YubiKey 5系列由于新发现的侧信道漏洞而面临克隆攻击的风险,这种攻击利用了Infineon加密库中的时间差异来提取ECDSA私钥。尽管进行此类攻击需要昂贵的设备和专业知识,但可能只在高度针对性的情况下由国家级或资源丰富的实体实施。FIDO认证虽然在理论上提供强大的安全性,但一旦密钥被获取并结合其他认证因素,攻击者仍然可以获得未经授权的访问。

关键点
– YubiKey 5系列使用Infineon的加密库,其实现的ECDSA密钥操作不具备恒定时间特性,导致潜在的安全漏洞。
– 攻击者需通过物理接触和侧信道测量方法获取受害者的设备,盗取与应用账户关联的登录信息。
– 攻击过程涉及多个步骤,包括对YubiKey的拆解,以便获取存储加密秘密的逻辑电路板。
– 该攻击与2021年利用相似技术克隆Google Titan密钥的方式几乎相同。
– 尽管存在此漏洞,FIDO认证仍为目前最强的身份验证方式之一,只要密钥不落入有经验的攻击者手中。
– YubiKey提供可选的用户身份验证保护,例如PIN码或生物识别,这增加了攻击者的难度。
– 研究人员进行逆向工程以揭示Infineon加密库,从而暴露了侧信道漏洞,对相关学术研究可能具有重大意义。

https://arstechnica.com/security/2024/09/yubikeys-are-vulnerable-to-cloning-attacks-thanks-to-newly-discovered-side-channel/