Eine Angriffs-Methodik, die die Ressourcen zur FĂ€lschung von RSA-Digital-Signaturen erheblich reduziert

Forscher der UniversitĂ€t Kalifornien in San Diego haben eine verbesserte Angriffstechnik auf den RSA-Algorithmus entwickelt, die es ermöglicht, digitale Signaturen zu fĂ€lschen, ohne die zugrunde liegenden Primzahlen von RSA zu faktorisieren oder den privaten SchlĂŒssel wiederherzustellen. Die fĂŒr einen Angriff auf einen 1024-Bit-RSA-SchlĂŒssel erforderlichen Ressourcen werden auf 1380 Jahre Berechnungen auf einem einzelnen Prozessorkern geschĂ€tzt, was es dem universitĂ€ren Cluster ermöglichte, innerhalb von 5 Monaten die erforderlichen Parameter zur Erstellung gefĂ€lschter RSA-Signaturen zu bestimmen (im Experiment wurden keine KI-Beschleuniger und GPUs verwendet; bei deren Einsatz könnte sich die Berechnungszeit erheblich verkĂŒrzen). Zum Vergleich benötigt die klassische Faktorisierungsmethode zur Wiederherstellung des RSA-1024-SchlĂŒssels zwischen 500.000 und einer Million Jahren Berechnungen auf einem einzelnen Prozessorkern.

Um einen Angriff durchzufĂŒhren, muss die Möglichkeit bestehen, wiederholt Anfragen zum Signieren der vom Angreifer generierten Daten zu senden, beispielsweise indem man einen Authentifizierungsdienst oder ein HSM-Modul anspricht. FĂŒr die Bestimmung der RSA-1024-Parameter reicht es aus, 232 solcher Anfragen zu senden, wĂ€hrend fĂŒr den Angriff auf die RSA-2048-SchlĂŒssel, die im Privacy Pass-Protokoll verwendet werden, 243 erforderlich sind. Nachdem ein Array signierter Daten empfangen wurde, beginnt ein langwieriger Prozess zur Berechnung der Parameter (fĂŒr RSA-1024 etwa 265 Operationen), nach dessen Erhalt der Angreifer gefĂ€lschte Signaturen fĂŒr beliebige Daten erstellen kann, wobei jede Signatur etwa 180 Stunden Berechnungen auf einem Kern erfordert.

Die Methode ist nur fĂŒr RSA-Signaturen anwendbar, bei denen keine Formatierung und keine zusĂ€tzliche AuffĂŒllung vor der VerschlĂŒsselung (Padding) verwendet werden. Angriffe sind gegenĂŒber Implementierungen von Blindsignaturen anfĂ€llig, darunter auch solche, die im Privacy Pass-Protokoll verwendet werden. Die meisten gĂ€ngigen Implementierungen von RSA, einschließlich PKCS#1v1.5 und RSA-PSS (die in TLS und SSH verwendet werden), verwenden zusĂ€tzliche AuffĂŒllung und sind gegen Angriffe immun.

Die Grundlage der RSA-VerschlĂŒsselung ist die Potenzierung modulo einer großen Zahl. Der öffentliche SchlĂŒssel enthĂ€lt das Modul und den Exponenten. Das Modul wird auf der Grundlage von zwei zufĂ€lligen Primzahlen gebildet, die nur dem Besitzer des privaten SchlĂŒssels bekannt sind. Die vorgeschlagene Methode basiert auf einer im Jahr 2007 veröffentlichten Studie, die bewiesen hat, dass das Herausziehen der Wurzel aus der im öffentlichen SchlĂŒssel angegebenen Potenz einer verschlĂŒsselten Nachricht ohne Informationen ĂŒber die geheimen Faktoren eine weniger ressourcenintensive Operation ist als die Faktorisierung der Faktoren selbst.

Durch die Verwendung einer speziellen Methode namens Sieb des numerischen Feldes (SNFS) gelang es den Forschern, die KomplexitĂ€t der Kompromittierung von RSA-1024-SchlĂŒsseln auf 2^65 Operationen zu reduzieren, was praktische Angriffe auf modernen Clustern ermöglicht. Bei 2048-Bit RSA-SchlĂŒsseln wird die Angriffs-KomplexitĂ€t auf 2^90 geschĂ€tzt, was theoretisch von großen Unternehmen oder Geheimdiensten realisierbar ist. FĂŒr 4096-Bit SchlĂŒssel liegt die Angriffs-KomplexitĂ€t bei 2^119 Operationen, was in der Praxis derzeit noch unerreichbar ist, aber unter dem Mindestwert von 2^128, der von der NSA, dem National Institute of Standards and Technology und der EuropĂ€ischen Agentur fĂŒr Netz- und Informationssicherheit empfohlen wird.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster