PDA

Ver la Versión Completa : La llave Titan de Google es vulnerable: Puede ser clonada


jorge_kai
10/01/21, 08:08:13
La llave Titan de Google es vulnerable: Puede ser clonada

https://static.htcmania.com/Titan-key-1000x500-10012021-18129-htcmania.jpg

Leemos en teknofilo.com
"Para evitar el acceso no autorizado a los sistemas empresariales, Google distribuyó a sus empleados la llave de seguridad de Titán, que luego lanzó también a la venta para el público general. Se trata de una llave USB que actúa de segundo factor de autenticación cuando el usuario la conecta al ordenador. Es una herramienta de seguridad bastante útil, pero resulta que este dispositio puede ser clonado. Según un informe publicado en Ninjalab, la llave Titan de Google es vulnerable a ataques de clonación. Esto se debe al uso del conjunto de chips NXP A700X, que también se utiliza en otras llaves de seguridad. El atacante podría clonar la llave y utilizarla para acceder a los sistemas empresariales como si fuera la auténtica."

fuente: teknofilo.com (https://www.teknofilo.com/la-llave-titan-de-google-es-vulnerable-puede-ser-clonada/)

jorge_kai
10/01/21, 08:08:44
https://www.teknofilo.com/la-llave-titan-de-google-es-vulnerable-puede-ser-clonada/

https://www.teknofilo.com/la-llave-titan-de-google-es-vulnerable-puede-ser-clonada/

Rufii
10/01/21, 14:09:10
Tan Titan no será

javieritis
10/01/21, 15:38:07
Sería necesario que el atacante supiera tu usuario/contraseña de acceso, y necesitaría tener acceso físico a la llave para desmontarla y clonarla

Me parece casi imposible para la mayoría de los mortales como nosotros.

pochitor
10/01/21, 17:02:04
Tener acceso a clave y usuario, y acceso físico para desmontarla.... Coño, así no es que sea vulnerable, es que así es vulnerable hasta los ordenadores del fbi o lo que sea.....
¿Domingo?, ¿Relleno?

Asno
10/01/21, 18:05:26
No hombre no, al estar conectada al ordenador es cuando la hackean. Lo ideal es usarla y quitarla al momento.

Supongo. :)

InspireD
11/01/21, 00:27:26
Nada es 100% seguro.

Tocote
11/01/21, 09:38:20
Nada es 100% seguro.

Cierto, y en el propio resumen del paper publicado con el ataque mencionan 2 cosas
1- Sigue siendo mejor usar como token 2FA una llave Titan que no usar nada.
2- Es posible hacer ese clonado y para usuarios donde eso sea una amenaza (no lo es para el usuario común ni mucho menos), se debería considerar utilizar otra llave FIDO U2F para las que no haya ataques conocidos (que las hay)

Eso si, es de todo menos sencillo el tema

"However, it requires that the adversary steals during several hours the device of the victim without the victim noticing, open or thin the IC package, access to expensive side-channel setup equipment (about 10ke) and custom attack softwares."

Solamente hace falta robar la llave de la víctima durante horas sin que se entere, abrirlo, tener hardware que cuesta unos 10.000 euros, y ataques software específicos para ello...