Неустранимая уязвимость ключа двухфакторной аутентификации Yubico нарушила безопасность большинства ключей безопасности Yubikey 5 и YubiHSM 2. Также ряд устройства Feitian, использующие TPM модуль Infineon серии SLB96xx будут уязвимы. Все ключи безопасности которые имею микросхему Infineon серии SLB96xx следует считать скомпрометированными и как можно скорее заменить их на другие неуязвимые устройства.
Ключи Feitian ePass FIDO2-NFC Plus не содержат данной уязвимости, так как используют другой чип и свою собственную криптобиблиотеку, а не стандартную библиотеку от Infineon.
Двухфакторная (2FA) аутентификация использует уникальный код, сгенерированный программным приложением (например, Microsoft Authenticator) или аппаратным ключом (например, Yubikey) в дополнение к обычному паролю для входа в онлайн-аккаунты. Все большее число поставщиков услуг, таких как банки, внедряют систему безопасности 2FA, чтобы уменьшить количество краж данных и денег.
Все ключи безопасности FIDO2 используют алгоритм эллиптических кривых, который очень сложно взломать.
Однако используя атаку по сторонним каналам, который предполагает сбор информации из физической реализации криптографической системы, а не попытку взломать сам криптографический алгоритм, у исследователей Ninjalabs получилось создать атаку. Хакерам потребуется до часа доступа к ключу, а затем день или два, чтобы расшифровать данные и создать копию ключа безопасности FIDO2. Математика и методы достаточно сложны, более подробно об реализации данной атаке можно прочитать в отчёте.
Всем владельцам ключей безопасности Yubikey серии 5 следует рассмотреть возможность перехода на альтернативные варианты ключей от Feitian.
Оставить комментарий
Войдите, чтобы оставлять комментарии