Pandorex
DEEN
Security

RSA-Fälschung ohne Faktorisierung: Angriff braucht ein rohes Signatur-Orakel

Veröffentlicht Pandorex Redaktion·5 min Lesezeit
—
Illustration: Ein geschlossenes HSM gibt Signaturabfragen durch ein Tor aus; eine getrennte Rechenmaschine erzeugt danach weitere gefälschte Signaturen.
Redaktionelle Illustration · Pandorex

Kurzfassung: Ein Forschungsteam hat beliebige RSA-1024-Signaturen gefälscht, ohne den öffentlichen Schlüssel zu faktorisieren oder den privaten Schlüssel auszulesen. Der Rekord senkt die angenommene Sicherheit bestimmter RSA-Anwendungen deutlich. Übliche TLS- und Web-PKI-Signaturen sind davon jedoch nicht betroffen, weil der Angriff vorübergehenden Zugriff auf ein rohes, ungepolstertes RSA-Orakel verlangt.

Bestätigt: 1.380 Kernjahre und 232 Orakelabfragen

Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger und Emmanuel Thomé implementierten einen 2007 beschriebenen Angriff mit dem Special Number Field Sieve. Die Berechnung dauerte über fünf Kalendermonate insgesamt 1.380 CPU-Kernjahre: etwa 1.200 für eine vom öffentlichen Modulus abhängige Vorberechnung und 180 für die spätere Fälschung. Dazwischen fragten die Forscher 232 rohe RSA-Operationen bei Hardware-Sicherheitsmodulen ab. Anschließend konnten sie offline weitere Signaturen erzeugen, obwohl der private Schlüssel im HSM blieb.

Zum Vergleich schätzt das Paper die Faktorisierung eines RSA-1024-Modulus mit heutiger Software auf 500.000 bis eine Million CPU-Kernjahre. Das ist kein gleichartiger Messwert: Der neue Angriff wurde ausgeführt, die Faktorisierungskosten sind eine Schätzung. Zudem deaktivierte das Team beim getesteten Luna-K6-HSM ausdrücklich den FIPS-140-2-Modus, um rohe RSA-Operationen freizuschalten.

Blind-Signaturen sind die relevante Ausnahme

Der Angriffsweg passt zu Blind-RSA-Protokollen: Der Nutzer darf dort verschleierte Werte signieren lassen, ohne dass der Signierer deren Inhalt sieht. RFC 9474 standardisiert dieses Prinzip als RSABSSA; Privacy Pass und Apple Private Access Tokens gehören zu den vom Paper untersuchten Einsatzfeldern. Für RSA-2048 rechnen die Autoren mit 290 Rechenoperationen und 243 Orakelabfragen. Das unterschreitet die übliche 112-Bit-Einstufung, bleibt aber selbst für sehr große Angreifer eine enorme Hürde.

Für 4096 Bit ergibt die Hochrechnung 2119 Operationen statt der aus Faktorisierung abgeleiteten 144 bis 152 Bit Sicherheit. Diese Zahlen sind keine demonstrierten Angriffe: Die Autoren weisen selbst auf unbekannte Konstanten, mögliche Parameterverbesserungen und die unsichere Extrapolation vom 1024-Bit-Lauf hin.

Pandorex Analyse: „RSA gebrochen“ wäre zu weit

PKCS#1-v1.5- und RSA-PSS-Signaturen, wie sie TLS, Zertifikate und viele Token-Systeme verwenden, stellen kein passendes Roh-Orakel bereit. Das Paper findet für diese gepolsterten Verfahren keinen vergleichbaren Geschwindigkeitsvorteil gegenüber Faktorisierung. Der Text von Ars Technica erklärt diese Grenze korrekt; seine Überschrift über einen neuen Weg, RSA zu brechen, ist ohne diesen Kontext breiter als der nachgewiesene Angriff.

Betreiber von Blind-RSA-Diensten sollten Schlüsselrotation und Abfragelimits gegen die 243-Größenordnung prüfen. Das Paper nennt längere Schlüssel kurzfristig, Zero-Knowledge-Nachweise für wohlgeformte Anfragen und den Wechsel von RSA als längerfristige Wege. Für klassische RSA-Signaturen folgt daraus kein Notfallwechsel, wohl aber ein weiteres Argument, bestehende Post-Quantum-Migrationspläne nicht aufzuschieben.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Shea, Haller, Suhl, Heninger, Thomé, 20.09.2026: Forging 1024-bit RSA signatures in nearly SNFS timeeprint.iacr.org
  2. UC San Diego HACC: NSNFSSSFSFN — Implementierung und FAQgithub.com
  3. IETF RFC 9474, Oktober 2023: RSA Blind Signaturesrfc-editor.org
  4. Ars Technica, 24.09.2026: There’s a new way to break RSA that’s faster than anything we’ve seen beforearstechnica.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

GitLab schließt zwei CVSS-9,9-Lücken in der Verarbeitung regulärer Ausdrücke

Security