← 文章 / 科技资讯
Tom's Hardware 3小时前 · 2026-09-26 21:27:40 · 3 阅读

新型攻击大幅降低破解教科书 RSA 所需的算力

针对 RSA 算法的因式分解攻击通常被认为不可行,但这一现状可能会发生剧变——前提是 UC San Diego(加利福尼亚大学圣地亚哥分校)和 Inria Nancy(法国南锡研究所)论文中的发现在经过同行评审后被证实正确。该论文提出了一种新攻击方法,能以创纪录的速度破解 RSA。这一点令人担忧,因为基于 RSA 的加密技术已使用相当长的时间,尽管它已被普遍弃用,转而采用 ECC(椭圆曲线加密)和后量子算法,但至今仍被大量服务所采用。

通过 TH Premium 深入了解:硅光子学

The Nvidia Spectrum-X SN6800 Ethernet Switch

图片来源:Getty Images / Bloomberg

如果研究结果经得起考验且满足攻击条件,破解 RSA 加密密钥(进而通过该密钥检查网络流量)所需的操作次数将大幅减少。(对应 1024、2048、3072 和 4096 位密钥长度,所需操作数将从原来的 280、2112、2128 和 2144 分别降至 265、290、2105 和 2119。)

即便是 1024 位密钥,执行 265 次计算仍是一项巨大的工程,但这已进入了某些资源充裕的实体(例如一些国家行为体)可触及的范围。关键在于,论文指出团队使用的算法远未达到最优状态,理论上在优化迭代(可能借助 AI 工具和利用 GPU 算力)后,速度可显著提升。

该攻击仅针对 RSA 的教科书式(或称“原始”)变体。这种变体并未广泛用于网站证书或远程访问等常见计算场景,但在 Cloudflare Privacy Pass、iCloud Private Relay 和 Private Cloud Compute 等服务中依然存在。使用 PKCS #11 设备和软件(如许多智能卡、USB 安全 令牌、代码签名流水线、硬件安全模块(HSM)和可信平台模块(TPM))也采用此变体。然而,要满足攻击条件绝非易事。

为了达到攻击者能够解密数据的临界点,他们首先必须对目标密钥发起极高数量的查询,从密钥的“预言机”中收集足够的数据点。在实践中,这通常意味着对使用该密钥加密流量的在线 服务器发起数十亿次的请求,不过针对独立的硬件设备也能实施此类操作。

在加密算法的实际应用场景中,oracle 会接收一个数字,用私钥进行计算后返回结果,同时不泄露密钥本身。而本文所攻击的教科书版 RSA 允许用任意数字查询 oracle,攻击者因此能收集到足够多的数据点,完成论文中描述的数学推导,之后就可以投入大量算力,最终解密之前捕获的使用同一加密密钥的流量。 网络管理员想必已经明白,对着一个线上服务发起数十亿次查询,几乎必然会被 IP 封禁,还会招致其他防范措施。像 Cloudflare 和 Apple 这样的公司理应具备这类防护。但并非人人如此,尤其是那些监管不严的密钥管理服务,包括基于硬件的类型。研究人员的"魔法"就是在 Thales Luna HSM 上实现的,涵盖了硬件设备和在线服务两种形态。
原始来源: Tom's Hardware

评论 (0)