1. Beveiligingsonderzoekers hebben een nieuwe methode, genaamd eNFS, aangetoond om bepaalde implementaties van RSA te ondermijnen zonder de publieke modulus te ontbinden. Deze methode behoort tot de 'number field sieve'-familie en werd in 2007 geïntroduceerd door Antoine Joux, David Naccache en Emmanuel Thomé.
2. In tegenstelling tot de algemene 'number field sieve' (GNFS), die wordt gebruikt om RSA-moduli te ontbinden, benadert eNFS de complexiteit van de snellere 'special number field sieve' (SNFS) door een deel van het wiskundige werk te vervangen met antwoorden van een ondertekeningsorakel.
3. De aanval bestaat uit meerdere fasen. Een voorberekening van ongeveer 1.200 CPU-core-jaren is enkel afhankelijk van de publieke modulus en exponent.
4. De onderzoekers hebben de techniek geïmplementeerd tegen een 1024-bit RSA-sleutel. Deze implementatie, de eerste grootschalige demonstratie op 1024-bit, kostte 1.380 CPU-core-jaren verdeeld over vijf maanden en vereiste 232 oracle-queries. Ter vergelijking wordt het ontbinden van een 1024-bit RSA-modulus geschat op ruwweg 500.000 tot 1 miljoen core-jaren.
5. De aanval zet tijdelijke toegang tot een onbewerkte RSA ondertekenings- of decryptiedienst om in een permanente mogelijkheid om handtekeningen te vervalsen of versleutelde berichten offline te ontsleutelen. Na het verzamelen van antwoorden van het onbewerkte RSA-orakel, wat de aanvaller heeft geselecteerde waarden toe te dienen, kan de toegang verdwijnen. Het vervalsen van een willekeurige handtekening of het ontsleutelen van een bericht kost dan ongeveer 180 core-jaren extra en kan offline worden herhaald. De methode herstelt nooit de priemfactoren of de private RSA-sleutel.
6. De aanval is geen universele breuk van RSA. Een aanvaller heeft tijdelijke toegang nodig tot een onbewerkt exponentieel orakel, wat door conventionele RSA-handtekeningen met PKCS#1 v1.5 of RSA-PSS-padding normaal gesproken niet wordt blootgesteld. Meer waarschijnlijke doelwitten zijn HSM-interfaces die onbewerkte PKCS#11 RSA-bewerkingen toestaan, en 'blind-signature'-protocollen zoals Privacy Pass, waar geblindeerde verzoeken het vereiste orakelgedrag kunnen bieden.
7. De onderzoekers schatten de benodigde rekenkracht op 2^90 en 2^43 orakel-queries tegen 2048-bit RSA in dit model, vergeleken met de gangbare toekenning van 112-bit factorisatiekracht. Ze projecteren ruwweg 2^119 rekenkracht voor 4096-bit RSA, wat onder de moderne beveiligingsdoelstelling van 128-bit blijft.
8. De kosten voor deze aanval zijn momenteel nog te hoog voor aanvallers, maar kunnen relevant zijn voor goed uitgeruste tegenstanders en protocollen met langlopende publieke sleutels.
9. Organisaties wordt aangeraden onnodige onbewerkte RSA-mechanismen uit te schakelen, HSM-beleid te auditen, orakel-blootstelling te beperken en kwetsbare 'blind-signature'-sleutels vaker te rouleren. Protocolontwerpers kunnen nul-kennisbewijzen voor correct gevormde verzoeken onderzoeken. Op langere termijn wordt migratie naar moderne handtekeningsschema's en post-kwantumcryptografie aanbevolen, in plaats van grotere RSA-sleutels als permanente oplossing te beschouwen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!