文章总结: 研究人员发现名为eNFS的新型攻击方法,可在不分解公钥模数的情况下攻破特定场景下的RSA加密,已在1024位密钥上完成验证,算力需求较传统分解大幅降低。攻击需临时获取原始RSA预言机访问权限,主要影响HSM接口和盲签名协议。建议企业关闭不必要的原始RSA机制、审计HSM配置、限制预言机暴露面并提高密钥轮换频率,长期应迁移至后量子密码。
综合评分: 85
文章分类: 漏洞分析,应急响应,解决方案
研究人员发现RSA新型破解方法,无需分解公钥模数
FreeBuf
2026年9月25日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全研究人员演示了一种效率更高的攻击手段,可攻破特定部署场景下的RSA加密,且无需分解公钥模数。这一成果挑战了传统认知:此前业界普遍认为,RSA的实际安全强度始终与整数分解的计算成本直接挂钩。
借助这种攻击,攻击者只要临时获得无填充的原始RSA签名或解密服务访问权限,就能长期具备离线伪造签名、解密选定密文的能力。
Laura Shea、Miro Haller、Adam Suhl、Nadia Heninger
与Emmanuel Thomé针对1024位RSA密钥完成了该技术的实战验证。整个计算过程耗时5个月,累计消耗1380 CPU核年算力。
攻击全程仅需向预言机发起232次查询,交互成本极低。相比之下,分解1024位RSA模数预计需要约50万至100万核年算力,二者算力差距可达数百倍。
研究人员将这种方法命名为eNFS,属于数域筛法算法家族。目前用于分解RSA模数的是通用数域筛法,而eNFS通过将部分常规数学运算替换为签名预言机返回的结果。
可达到速度更快的“特殊”数域筛法的复杂度级别。最关键的是,整个攻击过程不会恢复RSA的素因子或私钥。
Part01
攻击分阶段实施
该攻击分多个阶段推进。首先是预计算阶段,消耗约1200核年算力,仅需要公钥模数和公钥指数作为输入。
随后攻击者向原始RSA预言机提交选定的数值,收集完所有返回结果后,就不再需要持续访问权限。后续伪造任意选定签名、解密目标密文仅需约180核年算力,且可以重复离线完成。
eNFS的底层算法并非全新提出。Antoine Joux、David Naccache与Emmanuel Thomé早在2007年就提出了相关算法。本次研究首次完成了该算法的工程落地,在1024位RSA密钥上完成了大规模有效性验证。
其代码基于CADO-NFS深度开发,针对该规模下的多项式选择、筛法、线性代数、根提取与下降步骤补充了必要的工程适配。
Part02
攻击非通用破解
这种攻击手段并非对所有RSA部署场景都有效。攻击者需要临时获得原始幂运算预言机的访问权限,采用PKCS#1 v1.5或RSA-PSS填充的常规RSA签名机制通常不会暴露这类权限。
更易成为攻击目标的场景主要有两类。一类是允许原始PKCS#11 RSA操作的HSM接口,另一类是Privacy Pass这类盲签名协议,其盲化请求可以提供攻击所需的预言机行为。
研究人员测算,在该攻击模型下,攻破2048位RSA需要2^90的计算量,以及2^43次预言机查询。业界通常认为2048位RSA的因式分解安全强度为112位,二者所需算力存在明显差距。
针对4096位RSA,研究人员测算攻击需要约2^119的计算量,低于现代密码体系要求的128位安全标准。
目前这类攻击的成本仍超出普通攻击者的承受范围,但资源充足的对手、使用长生命周期公钥的协议仍面临实际威胁。
Part03
无需立即弃用RSA
企业无需立刻弃用正确配置填充机制的RSA。运维人员应关闭不必要的原始RSA机制,审计HSM配置策略。同时要严格限制预言机暴露面,对存在漏洞的盲签名密钥适当提高轮换频率。
协议设计者可研究针对格式合规请求的零知识证明方案,从协议层面减少预言机暴露风险。
长期来看,行业应逐步向现代签名方案与后量子密码迁移,不能将增大RSA密钥长度作为永久解决方案。
参考来源:
Researchers Found a New Way to Break RSA that Doesn’t Require Factoring the Key
Researchers Found a New Way to Break RSA that Doesn’t Require Factoring the Key
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《研究人员发现RSA新型破解方法,无需分解公钥模数》