Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA

29.09.2026 13:06 (MSK)

Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессором ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписие (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре.

Для проведения атаки требуется наличие возможности многократно отправлять запросы на подписание формируемых атакующим данных, например, обращаясь к сервису авторизации или HSM-модулю. Для определения параметров RSA-1024 достаточно отправить 232 подобных запросов, а для атаки на ключи RSA-2048, используемые в протоколе Privacy Pass, - 243. Получив массив подписанных данных, запускается длительный процесс вычисления параметров (для RSA-1024 примерно 265 операций), после получения которых атакующий может создавать фиктивные подписи для любых данных, затрачивая на каждую подпись примерно 180 часов вычислений на одном ядре.

Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding). Атаке подвержены реализации слепой подписи, в том числе используемые в протоколе Privacy Pass. Большинство находящихся в обиходе реализаций RSA, включая PKCS#1v1.5 и RSA-PSS (используются в TLS и SSH), применяют добавочное заполнение и атаке не подвержены.

В основе шифрования RSA лежит операция возведения в степень по модулю большого числа. В открытом ключе содержится модуль и степень. Модуль формируется на основании двух случайных простых чисел, которые известны только владельцу закрытого ключа. Предложенный метод основан на опубликованном в 2007 году исследовании, доказавшем, что извлечение корня в указанной в открытом ключе степени из зашифрованного сообщения без информации о секретных множителях является менее ресурсоёмкой операцией, чем факторизация самих множителей.

Используя специальный метод решета числового поля (SNFS) исследователям удалось свести сложность компрометации ключей RSA-1024 до 265 операций, что позволяет осуществлять практические атаки на современных кластерах. Для 2048-разрядных ключей RSA сложность атаки оценивается в 290, что теоретически осуществимо крупными корпорациями или спецслужбами. Для 4096-разрядных ключей сложность атаки составляет 2119 операций, что на практике пока недостижимо, но ниже минимума 2128, рекомендуемого АНБ, Национальным институтом стандартов и технологий и Европейским агентством по сетевой и информационной безопасности.

  1. Главная ссылка к новости (https://arstechnica.com/securi...)
  2. OpenNews: Воссоздание RSA-ключей через анализ SSH-соединений к сбойным серверам
  3. OpenNews: Предложен метод взлома ключей RSA-2048 на современном квантовом компьютере
  4. OpenNews: Отобранный NIST постквантовый криптоалгоритм SIKE оказался не защищён от взлома на обычном компьютере
  5. OpenNews: Атака Marvin для расшифровки RSA на основе измерения времени операций
  6. OpenNews: Google оценил возможности квантового компьютера, необходимые для взлома RSA-2048
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66364-rsa
Ключевые слова: rsa, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (26) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 14:01, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    >Для определения параметров RSA-1024 достаточно отправить 2^32 подобных запросов

    Ну, всего ничего.

     
     
  • 2.3, Аноним (3), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Нет, ну протрояненные алгоритмы на эллиптических кривых намного эффективнее этого устаревшего невзламываемого шлака.
     
     
  • 3.6, Анонисссм (?), 14:25, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    >протрояненные алгоритмы на эллиптических кривых

    штош ты ещё все 19млн биткоентов себе не забрал, если оно такое всё протрояненное?

     
     
  • 4.7, Аноним (3), 14:29, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну их там много разновидностей, это не совпадение. Службы СГА контролируют минимум половину биткоинов, возможно, это даже не связано.
     
  • 4.18, Ivan_83 (ok), 15:12, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А ты попробуй их обналить.
     
  • 2.4, пох.. (?), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    хороший тест для hsm-модуля, ага - не сдохнет ли он немножко раньше, где-нибудь на 2^20 попытке. (да и для инфраструктурки тоже, которая в упор не увидит проблем что кто-то отправил 2^32 левых запроса)

     

  • 1.2, Аноним (3), 14:03, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    4096 вроде уже лет 20 минимум, сразу как DES с 3DES вскрыли 20 лет назад, так и рассчитали, угу. 8к для надёжности, но неудобно из-за высокой цены. И то, оценка была меньше 50 лет секретности.
     
     
  • 2.11, timur.davletshin (ok), 15:05, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты это Линусу расскажи.
     

  • 1.5, Аноним (5), 14:06, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Когда там наши математики создадут суверенный PQ алгоритм? А то уже подгорает.
     

  • 1.8, А ноним (?), 14:44, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Ну как обычно, только подписи без правильного padding'а. Значит даже для банального SSH с RSA неприменимо. Опять секурнутые на всю голову панику поднимают.
     
     
  • 2.9, А ноним (?), 14:45, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А и да, использовал RSA ключи в 6666 бит уже 15 лет назад.
     
     
  • 3.14, пох.. (?), 15:09, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    то есть точно такая же белка-истеричка как и эти. Но грант достался им, а твои 6666 никем не оплачены, вот и бесишься.

    Использовал и использую dsa ключ 1k 25 лет. Вероятно я взломан nsa, агентами рептилоидов и моссадом, но через пару часов протрезвею и они все исчезнут.


     
     
  • 4.16, Ivan_83 (ok), 15:11, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да ладно гнать то, DSA уже давно выкинули отовсюду, надо сильно постаратся чтобы таким нынче пользоватся :)
     
     
  • 5.23, пох.. (?), 15:17, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    после того как белки-истерички (причем те самые что принесли нам два remote root) выкинули совершенно безопасный sha1 хэш из rsa-ключей (даже если вся мощь рептилоидов и nsa позволит сгенерить второй текст с совпадающим хэшем, что крайне маловероятно что будет на тебя потрачено - есть маленький нюанс: он не будет валидным ключом rsa) даже не озаботившись корректной диагностикой - просто совершенно валидный ключ вдруг перестал работать и сам угадай почему - я озаботился тем чтобы из по крайней мере своих систем их паранойю выпилить раз и навсегда.

    У меня еще и cipher none поддерживается, и много чего, что было доступно в прошлые десять лет.

     
  • 2.12, Аноним10084 и 1008465039 (?), 15:06, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Понимаете, даже если обнаружена атака, решающая 256-битный уровень безопасности за 2^250 действий - с тз теоретической криптографии это уже взлом (ну облегчение в 2^6 раз может ещё можно списать на мелкие недоработки, но в целом - взлом). Иное дело, что в жизни это будет применить трудно

    Или там взломы, где нужны тера и петабайты памяти, чтобы вскрыть быстро.

    Просто криптография как наука рассматривает каждый шифр против идеализированной его модели. Большинство алгоритмов оказываются не идеальными, что не означает мгновенной применимости атаки в жизни. Но с тз математики вот так вот

     
     
  • 3.15, Ivan_83 (ok), 15:10, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Взлом - это когда ты можешь добится компроментации, а не когда кому то привидилось что взломать можно не за миллиард лет а всего за 999 миллионов.
     
     
  • 4.20, Аноним10084 и 1008465039 (?), 15:13, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Это уже спор о словах. На практике это так. А с точки зрения математиков любое ускорение, даже такое небольшое - это уже компрометация. Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает
     
  • 3.17, пох.. (?), 15:11, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

    Т.е. по-твоему она вся "взломана" с самого начала.

    Ну кроме шифра Шеннона на гарантировано-случайной последовательности из физического датчика.

     
     
  • 4.22, Аноним10084 и 1008465039 (?), 15:17, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

    Я не говорил, что числа нельзя подобрать в принципе. А только о том, что для идеального шифра они подбирается за время не менее заданного. И если найден путь за менее - это компрометация

    > Т.е. по-твоему она вся "взломана" с самого начала.

    Нет.

    Для идеального блочного шифра задача ставится так, что он должен решаться только полным перебором.

    Что касается шифра Шеннона, он неуязвим, при правильно применении, для атак только с шифротекстом, но допустим для атак с известным открытым текстом он уязвим фатальнейше и тривиальнейше.

     
     
  • 5.24, пох.. (?), 15:21, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    нет никакого "заданного" времени.

    > Для идеального блочного шифра задача ставится так, что он должен решаться только полным
    > перебором.

    его не существует и никогда не будет.

    > Что касается шифра Шеннона, он неуязвим

    но катушка с ключом будет всегда выдавать в тебе советского разведчика. Две катушки, для надежности.

     
     
  • 6.25, Аноним10084 и 1008465039 (?), 15:28, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > нет никакого "заданного" времени.

    Для идеального блочного шифра у нас есть длина ключа. И ключ должен находится только полным перебором, то есть в худшем случае за 2^{длина ключа}

    > его не существует и никогда не будет.

    Видимо. Вообще говоря, модель идеального блочного шифра есть и даже теоретически ее реализация не запрещена физикой. Модель эта состоит в следующем: шифр - это оракул, который ведёт огромную таблицу, сопоставляя открытому тексту и ключу шифротекст. Когда к нему впервые приходит открытый текст и ключ, он генерирует случайную строку (чтобы без повторений) и запоминает ее в качестве ответа. Дальше он всегда ее возвращает.

    Физикой это не запрещено, но, конечно, неюзабельно никак. А может ли детерминированный алгоритм быть неотличим от идеального блочного шифра - вероятно нет. В жизни, конечно, интереснее, насколько его сумеют математики "отличить от идеального блочного шифра". Если ненамного, то пойдёт, для практики взлома нет. Если намного - то тогда да, это уже взлом и для практиков (было в 90-е пару алгоритмов, которые чуть ли не закрытым текстам ломались, FEAL кажись)

     

  • 1.13, Ivan_83 (ok), 15:08, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Для 4096-разрядных ключей сложность атаки составляет 2^119 операций, что на практике пока недостижимо, но ниже минимума 2^128

    Ну удачи даже с 8192 которые даже гугол у себя в хроме забанить не решился, а потом и обратно разбанил 16384.

    Так то конечно теоритическая сугубо тема. Интересно в ближайший месяц ещё будут на RSA набрасывать чтобы всех лемингов пересадить на спасительный постквант, который поди ломается на обычном калькуляторе :)

     
     
  • 2.19, пох.. (?), 15:12, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    потому что постквантовая эпоха уже не за горами! Вот как наступит - мы неквантовые компьютеры запритим и ваши шифры будут в полной безопастносте!

     

  • 1.21, Ydro (?), 15:16, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Так и запишем - обновлять RSA ключ, не реже одного раза в пять месяцев
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать