Tranquilos, las YubiKey no son tan vulnerables como parece

Recientemente, un estudio realizado por NinjaLab ha puesto de manifiesto una vulnerabilidad en las YubiKey 5, el popular token de hardware para la autenticación de dos factores basado en el estándar FIDO. Aunque la noticia puede sonar alarmante, es importante entender el contexto y las limitaciones de esta vulnerabilidad. Hablemos de ello.

TikTok Descargar

Un ataque muy técnico y dirigido del que no deberíamos ser blanco

La vulnerabilidad descubierta, de tipo “side channel”, afecta a un microcontrolador utilizado en numerosos dispositivos de autenticación, incluidas las YubiKey 5. Tal como recogen en Arstechnica, el error reside en la implementación un algoritmo usado para realizar ciertos cálculos matemáticos durante la autenticación. Los investigadores de NinjaLab demostraron que, midiendo la radiación electromagnética emitida durante estos cálculos, podrían deducir diferencias minúsculas en el tiempo de ejecución para así descubrir un componente crucial de la seguridad del token.

Para explotar esta vulnerabilidad, por lo tanto, un atacante necesita acceso físico al dispositivo YubiKey. Además, debe tener un conocimiento detallado de las cuentas que quiere comprometer y equipos especializados para llevar a cabo el ataque. Incluso con esto, el proceso no es trivial: implica tanto una fase de recolección de datos como un análisis posterior que puede llevar varias horas. Un tipo de ataque dirigido y altamente técnico es muy poco probable que nos afecte.

Yubico ya ha respondido a esta amenaza. La versión de firmware 5.7 de las YubiKey, lanzada en mayo, reemplaza la biblioteca criptográfica por una personalizada que no está afectada por esta vulnerabilidad. Por lo tanto, aunque no podamos actualizar las unidades, las que vienen con el firmware ya no son susceptibles a este tipo de ataque.

TikTok Descargar

La vulnerabilidad es técnicamente factible, sí, pero las condiciones requeridas para explotarla son tan restrictivas que la mayoría de los usuarios de YubiKey no deberíamos vernos afectados en absoluto.

Author: David Bernal Raspall

{ "de-DE": "Architekt | Gründer von hanaringo.com | Trainer für Apple-Technologien | Autor bei Softonic und iDoo_tech, zuvor bei Applesfera", "en-US": "Architect | Founder of hanaringo.com | Apple Technologies Trainer | Writer at Softonic and iDoo_tech, formerly at Applesfera", "es-ES": "Arquitecto | Creador de hanaringo.com | Formador en tecnologías Apple | Redactor en Softonic y iDoo_tech y anteriormente en Applesfera", "fr-FR": "Architecte | Créateur de hanaringo.com | Formateur en technologies Apple | Rédacteur chez Softonic et iDoo_tech, précédemment chez Applesfera", "it-IT": "Architetto | Fondatore di hanaringo.com | Formatore in tecnologie Apple | Scrittore per Softonic e iDoo_tech, precedentemente su Applesfera", "ja-JP": "建築家 | hanaringo.comの創設者 | アップル技術のトレーナー | SoftonicおよびiDoo_techのライター、以前はApplesferaで", "nl-NL": "Architect | Oprichter van hanaringo.com | Trainer in Apple-technologieën | Schrijver bij Softonic en iDoo_tech, voorheen bij Applesfera", "pl-PL": "Architekt | Założyciel hanaringo.com | Trener technologii Apple | Pisarz w Softonic i iDoo_tech, wcześniej w Applesfera", "pt-BR": "Arquiteto | Fundador do hanaringo.com | Instrutor em tecnologias Apple | Escritor na Softonic e iDoo_tech, anteriormente na Applesfera", "social": { "email": "races_provost0x@icloud.com", "facebook": "", "twitter": "https://twitter.com/david_br8", "linkedin": "https://www.linkedin.com/in/davidbernalraspall/" } }