// HEISE ONLINE — HARDWARE & GADGET
Trickreicher Angriff knackt RSA-Signaturen – ein bisschen
Ein neues Paper reduziert die angenommene Sicherheit von 1024-Bit-RSA, indem es Signaturen fälscht. Doch die Methode ist in der Praxis kaum relevant.
Einem Forscherteam um Laura Shea und Nadia Heninger von der University of California San Diego gelang es, Signaturen für einen 1024-Bit-RSA-Schlüssel zu fälschen, ohne dessen Modul zu faktorisieren. Das ist etwas Besonderes, weil man eigentlich dachte, das Erstellen gültiger Signaturen sei nur mit dem geheimen RSA-Schlüssel möglich, den man nur durch das enorm aufwendige Faktorisieren errechnen kann. Wirklich geknackt ist RSA-1024 deshalb jedoch noch lange nicht.
Die Schwierigkeit, RSA zu knacken, liegt darin, das sogenannte RSA-Modul zu faktorisieren, welches Teil des öffentlichen Schlüssels ist. Das Modul besteht aus dem Produkt zweier gigantischer Primzahlen: Der Hinweg in Form der Multiplikation ist leicht zu berechnen, der Rückweg unfassbar schwierig. Der Aufwand, aus dem RSA-Modul wieder zurück auf die Faktoren und damit auf den privaten Schlüssel schließen zu können, gilt allgemein als Maßstab dafür, wie sicher die unterschiedlich großen RSA-Module sind.
Die Autoren des Papers „Forging 1024-bit RSA signatures in nearly SNFS time“ drehen den Spieß um: Mit einem bisher theoretischen Angriff von 2007, den die Autoren ohne KI implementiert und ausgeführt haben, umgehen sie die Schwierigkeit, RSA-Module zu faktorisieren, und fälschen stattdessen Signaturen für einen 1024-Bit-RSA-Schlüssel. Der Angriff erforderte insgesamt circa 1380 CPU-Jahre über eine Dauer von fünf Monaten, was deutlich weniger ist als die geschätzten 500.000 bis eine Million CPU-Jahre für die Faktorisierung eines vergleichbaren 1024-Bit-RSA-Moduls. Die Autoren veröffentlichten den gesamten Code zur Einsicht auf GitHub.
Auf den ersten Blick mag das bedrohlich klingen, aber die Autoren selbst betonen sowohl im Paper als auch in der FAQ im GitHub-Repository, dass ihr Angriff in den meisten heutigen RSA-Anwendungen nicht funktioniert: Es müssen besondere Bedingungen zutreffen, weswegen die allermeisten heute verwendeten RSA-Signaturen mit PKCS- oder PSS-Padding nicht davon betroffen sind („The algorithm only works if a raw signing oracle is available.“).
Für die meisten RSA-Anwendungen besteht durch diesen Angriff also keine unmittelbare Gefahr. Langfristig steht RSA ohnehin vor der Ablösung: Ein ausreichend leistungsfähiger Quantencomputer könnte mithilfe des Shor-Algorithmus RSA-Module effizient faktorisieren. Für den Fall, dass solche Quantencomputer irgendwann Realität werden, steht mit der Post-Quanten-Kryptografie bereits ein Ersatz in den Startlöchern.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.