Articulo de referencia

Ataque adaptativo de texto cifrado elegido

Un ataque de texto cifrado elegido adaptativo (abreviado como CCA2 ) es una forma interactiva de ataque de texto cifrado elegido en la que un atacante primero envía varios texto...

Un ataque de texto cifrado elegido adaptativo (abreviado como CCA2 ) es una forma interactiva de ataque de texto cifrado elegido en la que un atacante primero envía varios textos cifrados para ser descifrados de forma adaptativa, y luego usa los resultados para distinguir un texto cifrado objetivo sin consultar el oráculo sobre el texto cifrado de desafío. En un ataque adaptativo, el atacante puede realizar consultas adaptativas después de que se revela el objetivo (pero la consulta al objetivo está prohibida). Es una extensión del ataque de texto cifrado elegido indiferente (no adaptativo) (CCA1), donde la segunda etapa de consultas adaptativas no está permitida. Charles Rackoff y Dan Simon definieron CCA2 y propusieron un sistema basado en la definición y el sistema CCA1 no adaptativo de Moni Naor y Moti Yung (que fue el primer tratamiento de la inmunidad de los sistemas de clave pública a los ataques de texto cifrado elegido).

En ciertos contextos prácticos, el objetivo de este ataque es revelar gradualmente información sobre un mensaje cifrado o sobre la clave de descifrado. En los sistemas de clave pública , los cifrados adaptativos elegidos por el usuario generalmente solo son aplicables cuando poseen la propiedad de maleabilidad del texto cifrado ; es decir, un texto cifrado puede modificarse de maneras específicas que tendrán un efecto predecible en el descifrado de ese mensaje.

Ataques prácticos

Los ataques de texto cifrado elegido adaptativo se consideraban quizás una preocupación teórica, pero no se habían manifestado en la práctica hasta 1998, cuando Daniel Bleichenbacher (entonces de Bell Laboratories ) demostró un ataque práctico contra sistemas que utilizaban cifrado RSA junto con la función de codificación PKCS#1 v1.5 , incluyendo una versión del protocolo Secure Sockets Layer (SSL) utilizado por miles de servidores web en ese momento. [ 1 ]

Los ataques de Bleichenbacher, también conocidos como el ataque del millón de mensajes, aprovecharon las vulnerabilidades de la función de relleno PKCS #1 v1.5 para revelar gradualmente el contenido de un mensaje cifrado con RSA. Esta función de relleno establece un formato fijo para los textos planos rellenos. Si el dispositivo de descifrado (por ejemplo, un servidor web con SSL) descubre si el relleno es válido, actúa como un oráculo que revela información sobre la clave secreta. Para encontrar la clave completa, es necesario enviar varios millones de textos cifrados de prueba al objetivo. [ 2 ] En la práctica, esto significa que una clave de sesión SSL puede quedar expuesta en un tiempo razonable, quizás un día o menos.

Con ligeras variaciones, esta vulnerabilidad aún era explotable en muchos servidores en 2018, bajo el nuevo nombre "Return Of Bleichenbacher's Oracle Threat" (ROBOT), [ 3 ] y nuevamente en 2023 como el Ataque Marvin [ 4 ] .

Prevención de ataques

Para prevenir ataques adaptativos de texto cifrado elegido, es necesario utilizar un esquema de cifrado o codificación que limite la maleabilidad del texto cifrado y una prueba de seguridad del sistema. Tras el desarrollo teórico y fundamental de los sistemas seguros CCA, se han propuesto varios sistemas en el modelo de oráculo aleatorio: el estándar más común para el cifrado RSA es el relleno de cifrado asimétrico óptimo (OAEP). A diferencia de los esquemas improvisados, como el relleno utilizado en las primeras versiones de PKCS#1, se ha demostrado la seguridad de OAEP en el modelo de oráculo aleatorio . [ 5 ] OAEP se incorporó a PKCS#1 a partir de la versión 2.0 publicada en 1998 como el esquema de codificación ahora recomendado, mientras que el esquema anterior sigue siendo compatible, pero no se recomienda para nuevas aplicaciones. [ 6 ] Sin embargo, el estándar de oro para la seguridad es demostrar que el sistema es seguro sin depender de la idealización del oráculo aleatorio. [ 7 ]

Modelo matemático

En criptografía basada en la teoría de la complejidad, la seguridad contra ataques adaptativos de texto cifrado elegido se modela comúnmente mediante la indistinguibilidad del texto cifrado (IND-CCA2).

Referencias

  1. Bleichenbacher, Daniel (23-27 de agosto de 1998). Ataques de texto cifrado elegido contra protocolos basados ​​en el estándar de cifrado RSA PKCS #1 (PDF) . CRYPTO '98 . Santa Bárbara, California: Springer Berlin Heidelberg. págs. 1-12 . doi : 10.1007/BFb0055716 . ISBN  978-3-540-64892-5.
  2. Pornin, Thomas (2014). "¿Puedes explicar el ataque CCA de Bleichenbacher a PKCS#1 v1.5?" . Cryptography Stack Exchange .
  3. Hanno Böck; Juraj Somorovsky; Craig Young. "Ataque de ROBOT" . Consultado el 27 de febrero de 2018 .
  4. "El ataque de Marvin" . Consultado el 21 de enero de 2026 .
  5. Fujisaki, Eiichiro; Okamoto, Tatsuaki; Pointcheval, David; Stern, Jacques (2004). "RSA-OAEP es seguro bajo el supuesto RSA" (PDF) . Journal of Cryptology . 17 (2): 81– 104. CiteSeerX 10.1.1.11.7519 . doi : 10.1007/s00145-002-0204-y . S2CID 218582909. Recuperado el 12 de enero de 2009 .  
  6. Kaliski, B.; Staddon, J. (octubre de 1998). PKCS #1: Especificaciones de criptografía RSA Versión 2.0 . IETF . doi : 10.17487/RFC2437 . RFC 2437. Recuperado el 20 de febrero de 2019 .
  7. Katz, Jonathan; Lindell, Yehuda (2015). Introducción a la criptografía moderna (2.ª ed.). Boca Raton: Chapman & Hall/CRC. págs. 174–175 , 179–181 . ISBN   978-1-4665-7027-6.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Adaptive_chosen-ciphertext_attack&oldid=1350288582 "