Un ataque clásico reduce la seguridad práctica de RSA si hay oráculo de firma
Investigadores demuestran que con acceso temporal a un oráculo de firmas, forjar RSA-1024 es viable y resta 15-30 bits al nivel de seguridad.
Un equipo de criptógrafos ha publicado un análisis empírico que demuestra que la seguridad de los esquemas de firma RSA se ve comprometida si un atacante cuenta con acceso temporal a un oráculo de firmas, es decir, un servicio que genera firmas válidas sin exponer la clave privada. Utilizando un algoritmo de 2007 de Joux, Naccache y Thomé, los investigadores lograron forjar firmas RSA de 1024 bits en tiempo incluso menor que el necesario para factorizar la clave usando el Criba de Números Especiales (SNFS).
El ataque en la práctica
La clave del hallazgo no es la factorización de la clave pública, sino la explotación de la capacidad de firma. Los autores implementaron el ataque contra un Módulo de Seguridad de Hardware (HSM) real, actuando este como el oráculo a través de su API estándar. El proceso requirió un total de 1380 años-núcleo de CPU distribuidos en cinco meses, realizando 232 consultas al oráculo durante la fase de precomputación. Una vez completada esta etapa, el atacante puede forjar cualquier firma específica de forma offline en aproximadamente 180 años-núcleo.
Este escenario no es teórico: es aplicable a cualquier sistema donde se ofrezca un servicio de firma o descifrado RSA, incluyendo esquemas RSA ciegos. El estudio muestra que se puede suplantar la identidad del HSM sin extraer la clave privada del dispositivo.
Implicaciones para la transición a la poscuántica
Al extrapolar los tiempos de ejecución a tamaños de clave superiores, los autores concluyen que la seguridad concreta de RSA con acceso a oráculos es entre 15 y 30 bits inferior a las estimaciones basadas únicamente en la dificultad de factorizar. Esto significa que, bajo este modelo de ataque, ni siquiera una clave RSA de 4096 bits alcanza el nivel de seguridad estándar de 128 bits.
El trabajo no propone una nueva vulnerabilidad que requiera parches urgentes en librerías de cifrado, ya que depende de un acceso específico al oráculo que no estará disponible en servicios SSH estándar o en conexiones TLS donde el cliente solo verifica la firma del servidor. Sin embargo, proporciona evidencia criptanalítica clásica sólida que refuerza la recomendación de abandonar RSA por completo a favor de algoritmos resistentes a la computación cuántica durante la transición actual. Para aquellos administrando infraestructuras que expongan servicios de firma remota, el mensaje es claro: la dependencia de RSA en modelos de oráculo es más frágil de lo que los parámetros de clave sugieren.
