Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA

29.09.2026 13:06 (MSK)

Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессором ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписие (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре.

Для проведения атаки требуется наличие возможности многократно отправлять запросы на подписание формируемых атакующим данных, например, обращаясь к сервису авторизации или HSM-модулю. Для определения параметров RSA-1024 достаточно отправить 232 подобных запросов, а для атаки на ключи RSA-2048, используемые в протоколе Privacy Pass, - 243. Получив массив подписанных данных, запускается длительный процесс вычисления параметров (для RSA-1024 примерно 265 операций), после получения которых атакующий может создавать фиктивные подписи для любых данных, затрачивая на каждую подпись примерно 180 часов вычислений на одном ядре.

Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding). Атаке подвержены реализации слепой подписи, в том числе используемые в протоколе Privacy Pass. Большинство находящихся в обиходе реализаций RSA, включая PKCS#1v1.5 и RSA-PSS (используются в TLS и SSH), применяют добавочное заполнение и атаке не подвержены.

В основе шифрования RSA лежит операция возведения в степень по модулю большого числа. В открытом ключе содержится модуль и степень. Модуль формируется на основании двух случайных простых чисел, которые известны только владельцу закрытого ключа. Предложенный метод основан на опубликованном в 2007 году исследовании, доказавшем, что извлечение корня в указанной в открытом ключе степени из зашифрованного сообщения без информации о секретных множителях является менее ресурсоёмкой операцией, чем факторизация самих множителей.

Используя специальный метод решета числового поля (SNFS) исследователям удалось свести сложность компрометации ключей RSA-1024 до 265 операций, что позволяет осуществлять практические атаки на современных кластерах. Для 2048-разрядных ключей RSA сложность атаки оценивается в 290, что теоретически осуществимо крупными корпорациями или спецслужбами. Для 4096-разрядных ключей сложность атаки составляет 2119 операций, что на практике пока недостижимо, но ниже минимума 2128, рекомендуемого АНБ, Национальным институтом стандартов и технологий и Европейским агентством по сетевой и информационной безопасности.

  1. Главная ссылка к новости (https://arstechnica.com/securi...)
  2. OpenNews: Воссоздание RSA-ключей через анализ SSH-соединений к сбойным серверам
  3. OpenNews: Предложен метод взлома ключей RSA-2048 на современном квантовом компьютере
  4. OpenNews: Отобранный NIST постквантовый криптоалгоритм SIKE оказался не защищён от взлома на обычном компьютере
  5. OpenNews: Атака Marvin для расшифровки RSA на основе измерения времени операций
  6. OpenNews: Google оценил возможности квантового компьютера, необходимые для взлома RSA-2048
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66364-rsa
Ключевые слова: rsa, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (9) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 14:01, 29/09/2026 [ответить]  
  • +1 +/–
    >Для определения параметров RSA-1024 достаточно отправить 2^32 подобных запросов

    Ну, всего ничего.

     
     
  • 2.3, Аноним (3), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Нет, ну протрояненные алгоритмы на эллиптических кривых намного эффективнее этого устаревшего невзламываемого шлака.
     
     
  • 3.6, Анонисссм (?), 14:25, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >протрояненные алгоритмы на эллиптических кривых

    штош ты ещё все 19млн биткоентов себе не забрал, если оно такое всё протрояненное?

     
     
  • 4.7, Аноним (3), 14:29, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну их там много разновидностей, это не совпадение. Службы СГА контролируют минимум половину биткоинов, возможно, это даже не связано.
     
  • 2.4, пох.. (?), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    хороший тест для hsm-модуля, ага - не сдохнет ли он немножко раньше, где-нибудь на 2^20 попытке. (да и для инфраструктурки тоже, которая в упор не увидит проблем что кто-то отправил 2^32 левых запроса)

     

  • 1.2, Аноним (3), 14:03, 29/09/2026 [ответить]  
  • +/–
    4096 вроде уже лет 20 минимум, сразу как DES с 3DES вскрыли 20 лет назад, так и рассчитали, угу. 8к для надёжности, но неудобно из-за высокой цены. И то, оценка была меньше 50 лет секретности.
     
  • 1.5, Аноним (5), 14:06, 29/09/2026 [ответить]  
  • +/–
    Когда там наши математики создадут суверенный PQ алгоритм? А то уже подгорает.
     
  • 1.8, А ноним (?), 14:44, 29/09/2026 [ответить]  
  • +/–
    Ну как обычно, только подписи без правильного padding'а. Значит даже для банального SSH с RSA неприменимо. Опять секурнутые на всю голову панику поднимают.
     
     
  • 2.9, А ноним (?), 14:45, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А и да, использовал RSA ключи в 6666 бит уже 15 лет назад.
     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать