Recientemente, un estudio realizado por NinjaLab ha puesto de manifiesto una vulnerabilidad en las YubiKey 5, el popular token de hardware para la autenticación de dos factores basado en el estándar FIDO. Aunque la noticia puede sonar alarmante, es importante entender el contexto y las limitaciones de esta vulnerabilidad. Hablemos de ello.
Un ataque muy técnico y dirigido del que no deberíamos ser blanco
La vulnerabilidad descubierta, de tipo “side channel”, afecta a un microcontrolador utilizado en numerosos dispositivos de autenticación, incluidas las YubiKey 5. Tal como recogen en Arstechnica, el error reside en la implementación un algoritmo usado para realizar ciertos cálculos matemáticos durante la autenticación. Los investigadores de NinjaLab demostraron que, midiendo la radiación electromagnética emitida durante estos cálculos, podrían deducir diferencias minúsculas en el tiempo de ejecución para así descubrir un componente crucial de la seguridad del token.
Para explotar esta vulnerabilidad, por lo tanto, un atacante necesita acceso físico al dispositivo YubiKey. Además, debe tener un conocimiento detallado de las cuentas que quiere comprometer y equipos especializados para llevar a cabo el ataque. Incluso con esto, el proceso no es trivial: implica tanto una fase de recolección de datos como un análisis posterior que puede llevar varias horas. Un tipo de ataque dirigido y altamente técnico es muy poco probable que nos afecte.
Yubico ya ha respondido a esta amenaza. La versión de firmware 5.7 de las YubiKey, lanzada en mayo, reemplaza la biblioteca criptográfica por una personalizada que no está afectada por esta vulnerabilidad. Por lo tanto, aunque no podamos actualizar las unidades, las que vienen con el firmware ya no son susceptibles a este tipo de ataque.
La vulnerabilidad es técnicamente factible, sí, pero las condiciones requeridas para explotarla son tan restrictivas que la mayoría de los usuarios de YubiKey no deberíamos vernos afectados en absoluto.