Des chercheurs publient une nouvelle méthode pour casser les signatures RSA de 1024 bits, sa particularité réside dans le contournement de l'approche classique consistant à factoriser un entier géant
Une équipe de chercheurs de l'Université de Californie à San Diego (UCSD) et de l'Inria Nancy/Université de Lorraine a publié au cours du mois qui tire à son terme une avancée majeure en cryptographie. Pour la première fois, ils ont démontré une méthode permettant de falsifier des signatures RSA de 1024 bits sans avoir à factoriser la clé publique (c'est-à-dire sans chercher les deux nombres premiers d'origine). Cette découverte, baptisée eNFS, fait l'effet d'une surprise dans le milieu de la cybersécurité, car elle fait s'effondrer le coût de calcul théorique requis pour briser cette taille de clé historique.
eNFS : Comment ca marche ?
Le principe fondamental de RSA repose sur l'hypothèse que casser une clé ou falsifier une signature revient à résoudre le problème mathématique de la factorisation d'un entier géant. Cette nouvelle méthode prouve le contraire.
Inspirée de travaux théoriques de Joux, Naccache et Thomé datant de 2007, la méthode eNFS appartient à la famille du Crible généralisé sur les corps de nombres (GNFS / SNFS). Elle permet de ramener le temps nécessaire pour falsifier une signature à une complexité proche du Crible spécial (SNFS), d'ordinaire réservé à des nombres ayant une structure mathématique très rare et faible.
Au lieu de chercher à diviser la clé, l'algorithme convertit un accès temporaire à un "oracle" de signature ou de déchiffrement brut (non masqué ou utilisant des signatures aveugles, appelées blind signatures) en une capacité permanente à contrefaire n'importe quelle signature de manière déconnectée. L'attaque ne récupère jamais les facteurs premiers ni la clé privée elle-même.
L'attaque nécessite qu'un attaquant ait un accès temporaire (via une API ou un service réseau) à un service de signature ou de déchiffrement RSA brut ou textuel, c'est-à-dire qui n'utilise pas de masquage de sécurité ou de padding déterministe modern.
Durant cette phase d'accès, l'attaquant effectue un nombre infime de requêtes à cet oracle (seulement 232 requêtes lors de l'expérience). Une fois ces données récoltées, l'accès à l'oracle peut être coupé : l'attaquant dispose de suffisamment d'éléments pour falsifier n'importe quelle signature de cette clé totalement hors-ligne.
Factoriser une clé RSA de 1 024 bits de manière classique demande entre 500 000 et 1 000 000 d'années-cœur CPU. La méthode eNFS a permis de finaliser l'attaque en seulement 1 380 années-cœur CPU pour la phase de précalcul. Une fois ce précalcul fait, générer de nouvelles signatures ne prend plus que 180 années-cœur CPU.
Researchers Found a New Way to Break RSA that Doesn’t Require Factoring the Key
Details: https://t.co/uQgqxRuHKZ
Security researchers have demonstrated a faster way to undermine certain RSA deployments without factoring the public modulus, challenging the assumption that RSA’s… pic.twitter.com/K6TMJPHAdq
— Cyber Security News (@The_Cyber_News) September 24, 2026
L'un des aspects les plus marquants de cette avancée est qu'elle n'a pas nécessité d'ordinateur quantique ni de supercalculateur étatique, invalidant la croyance que seules des nations ou des intelligences artificielles massives pouvaient menacer le RSA à court terme.
L'un des aspects les plus marquants de cette avancée est qu'elle n'a pas nécessité d'ordinateur quantique ni de supercalculateur étatique, invalidant la croyance que seules des nations ou des IA massives pouvaient menacer le RSA à court terme.
Le calcul a nécessité 1380 années-cœur CPU. La tâche a été accomplie en seulement 5 mois. Elle s’est appuyée sur un classique cluster de calcul universitaire (l'équipe a utilisé un véritable module de sécurité matériel (HSM) commercial comme oracle pour générer les signatures, démontrant qu'un composant censé être ultra-sécurisé pouvait être usurpé).
Les chercheurs mettent l’emphase sur le fait que leur attaque n'a utilisé aucun processeur graphique, ni aucune accélération par intelligence artificielle.
L'impact direct sur la navigation quotidienne des utilisateurs d'Internet reste pour le moment maîtrisé, mais appelle à une vigilance immédiate
Les clés RSA de 1024 bits étaient déjà officiellement déconseillées par les standards du web (comme le NIST) depuis des années au profit du RSA-2048. Cette démonstration signe l'arrêt de mort définitif de la version 1024 bits, qui devient totalement vulnérable aux forgeries de signatures.
Les implémentations modernes et correctement configurées du protocole TLS n'utilisent pas le type d'oracle brut ou de signatures aveugles vulnérables à cette attaque spécifique. Le trafic web général chiffré en RSA-2048 ou 4096 reste pour l'instant hors de portée d'une exécution à bas coût, même si leur marge de sécurité théorique vient de chuter massivement.
Pour le secteur des technologies de l'information, cette annonce agit comme un accélérateur forcé vers de nouveaux paradigmes
Bien qu'il s'agisse ici d'une attaque classique, la perte de confiance envers la robustesse historique du RSA pousse l'industrie à adopter beaucoup plus vite les nouveaux standards du NIST (tels que ML-KEM pour l'échange de clés et ML-DSA pour les signatures électroniques).
Les entreprises utilisant encore des systèmes hérités, des micrologiciels industriels anciens (IoT), ou des systèmes bancaires figés sur des clés RSA 1024 ou des schémas de signatures obsolètes doivent urgemment cartographier et mettre à jour leurs infrastructures sous peine de voir leurs jetons d'authentification falsifiés.
Les experts en cybersécurité doivent désormais évaluer la robustesse des systèmes non pas uniquement sur la capacité théorique à factoriser des entiers, mais sur la manière dont les services de cryptographie (oracles) traitent et exposent les signatures brutes.
Et vous ?
Comment accueillez-vous cette nouvelle ? Quel impact entrevoyez-vous sur la filière des technologies de l’information ?
Voir aussi :
Google présente son modèle de menace pour la cryptographie post-quantique, pour prévenir les attaques futures de "stocker maintenant-déchiffrer plus tard"
Le monde n'est absolument pas prêt pour contrer l'apocalypse des cyberattaques quantiques, seules 23% des organisations ont commencé à travailler sur la cryptographie post-quantique (PQC)
Vous avez lu gratuitement 101 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.