Identidad de media nación en peligro por un algoritmo quebrado: RSA-2048

Identidad de media nación en peligro por un algoritmo quebrado: RSA-2048

18 Oct, 2017 837


Un fallo en el cifrado RSA-2048 ha puesto en peligro la identidad de media nación mediante la vulnerabilidad que permite los atacantes suplantar la identidad de cualquier usuario que disponga de una clave con el cifrado RSA-2048 y haga uso de la librería Infineon.

El cifrado RSA-2048 es manejado por decenas de plataformas de identificación: documentos de identidad, firma de software, accesos a entornos gubernamentales y transferencia segura de información. El gobierno de Estonia representa un modelo de nación digital en el siglo XXI, al permitir la digitalización de los documentos de identidad y la residencia electrónica mediante el programa e-Estonia State Portal.

¿Cuál es el peligro para el país báltico?

El peligro consiste en que los atacantes pueden suplantar la identidad de cualquier usuario, pues varios investigadores han descubierto la clave privada, basándose solo en la clave pública de un usuario.

En teoría una clave RSA de 2048 bits requiere de millones de años para ser factorizada por un ordenador normal y corriente. La complejidad del cifrado RSA se basa en un sistema criptográfico de clave pública, esto significa que cada usuario dispone de dos claves de cifrado: una pública y una privada. Al querer realizar una autenticación el usuario A busca la clave pública del usuario B, cifra la información y la envía para que el usuario B la descifre con su clave privada. Pero si se utiliza la biblioteca de Infineon para factorizar una clave RSA de 2048 bits los millones de años antes mencionados se reducen a unos 100 años, distribuyendo el proceso de factorización a varios ordenadores o servidores en la nube.

Desde el mes pasado, una de las medidas preventivas emitidas por el gobierno de Estonia fue cerrar la base de datos de claves públicas, o sea, los ciudadanos no pueden realizar ninguna firma digital de momento. Esta medida fue tomada después de diagnosticar que 750.000 identificaciones digitales emitidas desde 2014 eran vulnerables al ataque.

Lo más preocupante es que la librería de Infineon ha pasado filtros de certificación de seguridad reconocidos internacionalmente (FIPS 140-2 Level 2 y Common Criteria). Esta fue desarrollada por el fabricante alemán de chips Infineon y ha estado generando claves débiles desde 2012. Según los investigadores, el problema está en el hecho de no revelar el diseño y la implementación del código por parte de los fabricantes, ya que esto impide el descubrimiento de las vulnerabilidades a tiempo.

Con información de: www.xataka.com

Artículos que te puedan interesar: