Investigadores han hallado un nuevo ataque de computación clásica contra el cifrado RSA que reduce el costo de romper las claves a un punto en el cual incluso los sistemas de 2048 bits no cumplen con las normas de seguridad aceptadas. El hallazgo no plantea una amenaza práctica real a corto plazo, pero podría forzar el reemplazo temprano del cifrado ampliamente desplegado.
Cómo funciona el ataque
Durante décadas, la suposición detrás de RSA ha sido simple: para falsificar una firma, primero debe romper la clave. Eso significa factorizar el entero grande que define la clave, una tarea que se consideraba impráctica para claves suficientemente grandes. Ahora un equipo liderado por Nadia Heninger de la Universidad de California en San Diego ha demostrado que esa suposición podría ya no ser válida.
El ataque no requiere factorizar la clave. En cambio, encuentra una forma de producir firmas válidas directamente. Factorizar un entero grande es un problema difícil, pero el nuevo método reduce los recursos computacionales requeridos en órdenes de magnitud.
Qué logra el ataque
El método se aplica a claves de 1024 bits, que alguna vez se consideraron débiles y ahora están obsoletas. Para esas claves, el ataque introduce la ruptura en el ámbito de la posibilidad mucho antes de lo estimado previamente.
Aún más preocupante es el efecto en claves más grandes. El ataque reduce la seguridad de las claves de 2048 bits y 4096 bits a niveles inaceptables. La Agencia Nacional de Seguridad, el Instituto Nacional de Estándares y Tecnología y la Agencia de la Unión Europea para Redes e Información requieren que cualquier criptosistema proporcione un nivel de no menos de 128 bits o más, lo que significa que las operaciones requeridas deben exceder 2128.
Los investigadores han demostrado que las matemáticas funcionan. La brecha entre la teoría y la práctica sigue siendo significativa, pero la dirección es clara.
Por qué esto importa
Karsten Nohl, un experto en criptografía y el jefe de innovación en Allurity, expuso las apuestas en una entrevista. «Si este resultado se confirma a través de la revisión por pares, sería en efecto un avance conceptual», dijo. «RSA es tan difícil de romper como factorizar enteros grandes, al menos eso es lo que pensábamos. El investigador sugiere que se puede prácticamente romper RSA sin romper su clave.»
El ataque también cambia la economía del cripto-descifrado. Para RSA de 1024 bits, se pensaba que la factorización era muy costosa, aunque probablemente factible con los recursos computacionales de grandes empresas tecnológicas o la NSA — del orden de decenas de millones de dólares de tiempo de cómputo para una sola clave. El nuevo método rebaja ese umbral.
Para RSA de 2048 bits, el ataque reduce la seguridad a niveles inaceptables, según los investigadores. El hecho de que caiga por debajo del umbral aceptado es la principal preocupación.
Los límites de la amenaza
El riesgo inmediato es pequeño. El ataque requiere más cómputo del que casi nadie — aparte de naciones o empresas con recursos masivos — puede lograr.
Ese planteamiento es importante. No se trata de una vulnerabilidad que un hacker pueda explotar mañana. Es una advertencia de que los fundamentos matemáticos de RSA son más débiles de lo que se suponía, y que los sistemas que usan claves más pequeñas están en mayor riesgo de lo que se creía.
El camino a seguir
La investigación ha sorprendido a los criptógrafos porque introduce la falsificación de firmas, una nueva forma de romper claves RSA sin factorización. El hallazgo es un avance conceptual, no una crisis operativa.
La revisión por pares pondrá a prueba el resultado. Hasta entonces, el hallazgo se mantiene como una advertencia en lugar de un mandato. Los sistemas que usan claves de 1024 bits deben tratarse como comprometidos en principio, incluso si el ataque práctico permanece fuera del alcance de la mayoría de los atacantes.
La lección más amplia es que las suposiciones criptográficas merecen pruebas periódicas. RSA ha sido el estándar durante décadas, y ha resistido bien. Esta investigación muestra que la confianza puede deslizarse rápidamente cuando las suposiciones cambian.
| Tamaño de clave | Riesgo anterior | Nuevo riesgo |
|---|---|---|
| 1024-bit ) | Débil, obsoleto ) | Dentro del alcance práctico ) |
| 2048-bit ) | Fuerte ) | Por debajo del umbral de seguridad aceptado ) |
| 4096-bit ) | Fuera del alcance ) | Seguridad reducida ) |
La tabla capta el cambio. El ataque no rompe RSA por completo, pero altera el análisis costo-beneficio para cualquiera que posea una clave. Un sistema que era seguro por diseño ahora es seguro solo hasta que llega el próximo ataque. )
La conclusión inmediata es simple: los sistemas que utilizan claves de 1024-bit deben considerarse comprometidos en principio, incluso si el ataque práctico permanece fuera del alcance de la mayoría de los atacantes. El ataque reduce la seguridad de las claves de 2048-bit y 4096-bit a niveles inaceptables, según los investigadores, y ese es un problema que habrá que solucionar más temprano que tarde. )
La investigación es un recordatorio de que la seguridad criptográfica no es permanente. Es un equilibrio de costos y esfuerzo, y ese equilibrio se desplaza con el tiempo. El nuevo ataque demuestra que el costo de romper RSA ha disminuido, y los umbrales de seguridad se han desplazado con él. )
Por ahora, la investigación sirve como una advertencia. Las matemáticas han cambiado, y los sistemas construidos sobre esas matemáticas deberán adaptarse.
Fuente: “Hay una nueva forma de romper RSA que es más rápida que todo lo que hemos visto antes”, Ars Technica.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

