Tornar al blog
29 de juliol del 20267 min de lectura

Avanços criptogràfics de la IA: impacte en seguretat post-quàntica i AES

Avanços criptogràfics de la IA: què signifiquen els descobriments de Claude AI per a la seguretat empresarial

El panorama de la ciberseguretat canvia sense pausa, impulsat per la innovació constant de defensors i atacants. Un desenvolupament recent de Claude AI d'Anthropic —en concret el model Mythos Preview— ha sacsejat la comunitat criptogràfica en demostrar capacitats avançades de criptoanàlisi. La IA va identificar un atac més eficient contra certs esquemes de prova post-quàntics (HAWK-256) i una acceleració significativa d'un atac a AES-128 de set rondes. Tot i que Anthropic insisteix que els sistemes de producció actuals no es veuen afectats, aquests resultats recorden la sofisticació creixent de les amenaces i la necessitat d'estratègies de ciberseguretat robustes i anticipatòries. Cobertures com l'informe de The Hacker News sobre Claude AI en trencar un esquema de prova post-quàntic i accelerar un atac a AES subratllen per què les empreses l'han de llegir com a senyal estratègica, no com a alarma immediata.

Desgranant les troballes: criptoanàlisi de HAWK i AES

La recerca d'Anthropic destaca dos èxits principals de Claude AI:

1. Trencar HAWK-256: un repte de signatura post-quàntica

HAWK és un esquema de signatura digital basat en reticles, candidat al procés d'estandardització post-quàntica del NIST. Mythos Preview de Claude AI va derivar un atac de recuperació de clau d'extrem a extrem contra HAWK-256, explotant una simetria prèviament no utilitzada en l'estructura de reticle de l'esquema. La troballa importa perquè:

  • Explotar la simetria: La IA va descobrir un “automorfisme” addicional (una simetria que preserva el reticle) que va reduir la complexitat computacional de recuperar la clau secreta de signatura. El factor de treball de HAWK-256 va baixar efectivament de 2^64 a 2^38 i també es van reduir les estimacions de recompte de portes per a HAWK-512 i HAWK-1024, tot i que aquests paràmetres més grans segueixen sent impracticables d'atacar amb la tecnologia actual.
  • Paràmetre de desafiament, no de producció: HAWK-256 està designat pel NIST com a “paràmetre de desafiament”: és un objectiu criptoanalític, no un paràmetre segur de producció (que són HAWK-512 i HAWK-1024). Anthropic va confirmar que l'atac no constitueix una ruptura en temps polinòmic de HAWK ni s'estén a altres candidats de signatura del NIST ni a la criptografia de reticles en general.
  • Descobriment amb autonomia de la IA: El model hauria realitzat gran part de la recerca de forma independent, amb direcció i verificació humanes d'alt nivell, cosa que il·lustra el potencial de la IA per accelerar el descobriment criptogràfic.

2. Atac més ràpid a AES-128 de set rondes: el pont de Möbius

El segon avenç és una acceleració de 200 a 800 vegades d'un atac meet-in-the-middle existent sobre AES-128 de set rondes. AES (Advanced Encryption Standard) és la columna vertebral del xifratge simètric modern, usat en gairebé totes les comunicacions digitals i sistemes d'emmagatzematge.

  • Criptoanàlisi de rondes reduïdes: Els criptoanalistes estudien versions de “rondes reduïdes” (p. ex., set en lloc de les deu d'AES-128) per entendre el marge de seguretat i possibles vulnerabilitats de disseny. És pràctica estàndard i no implica una amenaça immediata a l'AES-128 complet.
  • Invariant “Möbius Bridge”: Mythos Preview va desenvolupar una “empremta invariant” nova anomenada Möbius Bridge. Això va permetre eliminar un pas d'endevinació de 256 vies, computacionalment intensiu, de l'atac meet-in-the-middle anterior, accelerant el procés de forma notable.
  • Requisits impracticables: Com amb HAWK, la troballa sobre AES no impacta sistemes de producció. Exigeix un nombre impracticable de textos clars elegits (al voltant de 2^105), lluny d'una amenaça real contra AES-128 complet.

Implicacions de negoci i tècniques per a empreses

Tot i que Anthropic assegura que no cal canviar programari de producció de seguida, els descobriments tenen implicacions profundes:

1. Ritme accelerat de l'evolució criptogràfica

Impacte de negoci: Si la IA troba vulnerabilitats criptogràfiques amb autonomia i velocitat, els cicles de “segur a vulnerable” s'escurcen. Les empreses que depenen d'avaluacions estàtiques i infreqüents quedaran exposades.

Perspectiva tècnica: Models com Mythos Preview mostren gran capacitat de reconeixement de patrons i exploració computacional en estructures criptogràfiques complexes. Acceleren la identificació de debilitats que a criptoanalistes humans podrien costar anys. El cost d'API d'uns 100.000 dòlars de còmput de la IA, davant de centenars d'hores humanes de verificació, il·lustra un canvi en l'assignació de recursos del criptoanàlisi.

2. Urgència de la preparació en criptografia post-quàntica (PQC)

Impacte de negoci: Tot i que HAWK-256 era un paràmetre de desafiament, l'atac valida el rigor de les proves del NIST sobre candidats PQC i recorda la volatilitat d'aquest espai. Les empreses han de seguir de prop l'estandardització PQC i preparar la migració: el que és “segur” avui pot no ser-ho demà davant de l'amenaça quàntica.

Perspectiva tècnica: La criptografia basada en reticles, com HAWK, és pilar de molts esforços PQC. Identificar simetries o debilitats estructurals, fins i tot en paràmetres de desafiament, aporta feedback valuós i mostra que les assumpcions sobre la duresa dels problemes matemàtics es poden qüestionar. Organitzacions amb retenció llarga de dades (sanitat, finances, govern) han de valorar xifratge quantum-safe ja avui per l'amenaça de “capturar ara, desxifrar després”, tot i que els ordinadors quàntics triguin anys a trencar xifratges actuals.

3. Reforçar les pràctiques criptogràfiques fonamentals

Impacte de negoci: Tots dos atacs, tot i sofisticats, depenen de condicions específiques (paràmetres de desafiament, requisits impracticables de text clar). Això reafirma usar algorismes forts, a plena potència i ben implementats. Una mala implementació o paràmetres febles segueixen sent vulnerabilitats molt més habituals que les ruptures algorítmiques directes.

Perspectiva tècnica: Els arquitectes empresarials han de prioritzar l'agilitat criptogràfica: poder actualitzar o substituir primitives amb rapidesa. Això implica un inventari precís d'actius criptogràfics, entendre'n l'ús i dissenyar components modulars que es puguin millorar sense refer tot el sistema.

4. Risc de cadena de subministrament i tercers

Impacte de negoci: Les empreses depenen cada vegada més de programari de tercers i cloud. La solidesa criptogràfica d'aquestes dependències és crítica. Implementacions a mida o paràmetres no estàndard poden exposar el negoci a riscos que fins i tot el criptoanàlisi avançat amb IA podria revelar.

Perspectiva tècnica: La diligència deguda amb proveïdors ha d'indagar pràctiques criptogràfiques, adhesió a estàndards (recomanacions NIST) i plans de migració PQC. Auditories i proves de penetració han d'arribar a les capes criptogràfiques dels serveis integrats.

Recomanacions accionables per a empreses

Per navegar aquest panorama, convé:

  • Inventari i auditoria criptogràfica: Auditar algorismes en ús (AES, RSA, ECC, etc.), longituds de clau i on es despleguen. És la base de qualsevol modernització.
  • Seguir l'evolució PQC: Monitoritzar l'estandardització NIST. Tot i que no cal actuar ja sobre producció, conèixer candidats i especificacions finals serà clau. Elabori una fulla de ruta de migració PQC.
  • Abraçar l'agilitat criptogràfica: Dissenyar modularitat criptogràfica; evitar hardcodejar algorismes o paràmetres per facilitar actualitzacions i transicions.
  • Avaluacions i pentesting regulars: Cicles interns i externs, amb proves especialitzades en implementacions criptogràfiques, per detectar males configuracions o pràctiques no estàndard.
  • IA també en defensa: Explorar analítica de seguretat, threat intelligence i gestió automatitzada de vulnerabilitats impulsades per IA.
  • Formar els equips: Mantenir seguretat i desenvolupament al dia en bones pràctiques criptogràfiques, vulnerabilitats comunes i principis PQC.

Conclusió: seguretat proactiva en un món accelerat per la IA

La incursió de Claude AI d'Anthropic en el criptoanàlisi és un signe potent del que ve. Aquests avenços concrets no posen en perill immediat els sistemes de producció, però il·lustren el poder creixent de la IA per descobrir debilitats criptogràfiques. Per a les empreses, reforça la necessitat d'una postura criptogràfica proactiva, àgil i ben auditada. El futur de la seguretat serà una cursa entre ofensiva i defensa impulsades per IA.

A ITCS VIP entenem la complexitat de protegir infraestructures empresarials davant d'amenaces sofisticades. Els nostres consultors de ciberseguretat ofereixen auditories criptogràfiques, avaluacions de preparació post-quàntica, disseny arquitectònic per a agilitat criptogràfica i estratègies de seguretat sòlides. Ajudem a traduir aquests desenvolupaments tècnics en solucions pràctiques i resilients perquè dades i comunicacions crítiques segueixin protegides. No esperi la crisi: prepari el futur de la criptografia amb ITCS VIP.