Encontraron cómo falsificar firmas RSA sin romper la clave

Un equipo de UC San Diego forjó firmas RSA sin factorizar la clave privada. Cambia el mapa de qué es seguro.

Por Equipo Semilla
Encontraron cómo falsificar firmas RSA sin romper la clave
Foto: Unsplash
Ciberseguridad

Durante casi cincuenta años, romper RSA quiso decir una sola cosa: factorizar la clave pública en sus dos números primos. Es un problema tan difícil que toda la criptografía moderna se apoya en esa dificultad. Laura Shea, de la Universidad de California en San Diego, junto con la reconocida criptógrafa Nadia Heninger, acaban de mostrar que hay otro camino — y no pasa por factorizar nada.

Firmar sin tener la clave

El método usa una variante del "number field sieve", el algoritmo clásico para factorizar, pero apuntado a otro objetivo: forjar una firma digital válida directamente, sin pasar por calcular la clave privada. Heninger lo resume así: "los criptógrafos pensaban que la única forma de calcular firmas digitales RSA válidas era primero calcular la clave privada factorizando". Ese supuesto, que sostenía buena parte de la confianza en el sistema, dejó de ser cierto.

Los números que importan

Para una clave RSA de 1024 bits, el ataque necesita 2^65 operaciones — unos 1.380 años-núcleo de cómputo, que en un clúster académico se traduce en meses, no siglos. Para 2048 bits, el nivel de seguridad efectivo cae a 2^90. Para 4096 bits, a 2^119. El estándar que exigen la NSA y el NIST es un piso de 2^128 — es decir que incluso la clave más grande que se prueba queda por debajo de lo que hoy se considera aceptable. Contra un ataque de fuerza bruta directa esos números seguirían siendo astronómicos, pero el punto de este trabajo es otro: es una grieta conceptual, no todavía una llave maestra universal.

Quién está expuesto (y quién no)

La buena noticia, si se la puede llamar así, es que el ataque apunta específicamente a implementaciones de firma ciega o RSA "de manual", sin el relleno criptográfico (padding) que usan los estándares PKCS o PSS. La inmensa mayoría del RSA que protege TLS, certificados web y firma de código usa ese padding y queda afuera del radar de este ataque. Donde sí pega de lleno es en Privacy Pass, el protocolo de firma ciega que usan Apple y Cloudflare para dejar pasar tráfico verificado sin revelar identidad — ahí, con unas 2^43 solicitudes de token, el ataque se vuelve una amenaza real y no solo teórica.

Qué hacer si tenés una PyME

Ninguna PyME argentina implementa RSA de manual por su cuenta — usan bibliotecas estándar (OpenSSL, las que trae el navegador, las que trae el gateway de pago) que ya incorporan el padding correcto y están, por ahora, fuera de este ataque puntual. La lección que sí aplica es más de fondo: la criptografía que hoy parece inquebrantable se sigue erosionando con el tiempo, un paper a la vez. La forma barata de estar protegido no es entender el paper de Shea y Heninger línea por línea, sino algo más aburrido y más efectivo: mantener actualizadas las bibliotecas de cifrado, no armar autenticación casera con RSA "pelado", y confiar en proveedores que parchean rápido cuando aparece este tipo de investigación.

Fuente original: Ars Technica — por Dan Goodin

Comentarios (0)

Inicia sesión para participar en la conversación

O también

Cargando la conversación...

¿Necesitas ayuda profesional?

Si tienes consultas específicas sobre tu proyecto o negocio, nuestro equipo está listo para asesorarte.

Rompieron RSA sin factorizar la clave: qué significa | Semilla