Software

Investigadores logran romper RSA sin factorizar la clave

Investigadores de UC San Diego han desarrollado un método que falsifica firmas RSA sin factorizar las claves. ¿Quién corre riesgo y quién no?

Respuesta breve

Unos investigadores han descubierto un método de falsificación de firmas que desmonta la idea de que la única forma de romper el cifrado RSA es factorizar la clave. Solo funciona contra ciertas implementaciones de RSA de firma ciega (textbook) y, por ahora, no es una amenaza práctica. Aun así, sorprende a los criptógrafos y refuerza el abandono de RSA.

Lo más destacado

  • El método puede falsificar firmas RSA sin factorizar la clave, una ruptura conceptual inesperada para los criptógrafos.
  • El ataque solo funciona en implementaciones de RSA de «firma ciega» (textbook); el RSA con relleno PKCS o PSS, de uso generalizado, no se ve afectado.
  • El nivel de seguridad de las claves de 1024, 2048 y 4096 bits cae por debajo del umbral de 128 bits fijado por la NSA, el NIST y ENISA.
  • Muchas empresas, entre ellas Apple y Cloudflare, utilizan protocolos con firmas ciegas, como Privacy Pass.
Líneas de código verdes en la pantalla de un portátil
Foto: Rafael Minguet Delgado / Pexels

3 min de lectura

Durante décadas, los criptógrafos creyeron que el único punto débil del cifrado RSA era la factorización de la clave. Según informa Ars Technica, un equipo de investigación dirigido por Nadia Heninger, de UC San Diego, ha desarrollado un nuevo método que desmonta esta suposición y puede generar firmas RSA falsificadas con muchos menos recursos de computación.

¿Cómo funciona el método?

El nuevo método utiliza una variante del algoritmo de «criba especial del cuerpo de números» descrito en 2007 para atacar una debilidad (un «oráculo») de RSA y de sistemas similares y, mediante un gran número de operaciones, produce una firma falsificada válida sin llegar a factorizar la clave. El ataque solo funciona en implementaciones antiguas conocidas como RSA de «firma ciega» (textbook), que no usan relleno PKCS ni PSS; como la gran mayoría del RSA que se utiliza hoy se basa en estos métodos de relleno, no se ve afectada directamente.

¿Qué tamaños de clave se ven afectados?

Según la investigación, el método reduce el nivel de seguridad de las claves RSA de 1024, 2048 y 4096 bits muy por debajo del umbral de 128 bits que la NSA, el NIST y la Agencia de la Unión Europea para la Ciberseguridad (ENISA) consideran necesario. En las claves de 1024 bits, esto hace que el ataque sea mucho más accesible de lo que se estimaba; en las de 2048 y 4096 bits, el nivel de seguridad cae por debajo del límite aceptable. Los investigadores señalan que el equipo hizo los cálculos a mano, sin recurrir a la IA ni a GPU, y que estas herramientas probablemente reducirían aún más el nivel de seguridad.

¿Existe un riesgo real?

No a corto plazo. Para llevar a cabo el ataque es necesario comprometer un servidor que utilice firmas ciegas (como los de Apple o Cloudflare) y generar un gran número de firmas; como la mayoría de las implementaciones de Privacy Pass rotan sus claves con regularidad, el riesgo se reduce todavía más. Los investigadores y expertos externos subrayan que el hallazgo no supone una amenaza práctica a corto plazo, pero aumenta la urgencia de pasar de RSA a la criptografía poscuántica.

¿Qué deben hacer los equipos de software?

  • Haga un inventario de los servicios que usan esquemas de firma personalizados para la autenticación o el acceso anónimo; si algún componente utiliza RSA de firma ciega, planifique el paso a relleno PSS/PKCS o a firmas de curva elíptica.
  • Los certificados TLS estándar y la mayoría de los flujos de firma web y de API usan relleno PKCS o PSS, por lo que este ataque no les afecta directamente; la prioridad son los protocolos de autenticación personalizados o anónimos.
  • En los sistemas que necesitan seguridad de datos y firmas a largo plazo, incluya ya en la agenda un plan de migración a la criptografía poscuántica; este hallazgo es una advertencia que se suma a la urgencia de ese paso.

Preguntas frecuentes

¿Afecta este ataque al certificado HTTPS de un sitio web corriente?
No. El ataque solo se dirige a implementaciones de RSA de «firma ciega» (textbook) sin relleno. Las firmas RSA con relleno PKCS o PSS, que usa la gran mayoría de los sitios web, y los certificados de curva elíptica no se ven afectados por este método.

Fuentes

  1. Ars Technica ·

Siga a UNIT Journal

Las novedades en búsqueda, IA y tecnología, cada día en su feed.

Artículos relacionados

← Volver a UNIT Journal

Midamos hoy
su visibilidad.

Analizamos su visibilidad actual en buscadores y su posición en los motores generativos. Gratis, en una página y con datos reales.

Solicitar un análisis