Cómo Falsificar Firmas RSA, sin Factorizar el Módulo, usando 1.380 CPU Core-Years
Un grupo de investigadores ha llevado a cabo una falsificación real de firmas RSA de 1024 bits mediante un ataque que no requiere factorizar el módulo ni robar la clave privada. El proceso consumió unas 1.380 CPU core-years y requirió cerca de cuatro mil millones de consultas a un oráculo RSA, abarcando un tiempo de calendario de cinco meses. Tras esta fase de precomputación, es posible fabricar firmas elegidas por el atacante de forma offline y sin necesidad de volver a interactuar con el dispositivo que resguarda la clave.
Esta técnica no representa un algoritmo novedoso, sino la primera implementación pública y a escala real de un método propuesto previamente por investigadores en el año 2007. Dicho enfoque aprovecha las propiedades multiplicativas del cifrado RSA sin relleno ("raw") y el uso de un oráculo, como un Módulo de Seguridad de Hardware (HSM), para calcular raíces e-ésimas de manera mucho más económica que la factorización convencional. Aunque no implica descifrar la clave privada, demuestra que el acceso temporal a un oráculo vulnerable puede otorgar capacidades permanentes a los atacantes tras finalizar las consultas.
El rendimiento del ataque logra operar en un tiempo cercano al conocido como Special Number Field Sieve (SNFS), lo que representa una vía algorítmica más favorable en comparación con el General Number Field Sieve (GNFS) utilizado para la factorización genérica. Mientras que factorizar un módulo de 1024 bits mediante GNFS se estima entre quinientos mil y un millón de CPU core-years, la ejecución de este ataque redujo drásticamente el esfuerzo computacional necesario, obligando a revisar los márgenes tradicionales de seguridad criptográfica.