В криптосистеме RSA, которая широко применяется для шифрования, аутентификации и цифровых подписей, обнаружена уязвимость. Исследователи нашли метод подделки некоторых RSA-подписей без необходимости разложения закрытого ключа на простые множители. При этом угроза не распространяется на все современные реализации RSA, однако результаты исследования показывают, что подделку подписи можно осуществлять без реконструкции закрытого ключа.

Суть метода изложена в материалах исследования: атака строится на применении одной разновидности алгоритма решета числового поля и оракула, используемого в рядах протоколов слепой подписи. При большом числе запросов злоумышленник собирает данные, которых хватает для формирования валидной подписи. Практическая направленность метода наблюдается в отношении 1024‑битных ключей и может ослаблять надёжность 2048‑ и 4096‑битных ключей в уязвимых системах слепой подписи.

По оценкам авторов, разложение 1024‑битного ключа RSA требует около 280 операций и порядка 500 тыс. до миллиона ядро‑лет вычислительной мощности. Для добычи подписи понадобилось примерно 265 операций, что эквивалентно примерно 1 380 ядро‑годам. Для ключей 2048 и 4096 бит показатели составляют примерно 290 и 2 119 операций соответственно. Исследователи считают, что надёжность таких цифр в будущем можно будет повысить, однако не предполагают обязательного использования графических процессоров или искусственного интеллекта для упрощения атак.

Атака применима только к системам, где применяется механизм слепой подписи, который тоже называют «RSA по учебнику». В большинстве рабочих реализаций RSA добавляет данные перед подписью по PKCS или PSS, что усложняет задачу злоумышленникам. Как примеры практического применения технологии выступают протокол Privacy Pass, позволяющий подтверждать полномочия без раскрытия личности. Сейчас такие решения применяются Apple и Cloudflare; чтобы атаковать подобную систему, эмитенту потребовалось бы 243 токена. Хотя объём велик, он сопоставим с масштабами деятельности крупных онлайн‑сервисов. Важное ограничение: в большинстве систем ключи слепой подписи обновляются регулярно, что сокращает окно для атаки, но полностью риск не исключает.