RSA, das Verschlüsselungsverfahren, das das Internet seit Jahrzehnten schützt, hat eine neue und unerwartete Schwäche – eine, die nichts mit Faktorisierung zu tun hat.
Ein Team um Nadia Heninger von der University of California, San Diego, hat ein Verfahren entwickelt, das gültige RSA-Signaturen erzeugt, ohne zuvor den privaten Schlüssel zu berechnen. Kryptografen gingen lange davon aus, dass der einzige Weg, RSA zu brechen, die Faktorisierung der großen ganzen Zahlen hinter den Schlüsseln sei. Das Team wandte stattdessen eine Variante des 2007 erfundenen „speziellen“ Zahlkörpersiebs gegen eine als Oracle bezeichnete Schwachstelle an und führte eine enorme Zahl von Operationen aus, um genug Informationen für Signaturen zu sammeln.
Das praktische Bild ist differenziert: Der Angriff funktioniert nur gegen RSA mit Blind-Signaturen („Textbook“-RSA). Das PKCS- und PSS-Padding der überwiegenden Mehrheit real genutzter RSA-Implementierungen beseitigt das Oracle und bleibt sicher. Verschlüsselung und Schlüsselaustausch sind nicht direkt betroffen.
Die Schätzungen sind dennoch bemerkenswert. Das Fälschen einer Signatur für 1024-Bit-RSA erfordert rund 2^65 Operationen – etwa 1.380 Kernjahre –, verglichen mit geschätzt 2^80 Operationen und 500.000 bis 1.000.000 Kernjahren für die Faktorisierung. Die Sicherheitsniveaus für 1024-, 2048- und 4096-Bit-Schlüssel sinken auf etwa 2^65, 2^90 und 2^119 – weit unter den von NSA, NIST und ENISA geforderten 128 Bit.
Ein reales System nutzt noch Blind-Signaturen: Privacy Pass, ein Protokoll zur anonymen Authentifizierung, das unter anderem Apple und Cloudflare einsetzen. Ein Angriff darauf würde einen kompromittierten Server und 2^43 Signaturen erfordern – viel, aber laut Heninger in derselben Größenordnung wie der Netzwerkverkehr, den Cloudflare nach eigenen Angaben an etwa einem Tag bewältigt. Die meisten Implementierungen rotieren ihre Schlüssel regelmäßig.
Die Forscher programmierten den Angriff von Hand, ohne GPUs oder KI, und sagen, diese Werkzeuge würden die Schätzungen „mit ziemlicher Sicherheit“ weiter senken. Die Arbeit ist noch nicht begutachtet, und Fachleute betonen, dass die unmittelbare Gefahr gering ist – der Druck, RSA abzulösen, wächst jedoch.




