YubiKey 5に重大な脆弱性 新バージョンのデバイス購入が必要:セキュリティニュースアラート
NinjaLabはYubiKeyに重大な弱性があることを公表した。この脆弱性は、内蔵されているInfineon Technologiesのセキュアエレメント内の暗号化ライブラリーの実装問題に起因している。
NinjaLabは2024年9月3日(現地時間、以下同)、オンラインサービスへの安全な認証手段として広く普及しているハードウェアセキュリティキー「YubiKey」に重大な脆弱(ぜいじゃく)性があることを公表した。
今回の脆弱性は、YubiKeyに内蔵されているInfineon Technologiesのセキュアエレメント(注)内にある問題とされており、暗号化ライブラリーの実装にサイドチャネル攻撃の脆弱性が存在しているという。
(注)暗号鍵や認証データを安全に保管し、不正アクセスや改ざんから守る機能などを提供するICチップ。
YubiKeyに秘密鍵の窃取を可能とする脆弱性 新バージョンのデバイス購入を推奨
NinjaLabによると、Infineon Technologies製のセキュアエレメント「Infineon SLE78」が搭載されたデバイスが暗号化ライブラリーのサイドチャネル攻撃に対して脆弱であることが判明したという。具体的にはInfineon ECDSA(楕円曲線デジタル署名アルゴリズム)における非定時間モジュラー反転の実装に脆弱性の原因があるとされ、物理的にアクセスできれば秘密鍵を盗み出すことが可能とされている。
FIDOプロトコルを使用するYubiKeyでこの秘密鍵が盗まれた場合、攻撃者がデバイスのクローンを作成でき本人になりすまして認証できる危険性がある。実際に攻撃手法が「YubiKey 5Ci」を含むYubiKey 5シリーズで実証されており、Infineonの暗号ライブラリーを使用する全てのバージョンが影響を受ける可能性がある。
この問題は、YubiKey 5シリーズのファームウェアバージョン5.7未満の全てのデバイスに影響を及ぼすことが報告されている。さらに電子パスポートや暗号通貨ウォレット、スマートホームシステムなどInfineon製のセキュアエレメントを採用している他のデバイスも影響を受ける可能性がある。
ただし、この脆弱性を悪用するには高度な技術と高価な装備が必要とされている。そのため、サイバー攻撃を防ぐための認証トークンとしてのYubiKeyの利点は依然として有効とされている。
YubiKeyのファームウェアは改ざんや不正な変更を防ぐため、ユーザー自身でアップデートできないよう設計されている。新しいセキュリティ機能や修正が必要な場合には新しいバージョンのYubiKeyデバイスを購入する必要がある。今回発見された脆弱性は、2024年5月6日にリリースされたYubiKeyのファームウェア5.7で修正されている。既存のデバイスでのアップデートはできないため、新しいバージョンのデバイスを購入することが推奨されている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
“名前を言ってはいけないあのマルウェア”が登場 日本も攻撃の標的に
日本プルーフポイントは「Voldemort」(ヴォルデモート)と名付けられたマルウェアを利用したフィッシングキャンペーンを報告した。政府税務当局になりすます手法で日本をはじめ世界中の組織が標的にされている。
コインチェックはどうやってゼロトラストを実現したか アーキテクチャを完全解剖
一時期バズワードとなった「ゼロトラスト」。この重要性を分かってはいてもなかなか実現できていない企業が多いのも事実だ。コインチェックが自社のゼロトラストアーキテクチャ構築の変遷と取り組みに向けた具体的なステップを示した。
2要素認証の突破はもはや当たり前 “ここまでやるか”と思わせる攻撃者の最新手口
サイバー攻撃者たちの攻撃手法は日々巧妙化しています。何と最近、頼みの綱だった2要素認証ですら突破された事例まで報告されました。サイバー攻撃者は果たしてどのような手法を使ったのでしょうか。
半田病院を襲ったランサムウェア被害 当時者が語る「生々しい被害実態」と「教訓」
2021年10月、徳島県つるぎ町立半田病院の電子カルテシステムが停止し、プリンタからは犯行声明が印刷された。のちに世間を大きく注目されることになるランサムウェア被害から同院はどう復旧したのか。生々しい実態を当事者が語った。