{"id":339631,"date":"2024-09-04T11:08:50","date_gmt":"2024-09-04T09:08:50","guid":{"rendered":"https:\/\/sftarticles.wpenginepowered.com\/es\/?p=339631"},"modified":"2025-06-12T16:17:02","modified_gmt":"2025-06-12T14:17:02","slug":"yubikey-vulnerabilidad","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/es\/yubikey-vulnerabilidad\/","title":{"rendered":"Tranquilos, las YubiKey no son tan vulnerables como parece"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Recientemente, un estudio realizado por NinjaLab ha puesto de manifiesto una vulnerabilidad en las YubiKey 5, el popular token de hardware para la autenticaci\u00f3n de dos factores basado en el est\u00e1ndar FIDO. Aunque la noticia puede sonar alarmante, es importante <strong>entender el contexto y las limitaciones de esta vulnerabilidad<\/strong>. Hablemos de ello.<\/p>\n\n\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"https:\/\/images.sftcdn.net\/images\/t_app-icon-m\/p\/59ae462d-6083-48f2-bee8-25798091f31d\/381293511\/tik-tok-logo\" alt=\"TikTok\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">TikTok<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/tik-tok.softonic.com\/iphone?ex=CS-987.2\" target=\"_self\" rel=\"noopener noreferrer\">Descargar<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        <svg class=\"rating-score__content\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" version=\"1.1\" x=\"0\" y=\"0\" viewbox=\"0 0 50 50\" enable-background=\"new 0 0 50 50\" xml:space=\"preserve\"><path class=\"rating-score__background rating-score--good\" fill=\"none\" stroke-width=\"6\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><path class=\"rating-score__value rating-score__value--0\" fill=\"none\" stroke-width=\"6\" stroke-dashoffset=\"0\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><text class=\"rating-score__number\" content=\"\" text-anchor=\"middle\" transform=\"matrix(1 0 0 1 25 31.0837)\" data-auto=\"app-user-score\"><\/text><\/svg>\r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\" onerror=\"this.style.display='none'\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/tik-tok.softonic.com\/iphone?ex=CS-987.2\" target=\"_self\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Un ataque muy t\u00e9cnico y dirigido del que no deber\u00edamos ser blanco<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad descubierta, de tipo &#8220;side channel&#8221;, afecta a un microcontrolador utilizado en numerosos dispositivos de autenticaci\u00f3n, incluidas las YubiKey 5. Tal como <a href=\"https:\/\/arstechnica.com\/security\/2024\/09\/yubikeys-are-vulnerable-to-cloning-attacks-thanks-to-newly-discovered-side-channel\/\">recogen<\/a> en Arstechnica, el error reside en la implementaci\u00f3n un algoritmo usado para realizar ciertos c\u00e1lculos matem\u00e1ticos durante la autenticaci\u00f3n. Los investigadores de NinjaLab demostraron que, <strong>midiendo la radiaci\u00f3n electromagn\u00e9tica emitida durante estos c\u00e1lculos, podr\u00edan deducir diferencias min\u00fasculas en el tiempo de ejecuci\u00f3n<\/strong> para as\u00ed descubrir un componente crucial de la seguridad del token.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para explotar esta vulnerabilidad, por lo tanto, <strong>un atacante necesita acceso f\u00edsico al dispositivo YubiKey<\/strong>. Adem\u00e1s, debe tener un conocimiento detallado de las cuentas que quiere comprometer y equipos especializados para llevar a cabo el ataque. Incluso con esto, el proceso no es trivial: implica tanto una fase de recolecci\u00f3n de datos como un an\u00e1lisis posterior que puede llevar varias horas. Un tipo de ataque dirigido y altamente t\u00e9cnico es muy poco probable que nos afecte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Yubico ya ha respondido a esta amenaza. <strong>La versi\u00f3n de firmware 5.7 de las YubiKey<\/strong>, lanzada en mayo, reemplaza la biblioteca criptogr\u00e1fica por una personalizada que no est\u00e1 afectada por esta vulnerabilidad. Por lo tanto, aunque no podamos actualizar las unidades, las que vienen con el firmware ya no son susceptibles a este tipo de ataque.<\/p>\n\n\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"https:\/\/images.sftcdn.net\/images\/t_app-icon-m\/p\/59ae462d-6083-48f2-bee8-25798091f31d\/381293511\/tik-tok-logo\" alt=\"TikTok\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">TikTok<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/tik-tok.softonic.com\/iphone?ex=CS-987.2\" target=\"_self\" rel=\"noopener noreferrer\">Descargar<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        <svg class=\"rating-score__content\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" version=\"1.1\" x=\"0\" y=\"0\" viewbox=\"0 0 50 50\" enable-background=\"new 0 0 50 50\" xml:space=\"preserve\"><path class=\"rating-score__background rating-score--good\" fill=\"none\" stroke-width=\"6\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><path class=\"rating-score__value rating-score__value--0\" fill=\"none\" stroke-width=\"6\" stroke-dashoffset=\"0\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><text class=\"rating-score__number\" content=\"\" text-anchor=\"middle\" transform=\"matrix(1 0 0 1 25 31.0837)\" data-auto=\"app-user-score\"><\/text><\/svg>\r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\" onerror=\"this.style.display='none'\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/tik-tok.softonic.com\/iphone?ex=CS-987.2\" target=\"_self\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad es t\u00e9cnicamente factible, s\u00ed, pero las <strong>condiciones requeridas para explotarla son tan restrictivas<\/strong> que la mayor\u00eda de los usuarios de YubiKey no deber\u00edamos vernos afectados en absoluto.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Recientemente, un estudio realizado por NinjaLab ha puesto de manifiesto una vulnerabilidad en las YubiKey 5, el popular token de hardware para la autenticaci\u00f3n de dos factores basado en el est\u00e1ndar FIDO. Aunque la noticia puede sonar alarmante, es importante entender el contexto y las limitaciones de esta vulnerabilidad. Hablemos de ello. Un ataque muy &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/es\/yubikey-vulnerabilidad\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Tranquilos, las YubiKey no son tan vulnerables como parece&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9262,"featured_media":339633,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":1},"categories":[9317],"tags":[],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-339631","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/339631","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/users\/9262"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/comments?post=339631"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/339631\/revisions"}],"predecessor-version":[{"id":357889,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/339631\/revisions\/357889"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media\/339633"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media?parent=339631"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/categories?post=339631"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/tags?post=339631"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/usertag?post=339631"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/vertical?post=339631"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/content-category?post=339631"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}