 1024 бита порог входа теперь сопоставим с возможностями государств.

Баннер новости 8338

Суть прорыва: от 2^80 к 2^65

Команда исследователей из Калифорнийского университета в Сан-Диего (UC San Diego) и французского института Inria Nancy опубликовала работу, описывающую новую атаку на алгоритм RSA. Если метод пройдет рецензирование, он кардинально изменит оценку безопасности классической криптографии. Главная находка — резкое снижение количества необходимых операций для факторизации ключа.

Раньше взлом RSA считался практически невозможным для большинства акторов. Теперь же, согласно расчетам авторов, сложность атаки падает на несколько порядков, делая некоторые уровни защиты уязвимыми для ресурсов уровня государственных спецслужб.

Цифры и метрики уязвимости

Авторы исследования продемонстрировали, как меняется сложность взлома в зависимости от длины ключа. Ниже приведено сравнение традиционной оценки сложности с результатами новой атаки:

Длина ключа RSA Традиционная сложность Сложность при новой атаке
1024 бита 280 265
2048 бит 2112 290
3072 бита 2128 2105
4096 бит 2144 2119

Даже для самого слабого варианта (1024 бита) значение 265 операций остается огромным, но оно попадает в зону досягаемости для субъектов с доступом к мощным вычислительным кластерам. Авторы отмечают, что их алгоритмы далеки от оптимизации, и использование GPU или AI-инструментов может ускорить процесс еще больше.

Где именно уязвимость критична?

Важно уточнить: атака работает против «книжного» (textbook) или «сырого» варианта RSA, который не используется в стандартных TLS-сертификатах для веб-сайтов. Однако этот вариант все еще встречается в критически важных сервисах:

  • Cloudflare Privacy Pass и iCloud Private Relay (включая Private Cloud Compute).
  • Стандарт PKCS #11, используемый в смарт-картах, USB-токенах безопасности, конвейерах подписи кода, аппаратных модулях безопасности (HSM) и модулях доверенной платформы (TPM).

Механика атаки: Oracle и сбор данных

Атака требует наличия «оракула» — системы, которая принимает число, выполняет вычисление с использованием закрытого ключа и возвращает результат, не раскрывая сам ключ. В случае с «книжным» RSA атакующий может отправлять любые числа для шифрования.

Для успешного взлома необходимо собрать достаточно точек данных, отправив миллиарды запросов к живому серверу или аппаратному устройству. Исследователи протестировали метод на HSM Thales Luna (как в аппаратном, так и в облачном виде). Главная проблема для атакующего в реальном мире — такие действия почти гарантированно приведут к блокировке IP-адреса и обнаружению, если сервисы (как у Apple или Cloudflare) имеют адекватные системы защиты. Однако многие службы управления ключами, особенно аппаратные, могут быть недостаточно защищены от такого вида сбора данных.

Почему это важно сейчас?

Даже если атака пока не применима массово, она открывает возможность «сбора данных сейчас — расшифровки позже». Оракульные данные, собранные сегодня, могут быть использованы для расшифровки сохраненного трафика через недели или месяцы, по мере роста вычислительных мощностей. Это создает риск для долгосрочной конфиденциальности данных, защищенных устаревшими вариациями RSA.

Источник: Tom's Hardware ↗