Novo Ataque contra RSA Forja Assinaturas sem Recuperar a Chave Privada
Pesquisadores de RSA concluíram uma falsificação de assinatura de 1024 bits usando 1.380 anos de núcleo de CPU, sem fatorar o módulo público nem recuperar sua chave privada.
Esse resultado dá ao Novo Ataque contra RSA uma manchete marcante, mas o algoritmo subjacente remonta a 2007. O avanço efetivo é uma implementação que levou o método teórico até uma computação em escala completa.
A distinção é importante porque o ataque não derrota todas as implementações de RSA. Ele visa sistemas que fornecem temporariamente acesso a operações RSA brutas, sem preenchimento. Assinaturas modernas que usam codificação padronizada permanecem fora do modelo de ataque demonstrado.
A avaliação do ataque de Bruce Schneier captura a inversão central. Este é um resultado criptoanalítico real, mas não é uma técnica universal para extrair chaves privadas RSA.
O que de fato mudou no Novo Ataque contra RSA
Os pesquisadores transformaram um algoritmo pouco observado de 2007 em uma falsificação concluída de assinatura de 1024 bits contra um alvo real de assinatura.
Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger e Emmanuel Thomé implementaram o ataque em uma colaboração envolvendo a UC San Diego e a Inria. A computação de 1024 bits foi concluída em 31 de agosto de 2026.
A equipe lançou seu artigo e o código de apoio em setembro. Os materiais públicos descrevem o trabalho como uma falsificação de assinatura realizada em tempo quase equivalente ao special number field sieve.
Esse nome se refere ao desempenho assintótico do ataque. Um number field sieve é uma família de algoritmos para cálculos difíceis de teoria dos números, incluindo a fatoração de grandes inteiros.
O general number field sieve, ou GNFS, é o método clássico mais rápido conhecido para fatorar módulos RSA comuns. O special number field sieve, ou SNFS, apresenta melhor desempenho quando um problema subjacente possui estrutura algébrica explorável.
A nova implementação efetivamente transfere parte do ataque para a categoria mais rápida. Ela faz isso sem transformar a criptoanálise de RSA em um problema fácil ou de tempo polinomial.
Os pesquisadores relatam que a computação consumiu 1.380 anos de núcleo de CPU. O processamento paralelo reduziu esse trabalho total a vários meses de tempo decorrido em um cluster acadêmico de computação.
Isso continua sendo um esforço substancial. No entanto, a equipe estima que fatorar o mesmo módulo de 1024 bits exigiria entre 500.000 e um milhão de anos de núcleo de CPU.
Essas estimativas não são diretamente intercambiáveis com um custo financeiro universal. Hardware, software, memória, rede e escolhas de implementação afetam todas as despesas operacionais reais.
Ainda assim, elas estabelecem o principal resultado técnico. Nas condições de oráculo exigidas, forjar assinaturas RSA pode demandar muito menos computação do que fatorar o módulo associado.
Um oráculo é um sistema que realiza uma operação criptográfica sobre uma entrada escolhida pelo atacante e retorna o resultado. Neste caso, o atacante precisa de acesso temporário a operações brutas de assinatura ou descriptografia RSA.
O acesso não precisa permanecer disponível para sempre. Após concluir uma grande pré-computação vinculada à chave pública, o atacante adquire a capacidade off-line de produzir outras saídas válidas.
Essa persistência torna o resultado mais importante do que um uso indevido comum de um serviço de assinatura. O atacante pode manter a capacidade de falsificação após perder acesso ao oráculo original.
A explicação dos pesquisadores afirma que essa capacidade se assemelha ao roubo da chave secreta em seus efeitos práticos. Isso não significa que os fatores privados reais foram recuperados.
Os pesquisadores também publicaram sua implementação e dados intermediários. Essa transparência permite que outros criptógrafos reproduzam as premissas, inspecionem decisões de engenharia e testem contramedidas propostas.
A execução concluída é, portanto, o evento noticioso. A matemática que a viabilizou é pública há quase 19 anos.
Por que um algoritmo de 2007 importa agora
A implementação altera as estimativas de segurança do RSA sob um modelo de ataque específico, embora não introduza um novo atalho matemático.
Antoine Joux, David Naccache e Emmanuel Thomé descreveram a técnica subjacente em seu artigo de 2007. Eles estudaram quando calcular determinadas raízes módulo um número RSA se torna mais fácil do que fatorar esse número.
Em termos simplificados, o RSA aplica exponenciação módulo um número composto. Uma operação privada calcula uma raiz que deveria permanecer inviável sem conhecimento da chave secreta.
O trabalho de 2007 mostrou que respostas selecionadas de um oráculo poderiam revelar estrutura suficiente para um ataque mais rápido. Seus autores descreveram resultados que variam de falsificações seletivas a capacidades de falsificação universal.
Esse resultado nunca implicou que atacantes pudessem observar passivamente uma chave pública RSA comum e forjar assinaturas de imediato. Ele exigia acesso repetido a operações de chave privada cuidadosamente estruturadas.
Até 2026, ninguém havia demonstrado publicamente o processo completo na escala de 1024 bits. Grandes computações criptoanalíticas exigem mais do que uma expressão de complexidade impressa em um artigo.
Pesquisadores precisam construir seleções de polinômios adequadas, coletar relações, processar conjuntos de dados enormes, realizar álgebra linear esparsa e concluir a reconstrução final. Pequenas ineficiências podem se multiplicar ao longo de meses de trabalho.
A nova equipe conectou essas etapas e demonstrou o resultado contra um alvo de 1024 bits. Grande parte de sua implementação se baseia no CADO-NFS, um conjunto de software estabelecido para computações de number field sieve.
Essa diferença entre teoria e implementação é central para o Novo Ataque contra RSA. O algoritmo era conhecido, mas suas constantes práticas e exigências de engenharia permaneciam incertas.
Um cálculo concluído transforma essas incógnitas em evidência. Ele mostra que a lacuna computacional entre falsificação e fatoração não é apenas uma curiosidade assintótica.
Para o alvo demonstrado, os pesquisadores estimam um custo de ataque próximo de 2^65 operações. Eles contrastam esse número com aproximadamente 2^80 de trabalho para fatorar um módulo RSA comparável de 1024 bits.
Para chaves maiores, eles estimam aproximadamente 2^90 de trabalho contra RSA de 2048 bits e 2^119 contra RSA de 4096 bits sob o modelo de oráculo vulnerável.
Esses ataques maiores não foram concluídos. São projeções derivadas do algoritmo, do desempenho medido da implementação e do comportamento esperado de escalabilidade.
As projeções merecem atenção porque a força de segurança mede o trabalho esperado para comprometer um sistema. O NIST define uma força de segurança de S bits como aproximadamente 2^S operações básicas.
No entanto, esses números se aplicam à construção exposta, e não a todo uso de uma chave RSA. A codificação de um protocolo, os controles de acesso, os limites de taxa e a vida útil da chave continuam fazendo parte de sua segurança efetiva.
A comparação também precisa de contexto. Uma computação de 2^90 é imensamente mais difícil do que o experimento concluído de 1024 bits, mesmo que fique abaixo de uma margem teórica desejada.
Os pesquisadores afirmam que ela exigiria cerca de 1.000 vezes mais trabalho do que uma computação de 2^80. Nenhuma equipe pública concluiu ainda a tarefa correspondente de fatoração de 1024 bits.
O resultado, portanto, pressiona mais os modelos de segurança do que os sistemas de produção atuais. Projetistas não podem mais presumir que a fatoração sempre fornece a melhor estimativa de ataque para operações RSA brutas.
Essa correção é importante para módulos de segurança de hardware, protocolos de assinatura cega e interfaces especializadas. Esses sistemas às vezes expõem a operação privada RSA enquanto tentam restringir o que ela pode autorizar.
Se o protocolo ao redor fornecer o oráculo necessário, uma estimativa de comprimento de chave baseada apenas no GNFS pode superestimar a segurança. A implementação dá aos projetistas um motivo concreto para revisar essa análise.
O Novo Ataque contra RSA é falsificação, não recuperação de chave
O ataque derrota uma capacidade de assinatura em condições de entrada escolhida, mas não deriva a chave privada RSA a partir de informações públicas.
Chaves RSA contêm um módulo e um expoente públicos, além de valores privados derivados dos fatores primos secretos do módulo. Ataques convencionais de fatoração buscam esses fatores.
Recuperá-los dá ao atacante a chave privada real. Essa chave pode viabilizar todas as operações autorizadas pela construção RSA afetada, sujeitas aos detalhes do protocolo.
Essa técnica de falsificação de assinatura segue outro caminho. Ela usa respostas de um oráculo RSA bruto para preparar dados que sustentam cálculos posteriores de raízes.
O atacante começa com acesso temporário a um dispositivo ou protocolo que executa operações de chave privada sem preenchimento. Ele envia muitos valores especialmente selecionados e registra as respostas.
A pré-computação então busca relações algébricas usando uma variante de number field sieve. Depois que relações suficientes são coletadas, o atacante pode combiná-las para forjar saídas escolhidas.
A maior parte da computação cara depende da chave pública. Após essa etapa, produzir falsificações individuais torna-se substancialmente mais barato.
O resultado pode se assemelhar ao roubo de uma chave privada da perspectiva do defensor. Uma parte não autorizada pode gerar assinaturas que são verificadas pela chave pública legítima.
Ainda assim, o mecanismo e o escopo permanecem diferentes. O módulo público não foi fatorado, e o expoente privado não foi necessariamente reconstruído.
Essa distinção afeta a resposta a incidentes. Substituir a chave afetada interrompe verificações futuras sob essa chave pública, assim como ocorreria após um comprometimento comum.
Ela também afeta a avaliação de vulnerabilidade. Um sistema sem a interface de assinatura bruta exigida não se torna vulnerável apenas porque usa um certificado RSA.
Chamar o trabalho de quebra de “chaves RSA” pode embaralhar esses limites. Isso pode sugerir um ataque passivo que começa apenas com um certificado ou chave pública.
O ataque demonstrado exige mais. Ele precisa de uma fonte interativa de resultados RSA brutos escolhidos e de consultas suficientes antes que a fonte desapareça ou a chave seja rotacionada.
O artigo completo dos pesquisadores apresenta a contribuição como a falsificação de assinaturas em tempo quase SNFS. Essa formulação identifica com precisão tanto o resultado quanto a melhoria de complexidade.
Ela também evita outro equívoco comum. Subexponencial não significa polinomial, instantâneo ou barato.
Algoritmos de tempo polinomial escalam com uma potência fixa do tamanho de sua entrada. Algoritmos subexponenciais crescem mais rapidamente do que algoritmos polinomiais, embora mais lentamente do que os plenamente exponenciais.
Tanto o SNFS quanto o GNFS pertencem à categoria subexponencial. O ataque é mais rápido porque suas constantes e sua estrutura são mais favoráveis, não porque elimina a computação difícil.
O experimento concluído usou CPUs, e não GPUs. Os pesquisadores também afirmam que não usaram inteligência artificial para otimizar seu código.
Eles acreditam que GPUs e trabalho adicional de implementação podem melhorar o desempenho. Essa é uma direção de pesquisa razoável, mas não é um resultado medido deste experimento.
Afirmações sobre aceleração drástica com GPUs, portanto, permanecem especulativas. Cargas de trabalho de number field sieve contêm várias etapas, e cada uma responde de forma diferente ao hardware especializado.
O benchmark demonstrado é de 1.380 anos de núcleo de CPU na implementação real da equipe. Qualquer número futuro menor deve vir de código reproduzível e de medições concluídas.
Esta é a tensão principal do artigo. O trabalho representa uma quebra significativa das premissas baseadas em fatoração, mas não é um método de recuperação de chaves RSA de uso geral.
A exposição real é limitada, mas não é zero
Assinaturas RSA convencionais com preenchimento não são o alvo demonstrado, enquanto interfaces de assinatura bruta merecem revisão imediata.
As assinaturas RSA modernas normalmente não aplicam o expoente privado diretamente a uma mensagem irrestrita. Primeiro, elas codificam um resumo da mensagem usando um esquema de assinatura definido.
O RSASSA-PSS adiciona formatação aleatória antes da operação RSA. O PKCS #1 v1.5 usa uma codificação determinística estruturada, com identificadores e preenchimento.
Essas codificações impedem que um invasor escolha inteiros brutos arbitrários para assinatura. Essa restrição bloqueia o comportamento de oráculo exigido pela nova implementação.
A equipe de pesquisa afirma que seu ataque não parece viável contra assinaturas RSA comuns que usam PSS ou PKCS #1 v1.5. Schneier chega à mesma conclusão prática.
Isso significa que certificados convencionais, assinaturas de autenticação TLS, software assinado e tokens não estão automaticamente expostos. Administradores devem verificar o algoritmo e a interface reais antes de tirar conclusões.
O tamanho da chave, por si só, não responde à questão da vulnerabilidade. Uma chave de 2048 bits por trás de uma API de assinatura bruta tem uma exposição diferente da mesma chave restrita a assinaturas PSS validadas.
Os candidatos mais claros para revisão são interfaces de módulos de segurança de hardware que permitem operações brutas de chave privada. Às vezes, aplicativos solicitam esse acesso para implementar protocolos personalizados fora do módulo.
Essa flexibilidade pode enfraquecer a barreira que o módulo deveria fornecer. A chave privada nunca sai do dispositivo, mas a operação disponível pode se tornar um oráculo de assinatura.
Assinaturas cegas exigem uma análise mais detalhada porque seu propósito envolve assinar conteúdo oculto do assinante. Um cliente transforma sua mensagem, obtém uma assinatura e então remove o fator de cegamento.
Esse design oferece suporte a autenticação que preserva a privacidade e a aplicações de dinheiro digital. Ele também cria uma interface em que o cliente influencia o valor processado pela chave privada.
Protocolos modernos de RSA cego adicionam requisitos de codificação e verificação. O atual padrão de assinaturas cegas usa codificação RSA-PSS em torno da mensagem preparada pelo cliente.
No entanto, o servidor de assinatura ainda executa uma operação privada RSA sobre um representante cegado. O novo artigo analisa como essas interfaces podem expor o oráculo bruto necessário durante a emissão.
Privacy Pass é um caso de uso frequentemente citado. Ele permite que um cliente obtenha tokens anônimos que os serviços podem verificar sem vincular a emissão ao resgate posterior.
Apple e Cloudflare usaram tecnologia relacionada ao Privacy Pass em serviços de privacidade e sistemas de bypass de desafios. Isso não estabelece que todas as implantações sejam exploráveis.
Um ataque bem-sucedido contra um serviço ativo exigiria a construção correta, uma chave pública estável e consultas aceitas ao oráculo em quantidade suficiente. Controles operacionais podem alterar esse cálculo.
Os pesquisadores estimam que atacar uma chave RSA cega de 2048 bits exige cerca de 2^43 consultas ao oráculo, além de uma computação offline muito maior.
Essa quantidade de consultas ultrapassa oito trilhões. É enorme para um usuário individual, embora grandes serviços distribuídos processem tráfego em escalas agregadas comparáveis.
A limitação de taxa pode restringir solicitações vinculadas a uma conta, dispositivo, rede ou credencial. A detecção de abuso também pode identificar padrões de emissão incomumente repetitivos.
A rotação de chaves reduz a janela de coleta disponível. Se um serviço substituir sua chave RSA antes que um invasor reúna respostas suficientes, as consultas anteriores não poderão simplesmente ser transferidas para a nova chave.
Períodos curtos de vigência das chaves, portanto, elevam os custos operacionais para o invasor. Eles não mudam a matemática nem substituem por completo uma defesa no nível do protocolo.
Os pesquisadores sugerem que provas de conhecimento zero poderiam fornecer uma resposta mais forte no médio prazo. Essas provas podem restringir as entradas do cliente sem revelar a mensagem oculta.
Chaves RSA mais longas também aumentam os custos do ataque, mas o artigo questiona suas margens de segurança sob esse modelo de oráculo. Os autores estimam menos de 128 bits de segurança mesmo com 4096 bits.
Isso não significa que invasores agora possam falsificar assinaturas de 4096 bits. A estimativa de 2^119 continua muito além do cálculo concluído para 1024 bits.
Significa, porém, que projetistas de protocolos não devem tratar chaves maiores como a única resposta de longo prazo. Uma interface vulnerável pode preservar o mesmo problema estrutural a um custo mais alto.
Para a maioria das organizações, a resposta correta é um inventário, e não uma paralisação de emergência. As equipes de segurança devem localizar chaves RSA e identificar todas as operações permitidas com chave privada.
Elas devem distinguir criptografia, assinaturas convencionais, assinaturas cegas, emissão de certificados, assinatura de tokens e chamadas HSM personalizadas. Cada caminho expõe uma superfície de ataque diferente.
As equipes devem confirmar que os aplicativos solicitam mecanismos de assinatura nomeados em vez de exponenciação modular genérica. Também devem rejeitar codificações malformadas antes de aceitar objetos assinados.
A atual orientação do NIST sobre gestão de chaves já considera o RSA de 1024 bits obsoleto para requisitos modernos de proteção. Este experimento acrescenta mais um motivo para remover implantações remanescentes.
Um serviço de assinatura bruta de 1024 bits merece correção urgente. Uma implantação PSS padrão de 2048 bits não enfrenta a mesma constatação imediata, embora um planejamento de migração mais amplo continue importante.
O Que os Defensores Devem Observar a Seguir
Os três próximos sinais são reprodução independente, análise específica de protocolos e mudanças mensuráveis em implementações reais.
Primeiro, criptógrafos devem reproduzir independentemente o cálculo de 1024 bits e revisar as estimativas de escala do artigo. A reprodução pode testar se o custo relatado inclui todas as etapas relevantes.
Ela também pode revelar gargalos de implementação que fortaleçam ou enfraqueçam as projeções. Um custo reproduzível menor aumentaria a preocupação com interfaces expostas de assinatura bruta.
Um custo substancialmente maior não apagaria o resultado conceitual. Ele reduziria a ameaça operacional e tornaria as estimativas para chaves maiores menos urgentes.
Segundo, grupos de padronização e projetistas de protocolos devem publicar análises para construções RSA cegas. Declarações genéricas sobre “preenchimento” são insuficientes quando o cegamento altera o que o assinante processa.
A questão importante é se um protocolo concreto fornece aos invasores as respostas de oráculo presumidas pelo artigo. A autenticação de consultas e a rotação de chaves devem fazer parte dessa avaliação.
Implantações de Privacy Pass merecem atenção especial porque combinam objetivos de privacidade, emissão repetida de tokens e clientes amplamente distribuídos. Revisões públicas de design podem separar a exposição teórica de ataques alcançáveis.
Uma revisão de protocolo que exija provas de entrada mais fortes reforçaria o alerta dos pesquisadores. Uma prova convincente de que implantações comuns negam o oráculo exigido restringiria o escopo prático do resultado.
Terceiro, defensores devem observar fornecedores de HSM e bibliotecas criptográficas. Documentação, padrões de API, regras de auditoria e avisos de descontinuação revelam como o setor interpreta a descoberta.
Um HSM pode proteger o material da chave e, ainda assim, expor uma operação perigosa. Fornecedores podem restringir chamadas RSA brutas, adicionar controles de consulta ou recomendar interfaces específicas de mecanismo.
Mantenedores de bibliotecas também podem tornar APIs de baixo nível mais restritivas. Descontinuar a exponenciação privada bruta reduziria a chance de desenvolvedores construírem acidentalmente um oráculo de assinatura exposto.
Nenhum desses sinais exige abandonar imediatamente todos os certificados RSA. O ataque demonstrado não alcança assinaturas padronizadas com preenchimento por meio de observação passiva.
O RSA ainda enfrenta um problema separado de longo prazo com computadores quânticos criptograficamente relevantes. Programas de migração pós-quântica já oferecem às organizações uma oportunidade de reduzir a dependência de algoritmos legados.
O NIST padronizou seus primeiros algoritmos de assinatura pós-quântica em 2024. A migração ainda levará anos porque certificados, hardware, protocolos e ferramentas operacionais precisam mudar em conjunto.
O novo ataque apoia o planejamento de criptoagilidade, ou seja, sistemas capazes de substituir algoritmos sem redesenhar um produto inteiro. Ele não justifica pular testes de compatibilidade nem alterar sistemas não afetados em caráter emergencial.
Líderes de segurança devem fazer quatro perguntas concretas agora. Algum serviço ainda usa RSA de 1024 bits, expõe operações brutas de chave privada, implementa RSA cego ou mantém uma única chave por períodos excepcionalmente longos?
Um “sim” deve acionar revisão de protocolo, análise de logs e um cronograma de migração. Não deve desencadear uma afirmação sem respaldo de que a chave privada já foi extraída.
O Novo Ataque Contra o RSA é significativo porque substitui um antigo alerta teórico por um cálculo concluído. Seu limite prático é igualmente importante.
Trate o resultado como um teste das suposições criptográficas e do design de interfaces. Verifique quais operações seus sistemas expõem e, então, acompanhe reproduções e conclusões específicas de protocolos antes de decidir a resposta.



