14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

Французские исследователи доказали, что аппаратные ключи безопасности YubiKey можно получить через атаку по стороннему каналу. Метод EUCLEAK требует физического доступа к устройству, спецоборудования стоимостью $11 тыс. и хороших технических навыков.

Используемую уязвимость (привязана к микроконтроллеру Infineon SLE78) компания Yubico уже устранила с выпуском прошивок 5.7.0 (для YubiKey и Security Key) и 2.4.0 (для YubiHSM).

Криптобиблиотеку Infineon попросту заменили собственной разработкой, однако проблема затронула также продукты других вендоров на МК Infineon (кроме SLE78, уязвимы также Optiga Trust M и Optiga TPM).

Как выяснили в NinjaLab (PDF), данная ошибка в реализации ECDSA (алгоритм цифровой подписи на основе эллиптических кривых), а точнее, расширенного алгоритма Евклида (используется при вычислении обратного по модулю), присутствует в чипах Infineon с 2010 года. Для операций модульной инверсии не предусмотрено константное время, то есть отсутствует типовая защита от атак по стороннему каналу.

Еле заметная разница во времени выполнения открывает возможность для получения эфемерного ключа ECDSA (нонс-значения) путем замеров электромагнитного излучения с помощью осциллографа. Последующий анализ позволил исследователям воссоздать секретный ключ ECDSA и тем самым нарушить безопасность YubiKey-токена.

При наличии определенных навыков атака EUCLEAK, протестированная на YubiKey 5Ci, занимает меньше часа и проводится следующим образом:

  1. Кража логина и пароля на доступ к целевому аккаунту жертвы (защищенному по FIDO приложению, можно через фишинг).
  2. Получение физического доступа к YubiKey без ведома владельца (на пару минут).
  3. Отправка на устройство запросов на аутентификацию с использованием украденных учеток, параллельные измерения (для этого придется вскрыть YubiKey-девайс и подключить к плате соответствующее оборудование, а потом замести следы, заменив поврежденный корпус).
  4. Незаметный возврат токена жертве.
  5. Анализ результатов измерений, извлечение приватного ключа ECDSA, связанного с целевой учетной записью.

Вход в аккаунт жертвы уже не потребует аппаратного ключа, то есть EUCLEAK, по словам авторов, позволяет создать клон YubiKey, действующий до тех пор, пока жертва не отзовет учётные идентификационные данные. Поскольку подобная атака сложна в исполнении, исследователи считают массовое применение маловероятным.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Telegram и ТВ лидируют: откуда россияне берут новости по кибербезу

Если вы интересуетесь ИТ и инфобезом, скорее всего вы читаете Telegram: среди тех, кто следит за такими темами, 39% доверяют каналам в Telegram. На втором месте — телевизор (32%), дальше идут российские новостные сайты (24%). Такую статистику удалось получить в ходе опроса, проведённого «Лабораторией Касперского».

Как люди предпочитают получать новости о кибербезопасности и технологиях? Большинство — короткие посты и заметки (66%). Эксперты подчёркивают: независимо от источника важно проверять факты — это помогает не попасться на фейки и ловушки мошенников.

Видео и телевизионные выпуски тоже популярны — 56% респондентов смотрят новости в формате видео или передач. Полноценно читать длинные статьи готовы лишь 27%, а примерно каждый пятый (20%) слушает подкасты или другие аудиоформаты.

Если смотреть на все темы вместе, вне зависимости от интересов, россияне больше всего доверяют телевидению и Telegram — по 33% каждому. Нейросети и чат-боты пока не воспринимают как надёжный источник: суммарно им доверяют около 7% опрошенных — и это логично, ведь ИИ может «галлюцинировать», то есть придумывать факты, которые нужно перепроверять.

Как люди находят новости? Больше половины (57%) заходят на главную страницу сайта или пролистывают основную ленту, 35% смотрят рекомендованные подборки. Около 40% переходят в конкретные разделы (политика, технологии и т. п.), а 22% ищут новости целенаправленно по интересующей теме.

Привычки потребления материалов разные. Полностью читать новости готовы 57% респондентов, 46% — довольствуются краткими сводками и анонсами, 28% быстро бегло просматривают текст, а 10% ограничиваются только заголовками. Видео и аудио чаще смотрят не целиком: 44% смотрят весь выпуск, 33% слушают в фоне, 28% выделяют только важные фрагменты, 12% предпочитают короткие обзоры и дайджесты.

Эксперты комментируют: тенденция доверия к телевидению сохранилась — люди по-прежнему видят в нём источник, где чаще проверяют факты. Telegram удобен и оперативен, но он же создаёт «информационные пузыри», где люди получают только подтверждающие их мнение материалы.

Это напрямую связано с кибербезопасностью: в большом потоке новостей легче пропустить фишинговые сайты, дипфейки или сомнительные предложения. Злоумышленники активно пользуются этим, включая в арсенал и инструменты на базе ИИ.

Главная мысль от специалистов: выбирать источники нужно осознанно и критически. Проверяйте новости, особенно если они про киберриски и финансовые предложения; не вводите личные данные на сомнительных сайтах и используйте проверенные защитные решения. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru