Атаки на алгоритм RSA методом факторизации обычно считались невыполнимыми, но ситуация может кардинально измениться, если выводы, изложенные в статье ученых из Калифорнийского университета в Сан-Диего (США) и Института исследований в области информатики и автоматизации (Inria) в Нанси (Франция), окажутся верными после рецензирования. В статье описана новая атака, которая взламывает RSA за рекордное время. Это вызывает беспокойство, поскольку шифрование на основе RSA использовалось довольно долгое время, и хотя оно в целом было вытеснено ECC и постквантовыми алгоритмами, оно по-прежнему применяется в значительном числе сервисов. При условии, что исследование подтвердится и будут соблюдены условия атаки, количество операций, необходимых для взлома RSA-зашифрованного ключа (и, следовательно, для анализа зашифрованного им сетевого трафика), резко сократится. (С 280, 2112, 2128 и 2144 до 265, 290, 2105 и 2119 — для ключей длиной 1024, 2048, 3072 и 4096 бит соответственно). Даже для 1024-битных ключей выполнение 265 вычислений — это все еще *очень* много, но это уже диапазон, достижимый для субъектов с большими ресурсами, таких как некоторые государственные структуры. Важно отметить, что в статье указано, что алгоритмы, использованные командой, далеки от оптимизации и гипотетически могут быть значительно ускорены после оптимизации, возможно, с помощью инструментов ИИ и с использованием графических процессоров (GPU). Атака работает только против “учебного” (или “сырого”) варианта RSA, который не широко используется для обычных вычислений, таких как сертификаты веб-сайтов и удаленный доступ, но тем не менее присутствует в таких сервисах, как Cloudflare Privacy Pass, iCloud Private Relay и Private Cloud Compute. Этой вариацией также пользуется оборудование и сервисы, использующие PKCS #11, например, многие смарт-карты, USB токены безопасности, конвейеры подписи кода, модули аппаратной безопасности (HSM) и доверенные платформенные модули (TPM). Однако выполнение условий атаки — задача не из легких. Чтобы достичь точки, когда злоумышленник сможет расшифровать данные, ему сначала необходимо выполнить чрезвычайно большое количество запросов к атакуемому ключу, собрав достаточно точек данных от “оракула” ключа. На практике это часто означает многократное обращение к работающемусерверу, использующему этот ключ для шифрования трафика, *миллиарды* раз, хотя это может быть сделано и против автономного аппаратного устройства. В практическом контексте алгоритма шифрования оракул принимает число, обрабатывает его с использованием закрытого ключа и возвращает результат, не раскрывая сам ключ. “Учебный” вариант RSA, подвергающийся атаке, позволяет опрашивать оракула с *любым* числом, тем самым позволяя злоумышленнику собрать достаточно точек данных для выполнения математических манипуляций, описанных в статье. Затем он может применить значительные вычислительные мощности для анализа трафика, зашифрованного *тем же самым ключом*. Как уже наверняка поняли сетевые администраторы, выполнение миллиардов запросов к работающему сервису почти наверняка приведет к блокировке IP-адреса и другим мерам. Можно предположить, что у таких компаний, как Cloudflare и Apple, есть подобные механизмы защиты. Тем не менее, не у всех они есть, особенно в случае служб управления ключами, которые не находятся под пристальным наблюдением, включая аппаратные. Ученые применили свои методы к Thales Luna HSM, как в аппаратном, так и в онлайн-сервисном исполнении. Хотя порог для практического применения этой атаки остается довольно высоким, ключевой вывод заключается в том, что он может быть значительно снижен. Это открывает возможность того, что собранные сегодня данные оракула могут быть использованы для расшифровки сохраненного трафика через несколько недель или месяцев, особенно в ближайшем будущем по мере развития аппаратного обеспечения. Также возможно, что другие ученые смогут развить эту идею и найти дополнительные уязвимости.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Bruno Ferreira




