Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA

29.09.2026 13:06 (MSK)

Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессором ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписие (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре.

Для проведения атаки требуется наличие возможности многократно отправлять запросы на подписание формируемых атакующим данных, например, обращаясь к сервису авторизации или HSM-модулю. Для определения параметров RSA-1024 достаточно отправить 232 подобных запросов, а для атаки на ключи RSA-2048, используемые в протоколе Privacy Pass, - 243. Получив массив подписанных данных, запускается длительный процесс вычисления параметров (для RSA-1024 примерно 265 операций), после получения которых атакующий может создавать фиктивные подписи для любых данных, затрачивая на каждую подпись примерно 180 часов вычислений на одном ядре.

Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding). Атаке подвержены реализации слепой подписи, в том числе используемые в протоколе Privacy Pass. Большинство находящихся в обиходе реализаций RSA, включая PKCS#1v1.5 и RSA-PSS (используются в TLS и SSH), применяют добавочное заполнение и атаке не подвержены.

В основе шифрования RSA лежит операция возведения в степень по модулю большого числа. В открытом ключе содержится модуль и степень. Модуль формируется на основании двух случайных простых чисел, которые известны только владельцу закрытого ключа. Предложенный метод основан на опубликованном в 2007 году исследовании, доказавшем, что извлечение корня в указанной в открытом ключе степени из зашифрованного сообщения без информации о секретных множителях является менее ресурсоёмкой операцией, чем факторизация самих множителей.

Используя специальный метод решета числового поля (SNFS) исследователям удалось свести сложность компрометации ключей RSA-1024 до 265 операций, что позволяет осуществлять практические атаки на современных кластерах. Для 2048-разрядных ключей RSA сложность атаки оценивается в 290, что теоретически осуществимо крупными корпорациями или спецслужбами. Для 4096-разрядных ключей сложность атаки составляет 2119 операций, что на практике пока недостижимо, но ниже минимума 2128, рекомендуемого АНБ, Национальным институтом стандартов и технологий и Европейским агентством по сетевой и информационной безопасности.

  1. Главная ссылка к новости (https://arstechnica.com/securi...)
  2. OpenNews: Воссоздание RSA-ключей через анализ SSH-соединений к сбойным серверам
  3. OpenNews: Предложен метод взлома ключей RSA-2048 на современном квантовом компьютере
  4. OpenNews: Отобранный NIST постквантовый криптоалгоритм SIKE оказался не защищён от взлома на обычном компьютере
  5. OpenNews: Атака Marvin для расшифровки RSA на основе измерения времени операций
  6. OpenNews: Google оценил возможности квантового компьютера, необходимые для взлома RSA-2048
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66364-rsa
Ключевые слова: rsa, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (45) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 14:01, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/–
    >Для определения параметров RSA-1024 достаточно отправить 2^32 подобных запросов

    Ну, всего ничего.

     
     
  • 2.3, Аноним (3), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Нет, ну протрояненные алгоритмы на эллиптических кривых намного эффективнее этого устаревшего невзламываемого шлака.
     
     
  • 3.6, Анонисссм (?), 14:25, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    >протрояненные алгоритмы на эллиптических кривых

    штош ты ещё все 19млн биткоентов себе не забрал, если оно такое всё протрояненное?

     
     
  • 4.7, Аноним (3), 14:29, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Ну их там много разновидностей, это не совпадение. Службы СГА контролируют минимум половину биткоинов, возможно, это даже не связано.
     
  • 4.18, Ivan_83 (ok), 15:12, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А ты попробуй их обналить.
     
     
  • 5.41, Аноним (41), 16:38, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты не переживай, были бы биткоины, а как обналичить придумаем. Только сдаётся мне что главная проблема немножечко не в этом.
     
  • 2.4, пох.. (?), 14:04, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    хороший тест для hsm-модуля, ага - не сдохнет ли он немножко раньше, где-нибудь на 2^20 попытке. (да и для инфраструктурки тоже, которая в упор не увидит проблем что кто-то отправил 2^32 левых запроса)

     
     
  • 3.29, User (??), 16:05, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну, тут основная мулька вот в чем:
    > Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding).

    нуивот - на практике оно не встречается от слова "совсем". Нигде. Никак.

     
     
  • 4.37, пох.. (?), 16:28, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ну хрен знает. То есть на практике это не ssh. А где у нас еще может быть голый rsa - попробуй угадай...

     

  • 1.2, Аноним (3), 14:03, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    4096 вроде уже лет 20 минимум, сразу как DES с 3DES вскрыли 20 лет назад, так и рассчитали, угу. 8к для надёжности, но неудобно из-за высокой цены. И то, оценка была меньше 50 лет секретности.
     
     
  • 2.11, timur.davletshin (ok), 15:05, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты это Линусу расскажи.
     
     
  • 3.39, пох.. (?), 16:35, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Ты это Линусу расскажи.

    ну бросился же он (во всяком случае - одобрил) следом за белками-истеричками переделывать хэши в гите. Хотя тоже, казалось бы, попробуй сгенери что-то такое что имело бы совпадающий хэш, выполняло бы задуманную функцию и попутно еще было трояном (или мы чо, зря что ли старались?), и при этом не выглядело бы так что за километр видно (типа метровой длинны комментария из выглядящих рандомно символов для набора нужной энтропии... впрочем наверное и так тоже не выйдет, это подобрать невозможно. можно только заменить комит полной некомпилируемой бнопней)
    В том и смысл всех (не только крипто) хэшей - похожие данные определенно где-то в юниверсуме существуют, но чем больше данные похожи - тем больше различается их хэш.

    При существовании мильентыщ способов просто закомитить что-нибудь в репо без всей этой криптобредятины без всякого палева.

     

  • 1.5, Аноним (5), 14:06, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Когда там наши математики создадут суверенный PQ алгоритм? А то уже подгорает.
     

  • 1.8, А ноним (?), 14:44, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Ну как обычно, только подписи без правильного padding'а. Значит даже для банального SSH с RSA неприменимо. Опять секурнутые на всю голову панику поднимают.
     
     
  • 2.9, А ноним (?), 14:45, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А и да, использовал RSA ключи в 6666 бит уже 15 лет назад.
     
     
  • 3.14, пох.. (?), 15:09, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    то есть точно такая же белка-истеричка как и эти. Но грант достался им, а твои 6666 никем не оплачены, вот и бесишься.

    Использовал и использую dsa ключ 1k 25 лет. Вероятно я взломан nsa, агентами рептилоидов и моссадом, но через пару часов протрезвею и они все исчезнут.


     
     
  • 4.16, Ivan_83 (ok), 15:11, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да ладно гнать то, DSA уже давно выкинули отовсюду, надо сильно постаратся чтобы таким нынче пользоватся :)
     
     
  • 5.23, пох.. (?), 15:17, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    после того как белки-истерички (причем те самые что принесли нам два remote root) выкинули совершенно безопасный sha1 хэш из rsa-ключей (даже если вся мощь рептилоидов и nsa позволит сгенерить второй текст с совпадающим хэшем, что крайне маловероятно что будет на тебя потрачено - есть маленький нюанс: он не будет валидным ключом rsa) даже не озаботившись корректной диагностикой - просто совершенно валидный ключ вдруг перестал работать и сам угадай почему - я озаботился тем чтобы из по крайней мере своих систем их паранойю выпилить раз и навсегда.

    У меня еще и cipher none поддерживается, и много чего, что было доступно в прошлые десять лет.

     
     
  • 6.27, Ivan_83 (ok), 15:56, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    О хоспаде.
    Меня на работе инженеры этим нейрослопом задолбали, теперь и ты тут.

    > sha1 хэш из rsa-ключей

    Есть RSA ключ и на этом всё.
    ssh-rsa, rsa-sha2 - это то как RSA ключ используется при аутентификации в SSH протоколе.
    Притом, чтоб ты знал, rsa-sha2 прилепили сбоку на изолетнте и OpenSSH клиент узнаёт о том что такой метод доступен только из дополнительного ssh пакета/сообщения, которое встроили относительно костыльным образом в начальную стадию.

    ssh-rsa нынче просто отключили на уровне дефолтов в конфигах.

     
     
  • 7.43, пох.. (?), 16:42, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Есть RSA ключ и на этом всё.
    > ssh-rsa, rsa-sha2 - это то как RSA ключ используется при аутентификации в
    > SSH протоколе.

    но если тебе не повезло - твой rsa ключ - сегодня не ключ.
    В этом, собственно, посыл. При том что ты в ключе ничего не менял и он по прежнему валиден.

    > Притом, чтоб ты знал, rsa-sha2 прилепили сбоку на изолетнте и OpenSSH клиент

    но отклеить эту изоленту оказалось непросто даже с помощью ыы (по большей части я выкинул всю ту бредятину не разбираясь, решив что чинить это я не буду, проще с неправильного клиента использовать не-rsa ключи)

    > ssh-rsa нынче просто отключили на уровне дефолтов в конфигах.

    нет. это ты сидишь на ос написанной ретроградами для ретроградов. у них и none очень долго еще работал, когда его больше уже нигде не было.

    А в единственноправильном ssh уже нет такого оверрайда, надысь в новом-модном де6иллиане напоролся. Что и сподвигло раскатать свою кривую поделку вместо кривой подделки хотя бы по своим хостам.

    Причем не нейрослоп какой, судя по мешанине в коде - органик 100%!

     
  • 2.12, Аноним10084 и 1008465039 (?), 15:06, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Понимаете, даже если обнаружена атака, решающая 256-битный уровень безопасности за 2^250 действий - с тз теоретической криптографии это уже взлом (ну облегчение в 2^6 раз может ещё можно списать на мелкие недоработки, но в целом - взлом). Иное дело, что в жизни это будет применить трудно

    Или там взломы, где нужны тера и петабайты памяти, чтобы вскрыть быстро.

    Просто криптография как наука рассматривает каждый шифр против идеализированной его модели. Большинство алгоритмов оказываются не идеальными, что не означает мгновенной применимости атаки в жизни. Но с тз математики вот так вот

     
     
  • 3.15, Ivan_83 (ok), 15:10, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Взлом - это когда ты можешь добится компроментации, а не когда кому то привидилось что взломать можно не за миллиард лет а всего за 999 миллионов.
     
     
  • 4.20, Аноним10084 и 1008465039 (?), 15:13, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это уже спор о словах. На практике это так. А с точки зрения математиков любое ускорение, даже такое небольшое - это уже компрометация. Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает
     
     
  • 5.28, Ivan_83 (ok), 15:58, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если ты хочешь понейрослопить дальше - на здоровье.

    Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, и для AES, chacha и для прочих что в обиходе.
    Для гостовой стрибог так 512 уменьшили до 260 бит вообще.
    И никто их не выкинул и не принзнал взломом.

     
     
  • 6.34, Аноним10084 и 1008465039 (?), 16:14, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Уж и не знаю, за комплимент ли считать эти обвинения в нейрослопе. Но нет, я читал это в книгах Шнайера, причем довольно давно

    > Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, <...> И никто их не выкинул и не принзнал взломом.

    С этим я не спорю, для практики это не взлом. Спорю я лишь с набросами на теоретическую криптографию, подогреваемыми журналистскими кликбейтпми, в духе "опять они раздувают панику, нашли 'взлом' за 999 млн. лет вместо 1 млрд., зря пугают, занимались бы чем полезным". Именно в том и смысл теоретической криптографии, искать любые возможности взламывать быстрее полного перебора. Некоторые из таких атак, быть может, разовьют и в реальный взлом, кто знает... Именно в этом и сила, и суть, и изящество академической криптографии

    А так главная слабость обычно далеко не в криптографии, о чем тот же Шнайер писал в книгах очень давно

     
     
  • 7.42, Ivan_83 (ok), 16:40, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Но нет, я читал это в книгах Шнайера, причем довольно давно

    Проблема большинства людей в том, что они считают аксиомой и истиной любую прочитанную в книге чушь.

     
     
  • 8.44, Аноним10084 и 1008465039 (?), 16:49, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это правда Только если вы этим на что-то намекаете, то не совсем ясно зачем У ... текст свёрнут, показать
     
  • 5.30, Аноним (30), 16:06, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает

    Ошибка, идеальный шифр не ломается даже брутфорсом - свойство неотличимости!!! Одноразовый блокнот (случайная перестановка) - идеальные шифры.

     
     
  • 6.35, Аноним10084 и 1008465039 (?), 16:16, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Речь шла про идеальный блочный шифр, это немного другой зверь
     
     
  • 7.36, Аноним (30), 16:19, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Речь шла про идеальный блочный шифр, это немного другой зверь

    это ровно все тот же зверь. Неотличимость как раз таки главное свойство блочного шифра.

     
     
  • 8.38, Аноним10084 и 1008465039 (?), 16:31, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    В одноразовом блокноте идеальная секретность достигается за счёт случайного ключ... текст свёрнут, показать
     
     
  • 9.45, Аноним (30), 16:56, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это не говорит о том, что он же будет использоваться, а не служить инициализатор... текст свёрнут, показать
     
     
  • 10.46, Аноним10084 и 1008465039 (?), 17:11, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Режимы работы есть разные, да Идеальный блочный шифр будет очень хорошим генера... текст свёрнут, показать
     
  • 3.17, пох.. (?), 15:11, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

    Т.е. по-твоему она вся "взломана" с самого начала.

    Ну кроме шифра Шеннона на гарантировано-случайной последовательности из физического датчика.

     
     
  • 4.22, Аноним10084 и 1008465039 (?), 15:17, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

    Я не говорил, что числа нельзя подобрать в принципе. А только о том, что для идеального шифра они подбирается за время не менее заданного. И если найден путь за менее - это компрометация

    > Т.е. по-твоему она вся "взломана" с самого начала.

    Нет.

    Для идеального блочного шифра задача ставится так, что он должен решаться только полным перебором.

    Что касается шифра Шеннона, он неуязвим, при правильно применении, для атак только с шифротекстом, но допустим для атак с известным открытым текстом он уязвим фатальнейше и тривиальнейше.

     
     
  • 5.24, пох.. (?), 15:21, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    нет никакого "заданного" времени.

    > Для идеального блочного шифра задача ставится так, что он должен решаться только полным
    > перебором.

    его не существует и никогда не будет.

    > Что касается шифра Шеннона, он неуязвим

    но катушка с ключом будет всегда выдавать в тебе советского разведчика. Две катушки, для надежности.

     
     
  • 6.25, Аноним10084 и 1008465039 (?), 15:28, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > нет никакого "заданного" времени.

    Для идеального блочного шифра у нас есть длина ключа. И ключ должен находится только полным перебором, то есть в худшем случае за 2^{длина ключа}

    > его не существует и никогда не будет.

    Видимо. Вообще говоря, модель идеального блочного шифра есть и даже теоретически ее реализация не запрещена физикой. Модель эта состоит в следующем: шифр - это оракул, который ведёт огромную таблицу, сопоставляя открытому тексту и ключу шифротекст. Когда к нему впервые приходит открытый текст и ключ, он генерирует случайную строку (чтобы без повторений) и запоминает ее в качестве ответа. Дальше он всегда ее возвращает.

    Физикой это не запрещено, но, конечно, неюзабельно никак. А может ли детерминированный алгоритм быть неотличим от идеального блочного шифра - вероятно нет. В жизни, конечно, интереснее, насколько его сумеют математики "отличить от идеального блочного шифра". Если ненамного, то пойдёт, для практики взлома нет. Если намного - то тогда да, это уже взлом и для практиков (было в 90-е пару алгоритмов, которые чуть ли не закрытым текстам ломались, FEAL кажись)

     
     
  • 7.31, Аноним (30), 16:08, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Дальше он всегда ее возвращает.

    Это уже слабость!!!

     

  • 1.13, Ivan_83 (ok), 15:08, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Для 4096-разрядных ключей сложность атаки составляет 2^119 операций, что на практике пока недостижимо, но ниже минимума 2^128

    Ну удачи даже с 8192 которые даже гугол у себя в хроме забанить не решился, а потом и обратно разбанил 16384.

    Так то конечно теоритическая сугубо тема. Интересно в ближайший месяц ещё будут на RSA набрасывать чтобы всех лемингов пересадить на спасительный постквант, который поди ломается на обычном калькуляторе :)

     
     
  • 2.19, пох.. (?), 15:12, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    потому что постквантовая эпоха уже не за горами! Вот как наступит - мы неквантовые компьютеры запритим и ваши шифры будут в полной безопастносте!

     

  • 1.21, Ydro (?), 15:16, 29/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Так и запишем - обновлять RSA ключ, не реже одного раза в пять месяцев
     
     
  • 2.32, Аноним (30), 16:09, 29/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    заруби лучше, использования одной ключевой пары для подписания ровно одного блока!
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать