Présentation
Des chercheurs de l'University of California at San Diego, menés par Laura Shea, ont publié une attaque qui ne repose plus sur le facteurage classique des entiers, mais sur la falsification de signatures RSA. L’étude montre qu’une implémentation dite blind‑signature (ou « textbook RSA ») peut être compromise avec 2^65 opérations pour une clé de 1024 bits, contre 2^80 estimées pour le facteurage. Le protocole Privacy Pass, utilisé notamment par Apple et Cloudflare, constitue le principal exemple d’application vulnérable.
Fonctionnement de l'attaque
L’équipe a adapté le Special Number Field Sieve (SNFS), variante du NFS introduite en 2007, en l’associant à un oracle fourni par le protocole de signature aveugle. L’oracle répond à des requêtes chiffrées, permettant de collecter des relations algébriques suffisantes pour reconstruire un faux message signé sans connaître la clé privée. Sur un cluster académique, les chercheurs ont exécuté l’attaque en quelques mois, mobilisant 1 380 core‑years – bien en dessous des 500 000 à 1 000 000 core‑years requis pour le facteurage d’une clé 1024 bits.
Pour les tailles de clé plus courantes, les coûts estimés sont 2^90 opérations pour 2048 bits et 2^119 pour 4096 bits, bien en dessous du seuil de sécurité recommandé de 2^128 fixé par la NSA, le NIST et ENISA. Les auteurs précisent qu’ils n’ont utilisé ni IA ni GPU ; l’emploi de ces accélérateurs pourrait réduire davantage les exigences de calcul.
Analyse de l'impact et limites
Le vecteur d’attaque ne menace pas les implémentations RSA qui appliquent les paddings PKCS#1 v1.5 ou PSS, car ces formats ne fournissent pas l’oracle exploitable. Ainsi, la majorité des certificats TLS, signatures de code et jetons JWT restent protégés. En revanche, les systèmes qui conservent des signatures aveugles – typiquement des jetons d’anonymisation – sont exposés. L’exploitation de Privacy Pass nécessiterait la collecte d’environ 2^43 jetons, un volume comparable au trafic quotidien déclaré par Cloudflare, ce qui rend l’attaque théoriquement réalisable mais coûteuse en bande passante.
Les chercheurs insistent sur le caractère « pratiquement limité » du risque actuel : aucune attaque à grande échelle n’a été observée, et la rotation fréquente des clés atténue la probabilité de succès. Néanmoins, la découverte montre que la sécurité RSA repose sur plus que le facteurage et que des propriétés protocolaires peuvent introduire des failles inattendues. Elle renforce l’impulsion à migrer vers des schémas post‑quantique ou, à défaut, à abandonner les signatures aveugles dans les environnements exposés.