BookinglyTech News
Ciberseguridad

Un ataque de falsificación de firmas debilita RSA sin necesidad de factorizar la clave

Investigadores de la UCSD reducen el nivel de seguridad de RSA de libro de texto a entre 2^65 y 2^119 bits usando solo CPU. El riesgo práctico es bajo hoy, pero el resultado ha pillado por sorpresa a los criptógrafos.

2 min de lecturaSlashdot0 vistas

Un equipo de investigadores ha publicado un ataque contra RSA que no necesita factorizar la clave. En lugar de eso, falsifica firmas, y lo hace con computación clásica: sin GPU, sin aceleradores y con todo el código escrito a mano. El resultado reduce el nivel de seguridad estimado de RSA a umbrales que los organismos de normalización consideran inaceptables.

El trabajo lo firma, entre otros, Nadia Heninger, profesora en la Universidad de California en San Diego. Su argumento es que existe un hueco en las suposiciones sobre las que se ha construido la seguridad de RSA, y que ese hueco aporta evidencia criptoanalítica clásica a favor de abandonar el algoritmo durante la transición post-cuántica en la que estamos metidos.

Qué baja y cuánto

Las cifras son las que más pesan aquí. NIST, la NSA y la antigua ENISA exigen que cualquier criptosistema ofrezca un nivel de seguridad de 128 bits o más, es decir, que las operaciones necesarias para romperlo superen 2^128. El ataque deja ese nivel en 2^65 para claves de 1024 bits, 2^90 para 2048 y 2^119 para 4096.

Aplicado al uso ya deprecado de claves de 1024 bits, el ataque tardó unos meses en un clúster académico de CPU. Es bastante menos de lo que se estimaba para factorizar una clave de ese tamaño, que requeriría recursos al alcance de muy pocos. Los propios autores insisten en que no han usado IA ni GPU, y que esas herramientas "almost certainly" bajarán todavía más los niveles de seguridad.

La letra pequeña importa: el ataque solo funciona contra implementaciones de RSA con firma ciega, lo que se conoce como RSA de libro de texto. Las implementaciones desplegadas de forma mayoritaria están a salvo. Pero algunos sistemas reales siguen usando firma ciega, y ahí está el problema.

Karsten Nohl, responsable de innovación en Allurity, lo resume así: "Si este resultado se sostiene en la revisión por pares, sería un avance conceptual". Y añade que la comunidad daba por hecho que romper RSA era tan difícil como factorizar enteros grandes, y que la investigación sugiere que se puede romper en la práctica sin tocar la clave.

El código del proyecto está publicado en un repositorio de GitHub, y los detalles completos, en el paper en eprint.

Por qué importa

El ataque no tumba nada mañana. Lo que cambia es el margen. Si el nivel real de RSA de libro de texto es mucho menor de lo que se creía, la ventana para migrar a alternativas post-cuánticas se estrecha, y los sistemas que aún arrastran firma ciega tienen menos tiempo del que pensaban. Queda por ver si el resultado pasa la revisión por pares sin recortes.