tech & talk
Segurança24 de set. de 2026, 23:09

Novo ataque acadêmico quebra assinaturas RSA sem fatorar a chave

Pesquisadores da Universidade da Califórnia em San Diego mostraram como forjar assinaturas RSA sem fatorar a chave privada, caminho até agora considerado a única forma de quebrar o algoritmo. A descoberta é acadêmica e não representa risco imediato para o uso comum de RSA.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Um grupo de criptógrafos liderado por Nadia Heninger, da Universidade da Califórnia em San Diego (UCSD), com colaboração de Emmanuel Thomé, do instituto francês INRIA, demonstrou um novo caminho para comprometer o RSA, um dos algoritmos de criptografia de chave pública mais usados do mundo, presente em certificados HTTPS, assinaturas digitais e diversos protocolos de segurança na internet.

Até agora, a crença entre especialistas era a de que a única forma prática de quebrar o RSA seria fatorar o número que compõe a chave privada, um problema matemático que fica exponencialmente mais difícil à medida que a chave cresce. O novo trabalho retoma um algoritmo pouco explorado, publicado originalmente em 2007 por Joux, Naccache e Thomé, e mostra que é possível forjar assinaturas digitais RSA sem passar pela fatoração, desde que o atacante tenha acesso temporário a um "oráculo" de assinatura (ou seja, a capacidade de fazer o sistema assinar mensagens escolhidas por ele).

Os pesquisadores não apenas descreveram a técnica em teoria: eles a executaram de fato contra uma chave RSA de 1024 bits. O ataque completo consumiu cerca de 1.380 core-anos de processamento ao longo de cinco meses, sendo a maior parte desse tempo gasta numa etapa de pré-computação. Depois de concluída essa etapa, forjar qualquer assinatura adicional passou a levar apenas 180 core-anos, um volume ainda assim fora do alcance da grande maioria dos atacantes.

Quem é afetado

A chave de 1024 bits usada no experimento já é considerada obsoleta havia anos e não é mais recomendada para uso em produção. Segundo os próprios pesquisadores, ao extrapolar os resultados para tamanhos de chave mais usados hoje, como 2048 e 4096 bits, a margem de segurança teórica cai entre 15 e 30 bits em relação às estimativas baseadas em fatoração. Mesmo assim, na prática, nem chaves de 2048 bits nem de 4096 bits ficam ao alcance de atacantes comuns: o especialista em segurança Karsten Nohl chamou o resultado de uma possível "virada conceitual" caso o estudo, que ainda está em revisão por pares, se confirme.

Em outras palavras, não é um ataque generalizado que passa a funcionar da noite para o dia contra sites, bancos ou aplicativos comuns. É uma descoberta de laboratório que exige recursos computacionais equivalentes aos de nações ou grandes empresas de tecnologia, e que depende de um cenário específico: acesso a um sistema que assine dados fornecidos pelo atacante repetidas vezes.

O que fazer agora

Para o usuário final e para a maioria das empresas, não há ação imediata a tomar: implementações amplas de RSA continuam seguras. Para times de segurança e infraestrutura, o recado é de atenção e planejamento: o resultado reforça o movimento, já em curso, de migração gradual para algoritmos pós-quânticos e de aposentadoria definitiva de chaves RSA de 1024 bits, que já deveriam estar fora de uso.

rsacriptografiasegurança digitalcertificados httpspesquisa acadêmica
Compartilhar