top of page

Nuevo ataque contra RSA falsifica firmas sin recuperar la clave privada

29 sept
13 min de lectura

Investigadores de RSA han completado una falsificación de firma de 1024 bits usando 1.380 años-núcleo de CPU, sin factorizar el módulo público ni recuperar su clave privada.

Ese resultado le da al Nuevo ataque contra RSA un titular llamativo, pero el algoritmo subyacente data de 2007. El avance real es una implementación que llevó el método teórico hasta un cálculo a gran escala completo.

La distinción importa porque el ataque no derrota todas las implementaciones de RSA. Se dirige a sistemas que proporcionan temporalmente acceso a operaciones RSA sin relleno. Las firmas modernas que usan codificación estandarizada permanecen fuera del modelo de ataque demostrado.

La evaluación del ataque de Bruce Schneier resume la inversión central. Se trata de un resultado criptoanalítico real, pero no de una técnica universal para extraer claves privadas RSA.

Qué cambió realmente con el Nuevo ataque contra RSA

Los investigadores convirtieron un algoritmo de 2007 pasado por alto en una falsificación de firma de 1024 bits completada contra un objetivo de firma real.

Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger y Emmanuel Thomé implementaron el ataque mediante una colaboración en la que participaron UC San Diego e Inria. Su cálculo de 1024 bits finalizó el 31 de agosto de 2026.

El equipo publicó su artículo y el código de respaldo en septiembre. Los materiales públicos describen el trabajo como una falsificación de firmas realizada en un tiempo cercano al de la criba de cuerpos de números especiales.

Ese nombre se refiere al rendimiento asintótico del ataque. Una criba de cuerpos de números es una familia de algoritmos para cálculos difíciles de teoría de números, incluida la factorización de enteros grandes.

La criba general de cuerpos de números, o GNFS, es el método clásico conocido más rápido para factorizar módulos RSA ordinarios. La criba de cuerpos de números especiales, o SNFS, funciona mejor cuando un problema subyacente tiene una estructura algebraica aprovechable.

La nueva implementación desplaza efectivamente parte del ataque a la categoría más rápida. Lo hace sin convertir el criptoanálisis de RSA en un problema sencillo o de tiempo polinómico.

Los investigadores informan que el cálculo consumió 1.380 años-núcleo de CPU. El procesamiento paralelo redujo ese trabajo total a varios meses de tiempo transcurrido en un clúster de computación académica.

Sigue siendo una empresa considerable. Sin embargo, el equipo estima que factorizar el mismo módulo de 1024 bits requeriría entre 500.000 y un millón de años-núcleo de CPU.

Estas estimaciones no se pueden intercambiar directamente por un coste financiero universal. El hardware, el software, la memoria, las redes y las decisiones de implementación afectan a los gastos operativos reales.

Aun así, establecen el resultado técnico central. Bajo las condiciones de oráculo requeridas, falsificar firmas RSA puede exigir mucho menos cómputo que factorizar el módulo asociado.

Un oráculo es un sistema que realiza una operación criptográfica sobre una entrada elegida por el atacante y devuelve el resultado. En este caso, el atacante necesita acceso temporal a operaciones de firma o descifrado RSA sin relleno.

El acceso no tiene que permanecer disponible para siempre. Tras completar un gran precálculo vinculado a la clave pública, el atacante obtiene la capacidad sin conexión de producir salidas válidas adicionales.

Esa persistencia hace que el resultado sea más importante que un uso indebido ordinario de un servicio de firma. El atacante puede conservar la capacidad de falsificación después de perder el acceso al oráculo original.

La explicación de los investigadores afirma que esta capacidad se parece al robo de la clave secreta en sus efectos prácticos. No significa que se hayan recuperado los factores privados reales.

Los investigadores también publicaron su implementación y datos intermedios. Esa transparencia permite a otros criptógrafos reproducir los supuestos, examinar las decisiones de ingeniería y probar contramedidas propuestas.

Por tanto, la ejecución completada es el acontecimiento noticioso. Las matemáticas que la hicieron posible llevan siendo públicas casi 19 años.

Por qué importa ahora un algoritmo de 2007

La implementación modifica las estimaciones de seguridad de RSA bajo un modelo de ataque específico, aunque no introduce un nuevo atajo matemático.

Antoine Joux, David Naccache y Emmanuel Thomé describieron la técnica subyacente en su artículo de 2007. Estudiaron cuándo calcular ciertas raíces módulo un número RSA se vuelve más fácil que factorizar ese número.

En términos simplificados, RSA aplica exponenciación módulo un número compuesto. Una operación privada calcula una raíz que debería seguir siendo inviable sin conocer la clave secreta.

El trabajo de 2007 mostró que respuestas de oráculo seleccionadas podían revelar suficiente estructura para un ataque más rápido. Sus autores describieron resultados que iban desde falsificaciones selectivas hasta capacidades de falsificación universal.

Ese resultado nunca implicó que los atacantes pudieran observar pasivamente una clave pública RSA ordinaria y falsificar firmas de inmediato. Requería acceso repetido a operaciones de clave privada cuidadosamente estructuradas.

Hasta 2026, nadie había demostrado públicamente el proceso completo a escala de 1024 bits. Los grandes cálculos criptoanalíticos requieren más que una expresión de complejidad impresa en un artículo.

Los investigadores deben construir selecciones polinómicas adecuadas, recopilar relaciones, procesar enormes conjuntos de datos, realizar álgebra lineal dispersa y completar la reconstrucción final. Pequeñas ineficiencias pueden multiplicarse a lo largo de meses de trabajo.

El nuevo equipo conectó esas etapas y demostró el resultado contra un objetivo de 1024 bits. Gran parte de su implementación se basa en CADO-NFS, una suite de software consolidada para cálculos de criba de cuerpos de números.

Esta diferencia entre teoría e implementación es central para el Nuevo ataque contra RSA. El algoritmo era conocido, pero sus constantes prácticas y requisitos de ingeniería seguían siendo inciertos.

Un cálculo completado convierte esas incógnitas en evidencia. Muestra que la brecha computacional entre la falsificación y la factorización no es meramente una curiosidad asintótica.

Para el objetivo demostrado, los investigadores estiman un coste de ataque cercano a 2^65 operaciones. Contrastan esa cifra con aproximadamente 2^80 de trabajo para factorizar un módulo RSA comparable de 1024 bits.

Para claves más grandes, estiman aproximadamente 2^90 de trabajo contra RSA de 2048 bits y 2^119 contra RSA de 4096 bits bajo el modelo de oráculo vulnerable.

Esos ataques más grandes no se han completado. Son proyecciones derivadas del algoritmo, del rendimiento medido de la implementación y del comportamiento de escalado esperado.

Las proyecciones merecen atención porque la fortaleza de seguridad mide el trabajo esperado necesario para vulnerar un sistema. NIST define una fortaleza de seguridad de S bits como aproximadamente 2^S operaciones básicas.

Sin embargo, esas cifras se aplican a la construcción expuesta, no a cada uso de una clave RSA. La codificación del protocolo, los controles de acceso, los límites de tasa y la vida útil de la clave siguen formando parte de su seguridad efectiva.

La comparación también necesita contexto. Un cálculo de 2^90 es muchísimo más difícil que el experimento de 1024 bits completado, aunque quede por debajo de un margen teórico deseado.

Los investigadores afirman que requeriría cerca de 1.000 veces más trabajo que un cálculo de 2^80. Ningún equipo público ha completado todavía la tarea de factorización de 1024 bits correspondiente.

Por tanto, el resultado presiona más a los modelos de seguridad que a los sistemas de producción actuales. Los diseñadores ya no pueden asumir que la factorización siempre proporciona la mejor estimación de ataque para operaciones RSA sin relleno.

Esta corrección importa para los módulos de seguridad de hardware, los protocolos de firma ciega y las interfaces especializadas. Estos sistemas a veces exponen la operación RSA privada mientras intentan restringir aquello que puede autorizar.

Si el protocolo circundante proporciona el oráculo necesario, una estimación de longitud de clave basada solo en GNFS puede sobrestimar la seguridad. La implementación ofrece a los diseñadores una razón concreta para revisar ese análisis.

El Nuevo ataque contra RSA es falsificación, no recuperación de claves

El ataque derrota una capacidad de firma bajo condiciones de entrada elegida, pero no deriva la clave privada RSA a partir de información pública.

Las claves RSA contienen un módulo y un exponente públicos, además de valores privados derivados de los factores primos secretos del módulo. Los ataques de factorización convencionales buscan esos factores.

Recuperarlos proporciona al atacante la clave privada real. Esa clave puede respaldar todas las operaciones autorizadas por la construcción RSA afectada, según los detalles del protocolo.

Esta técnica de falsificación de firmas sigue otra vía. Utiliza respuestas de un oráculo RSA sin relleno para preparar datos que respaldan cálculos posteriores de raíces.

El atacante comienza con acceso temporal a un dispositivo o protocolo que realiza operaciones de clave privada sin relleno. Envía muchos valores especialmente seleccionados y registra las respuestas.

El precálculo busca después relaciones algebraicas usando una variante de la criba de cuerpos de números. Una vez recopiladas suficientes relaciones, el atacante puede combinarlas para falsificar salidas elegidas.

La mayor parte del cómputo costoso depende de la clave pública. Tras esa etapa, producir falsificaciones individuales se vuelve considerablemente más barato.

El resultado puede parecerse al robo de una clave privada desde la perspectiva de un defensor. Una parte no autorizada puede generar firmas que se verifican con la clave pública genuina.

Aun así, el mecanismo y el alcance siguen siendo diferentes. El módulo público no ha sido factorizado y el exponente privado no se ha reconstruido necesariamente.

Esa distinción afecta a la respuesta ante incidentes. Sustituir la clave afectada detiene verificaciones futuras bajo esa clave pública, igual que ocurriría tras un compromiso ordinario.

También afecta a la evaluación de vulnerabilidades. Un sistema sin la interfaz de firma sin relleno requerida no se vuelve vulnerable simplemente por utilizar un certificado RSA.

Llamar al trabajo una ruptura de las “claves RSA” puede difuminar estos límites. Puede sugerir un ataque pasivo que comienza únicamente con un certificado o una clave pública.

El ataque demostrado requiere más. Necesita una fuente interactiva de resultados RSA sin relleno elegidos y suficientes consultas antes de que la fuente desaparezca o la clave rote.

El artículo completo de los investigadores presenta la contribución como la falsificación de firmas en un tiempo cercano al de SNFS. Esa formulación identifica con precisión tanto el resultado como la mejora de complejidad.

También evita otro malentendido común. Subexponencial no significa polinómico, instantáneo ni barato.

Los algoritmos de tiempo polinómico escalan con una potencia fija del tamaño de su entrada. Los algoritmos subexponenciales crecen más rápido que los algoritmos polinómicos, aunque más lentamente que los plenamente exponenciales.

Tanto SNFS como GNFS pertenecen a la categoría subexponencial. El ataque es más rápido porque sus constantes y estructura son más favorables, no porque elimine el cómputo difícil.

El experimento completado utilizó CPU en lugar de GPU. Los investigadores también afirman que no utilizaron inteligencia artificial para optimizar su código.

Creen que las GPU y trabajo adicional de implementación pueden mejorar el rendimiento. Es una dirección de investigación razonable, pero no es un resultado medido de este experimento.

Por tanto, las afirmaciones sobre una aceleración drástica mediante GPU siguen siendo especulativas. Las cargas de trabajo de la criba de cuerpos de números contienen varias etapas, y cada una responde de manera diferente al hardware especializado.

El punto de referencia demostrado es de 1.380 años-núcleo de CPU con la implementación real del equipo. Cualquier cifra futura menor debería proceder de código reproducible y mediciones completadas.

Esta es la tensión principal del artículo. El trabajo representa una ruptura significativa con los supuestos basados en la factorización, pero no es un método de recuperación de claves RSA de propósito general.

La exposición real es limitada, pero no nula

Las firmas RSA convencionales con relleno no son el objetivo demostrado, mientras que las interfaces de firma en bruto merecen una revisión inmediata.

Las firmas RSA modernas normalmente no aplican el exponente privado directamente a un mensaje sin restricciones. Primero codifican un resumen del mensaje mediante un esquema de firma definido.

RSASSA-PSS añade un formato aleatorio antes de la operación RSA. PKCS #1 v1.5 utiliza una codificación determinista estructurada con identificadores y relleno.

Estas codificaciones impiden que un atacante elija enteros en bruto arbitrarios para firmar. Esa restricción bloquea el comportamiento de oráculo que requiere la nueva implementación.

El equipo de investigación afirma que su ataque no parece viable contra firmas RSA comunes que usan PSS o PKCS #1 v1.5. Schneier llega a la misma conclusión práctica.

Esto significa que los certificados convencionales, las firmas de autenticación TLS, el software firmado y los tokens no quedan expuestos automáticamente. Los administradores deben verificar el algoritmo y la interfaz reales antes de sacar conclusiones.

La longitud de la clave por sí sola no responde a la cuestión de la vulnerabilidad. Una clave de 2048 bits detrás de una API de firma en bruto tiene una exposición distinta de la misma clave restringida a firmas PSS validadas.

Los candidatos más claros para revisión son las interfaces de módulos de seguridad de hardware que permiten operaciones en bruto con claves privadas. A veces, las aplicaciones solicitan dicho acceso para implementar protocolos personalizados fuera del módulo.

Esa flexibilidad puede debilitar el límite de seguridad que el módulo debía proporcionar. La clave privada nunca sale del dispositivo, pero la operación disponible puede convertirse en un oráculo de firma.

Las firmas ciegas requieren un análisis más detallado porque su objetivo implica firmar contenido oculto para el firmante. Un cliente transforma su mensaje, obtiene una firma y luego elimina el factor de cegamiento.

Este diseño permite aplicaciones de autenticación que preservan la privacidad y de dinero digital. También crea una interfaz en la que el cliente influye en el valor procesado por la clave privada.

Los protocolos modernos de RSA ciego añaden requisitos de codificación y verificación. El actual estándar de firma ciega utiliza codificación RSA-PSS en torno al mensaje preparado por el cliente.

Sin embargo, el servidor de firma sigue realizando una operación privada RSA sobre un representante cegado. El nuevo artículo analiza cómo esas interfaces pueden exponer el oráculo en bruto necesario durante la emisión.

Privacy Pass es un caso de uso citado con frecuencia. Permite que un cliente obtenga tokens anónimos que los servicios pueden verificar sin vincular la emisión con el canje posterior.

Apple y Cloudflare han utilizado tecnología relacionada con Privacy Pass en servicios de privacidad y sistemas de omisión de desafíos. Eso no establece que todas las implementaciones sean explotables.

Un ataque exitoso contra un servicio activo requeriría la construcción correcta, una clave pública estable y suficientes consultas al oráculo aceptadas. Los controles operativos pueden cambiar el cálculo.

Los investigadores estiman que atacar una clave RSA ciega de 2048 bits requiere unas 2^43 consultas al oráculo, además de un cálculo sin conexión mucho mayor.

Ese número de consultas supera los ocho billones. Es enorme para un usuario individual, aunque los grandes servicios distribuidos procesan tráfico a escalas agregadas comparables.

La limitación de velocidad puede restringir las solicitudes vinculadas a una cuenta, dispositivo, red o credencial. La detección de abusos también puede identificar patrones de emisión inusualmente repetitivos.

La rotación de claves reduce la ventana de recopilación disponible. Si un servicio sustituye su clave RSA antes de que un atacante reúna suficientes respuestas, las consultas anteriores no pueden transferirse simplemente a la nueva clave.

Por tanto, los períodos cortos de vigencia de las claves elevan los costes operativos para el atacante. No cambian las matemáticas ni sustituyen por completo una defensa a nivel de protocolo.

Los investigadores sugieren que las pruebas de conocimiento cero podrían ofrecer una respuesta más sólida a medio plazo. Estas pruebas pueden restringir las entradas del cliente sin revelar el mensaje oculto.

Las claves RSA más largas también aumentan los costes del ataque, pero el artículo cuestiona sus márgenes de seguridad bajo este modelo de oráculo. Los autores estiman menos de 128 bits de seguridad incluso con 4096 bits.

Eso no significa que los atacantes ya puedan falsificar firmas de 4096 bits. La estimación de 2^119 sigue estando muy por encima del cálculo completado para 1024 bits.

Sí significa que los diseñadores de protocolos no deben tratar las claves más grandes como la única respuesta a largo plazo. Una interfaz vulnerable puede conservar el mismo problema estructural a un coste mayor.

Para la mayoría de las organizaciones, la respuesta correcta es un inventario, no un apagado de emergencia. Los equipos de seguridad deben localizar las claves RSA e identificar todas las operaciones permitidas con claves privadas.

Deben distinguir entre cifrado, firmas convencionales, firmas ciegas, emisión de certificados, firma de tokens y llamadas HSM personalizadas. Cada vía expone una superficie de ataque diferente.

Los equipos deben confirmar que las aplicaciones solicitan mecanismos de firma con nombre en vez de exponenciación modular genérica. También deben rechazar codificaciones malformadas antes de aceptar objetos firmados.

La actual guía de gestión de claves de NIST ya considera obsoleto RSA de 1024 bits para los requisitos modernos de protección. Este experimento añade otra razón para eliminar las implementaciones que aún persisten.

Un servicio de firma en bruto con RSA de 1024 bits merece una corrección urgente. Una implementación PSS estándar de 2048 bits no se enfrenta al mismo hallazgo inmediato, aunque la planificación de una migración más amplia sigue siendo importante.

Lo que los defensores deben vigilar a continuación

Las tres señales siguientes son la reproducción independiente, el análisis específico de cada protocolo y cambios medibles en implementaciones reales.

En primer lugar, los criptógrafos deben reproducir de forma independiente el cálculo de 1024 bits y revisar las estimaciones de escalado del artículo. La reproducción puede comprobar si el coste informado incluye todas las etapas relevantes.

También puede revelar cuellos de botella de implementación que fortalezcan o debiliten las proyecciones. Un coste reproducible menor aumentaría la preocupación sobre las interfaces expuestas de firma en bruto.

Un coste sustancialmente mayor no eliminaría el resultado conceptual. Reduciría la amenaza operativa y haría menos urgentes las estimaciones para claves más grandes.

En segundo lugar, los grupos de estándares y los diseñadores de protocolos deben publicar análisis de las construcciones RSA ciegas. Las afirmaciones genéricas sobre el “relleno” son insuficientes cuando el cegamiento cambia lo que procesa el firmante.

La cuestión importante es si un protocolo concreto proporciona a los atacantes las respuestas de oráculo que presupone el artículo. La autenticación de consultas y la rotación de claves deben formar parte de esa evaluación.

Las implementaciones de Privacy Pass merecen especial atención porque combinan objetivos de privacidad, emisión repetida de tokens y clientes ampliamente distribuidos. Las revisiones públicas de diseño pueden separar la exposición teórica de los ataques alcanzables.

Una revisión del protocolo que exigiera pruebas de entrada más sólidas reforzaría la advertencia de los investigadores. Una prueba convincente de que las implementaciones comunes niegan el oráculo requerido delimitaría el alcance práctico del resultado.

En tercer lugar, los defensores deben vigilar a los proveedores de HSM y las bibliotecas criptográficas. La documentación, los valores predeterminados de las API, las reglas de auditoría y los avisos de desuso revelan cómo interpreta la industria el hallazgo.

Un HSM puede proteger el material de claves y, aun así, exponer una operación peligrosa. Los proveedores pueden restringir las llamadas RSA en bruto, añadir controles de consultas o recomendar interfaces específicas para cada mecanismo.

Los mantenedores de bibliotecas también pueden endurecer las API de bajo nivel. Declarar obsoleta la exponenciación privada en bruto reduciría la posibilidad de que los desarrolladores construyan accidentalmente un oráculo de firma expuesto.

Ninguna de estas señales exige abandonar de inmediato todos los certificados RSA. El ataque demostrado no alcanza firmas estandarizadas con relleno mediante observación pasiva.

RSA sigue enfrentando un problema independiente a largo plazo debido a los ordenadores cuánticos criptográficamente relevantes. Los programas de migración poscuántica ya ofrecen a las organizaciones una oportunidad para reducir la dependencia de algoritmos heredados.

NIST estandarizó sus primeros algoritmos de firma poscuánticos en 2024. La migración seguirá llevando años porque los certificados, el hardware, los protocolos y las herramientas operativas deben cambiar de forma conjunta.

El nuevo ataque respalda la planificación de criptoagilidad, es decir, sistemas capaces de sustituir algoritmos sin rediseñar todo un producto. No justifica omitir pruebas de compatibilidad ni cambiar de emergencia sistemas no afectados.

Los responsables de seguridad deben plantearse ahora cuatro preguntas concretas. ¿Algún servicio sigue utilizando RSA de 1024 bits, expone operaciones en bruto con claves privadas, implementa RSA ciego o conserva una misma clave durante períodos inusualmente largos?

Un “sí” debe desencadenar una revisión del protocolo, un análisis de registros y un calendario de migración. No debe desencadenar una afirmación sin respaldo de que la clave privada ya ha sido extraída.

The New Attack Against RSA es significativo porque sustituye una antigua advertencia teórica por un cálculo completado. Su límite práctico es igual de importante.

Trate el resultado como una prueba de las suposiciones criptográficas y del diseño de interfaces. Verifique qué operaciones exponen sus sistemas y, después, siga las reproducciones y los hallazgos específicos de cada protocolo antes de decidir la respuesta.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page