成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

谷歌硬件安全密鑰曝嚴重漏洞 可發起側信道攻擊

安全
NinjaLab最新研究表明,擁有此類雙因子認證設備的攻擊者可以利用嵌入在Titan中芯片的電磁側信道可以對其進行克隆。

2018年,谷歌發布了名為“Titan”的硬件產品,是基于FIDO技術規范打造的,用來保護支持該硬件的所有平臺賬號。Google Titan 這樣的硬件安全密鑰被認為是保護用戶賬戶預防釣魚和接管攻擊的最安全的方式。NinjaLab最新研究表明,擁有此類雙因子認證設備的攻擊者可以利用嵌入在Titan中芯片的電磁側信道可以對其進行克隆。

[[374961]]

漏洞概述

該漏洞CVE編號為CVE-2021-3011,攻擊者利用該漏洞可以從Google Titan Key 或YubiKey這樣的FIDO U2F設備中提取與受害者賬號相關的加密密鑰或ECDSA私鑰,完全破壞雙因子認證的保護。換句話說,攻擊者可以在無需U2F設備或在受害者完全沒有察覺的情況下登入受害者應用賬號。

在攻擊中,攻擊者克隆了受害者應用賬號的U2F設備。克隆授予了其訪問應用賬號的權限,除非合法用戶取消或廢除其雙因子認證憑證。

攻擊概述

整個克隆(密鑰恢復攻擊)需要滿足一些先決條件。首先,攻擊者需要獲取目標賬號的登陸用戶名和密碼,然后獲取Titan Security Key的訪問權限,通過定制的軟件從中提取與賬號相關的密鑰。

[[374962]]

要克隆U2F密鑰,研究人員需要將設備的塑料保障移除,將其中的2個微控制器暴露出來——一個用來執行加密操作的安全enclave (NXP A700X 芯片)和作為USB/NFC接口和認證微控制器之間路由器的通用芯片。然后通過ECDSA前面過程中NXP芯片散發的電磁輻射來利用側信道攻擊提取出ECDSA加密密鑰。

該側信道攻擊是利用了計算機系統實現過程中泄露的信息,而非利用軟件漏洞。一般來說,側信道攻擊利用的信息有時序信息、電量消耗、電磁泄露、聲音信號等。

通過從6小時的U2F認證請求命令中獲取的6000條側信道信息,研究人員稱其利用機器學習模型成功恢復出了與FIDO U2F賬號相關聯的ECDSA私鑰。

漏洞影響

該漏洞影響以下產品:

  • 谷歌Titan Security Key (所有版本);
  • Yubico Yubikey Neo;
  • Feitian FIDO NFC USB-A / K9;
  • Feitian MultiPass FIDO / K13;
  • Feitian ePass FIDO USB-C / K21;
  • Feitian FIDO NFC USB-C / K40。

除了安全密鑰外,攻擊還可以在NXP JavaCard芯片上執行,包括:

  • NXP J3D081_M59_DF;
  • NXP J3A081;
  • NXP J2E081_M64;
  • NXP J3D145_M59;
  • NXP J3D081_M59;
  • NXP J3E145_M64;
  • NXP J3E081_M64_DF等。

總結

雖然研究人員從谷歌Titan Security Key中竊取了ECDSA私鑰,但使用Google Titan Security Key和其他的FIDO U2F雙因子認證token仍然是很安全的,因此雙因子認證比單一認證更加安全,而且此類側信道攻擊的成本和難度都非常高。用戶也可以選擇其他沒有發現漏洞的硬件安全密鑰產品。

完整技術報告參見:https://ninjalab.io/wp-content/uploads/2021/01/a_side_journey_to_titan.pdf

本文翻譯自:https://thehackernews.com/2021/01/new-attack-could-let-hackers-clone-your.html

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2024-07-16 14:03:56

2017-01-18 07:38:43

谷歌云計算安全

2017-09-05 15:57:47

2023-07-29 11:15:47

2015-08-26 10:14:29

2021-03-09 10:12:39

側信道攻擊漏洞網絡攻擊

2021-10-09 06:36:53

黑客攻擊密鑰

2023-07-27 13:29:14

2014-04-09 10:27:29

2016-01-08 13:48:56

2011-07-12 14:36:12

2023-12-08 13:18:27

2017-02-08 17:05:11

2023-04-26 19:15:09

2022-08-12 12:09:08

Android平臺銀行木馬勒索攻擊

2015-01-27 17:40:05

2020-11-13 18:56:39

漏洞rootUbuntu

2025-02-04 20:21:15

2022-08-21 15:52:12

安全蘋果漏洞

2022-12-05 15:07:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精品中文 | 99热精品在线观看 | 日韩在线不卡 | 国产午夜精品一区二区三区嫩草 | 国产精品免费一区二区 | 国产成人精品一区二三区在线观看 | 亚洲综合二区 | 亚洲精品99 | 亚洲日韩中文字幕一区 | 成人影音 | 91精品午夜窝窝看片 | 欧美一级片在线播放 | 91亚洲精华国产 | 天堂在线中文 | 国产女人与拘做受免费视频 | 天天操天天插 | 日韩精品人成在线播放 | 亚洲成人精品 | 精品久久久久久久久久久久 | 欧美日韩亚洲二区 | 日韩视频在线免费观看 | 久久久人成影片一区二区三区 | 欧美一级做性受免费大片免费 | 91视频麻豆 | 91久久久久久久 | 成人网址在线观看 | 久久久青草婷婷精品综合日韩 | 国产精品久久久久久久久久免费 | 精品久久香蕉国产线看观看亚洲 | 日韩在线中文 | 成人在线免费观看视频 | 国产高潮好爽受不了了夜夜做 | 日韩视频专区 | 国产一区二区三区四区三区四 | 国产日韩欧美中文字幕 | 拍真实国产伦偷精品 | 国产精品免费福利 | 午夜男人免费视频 | 99精品国自产在线 | 久久久这里都是精品 | 国产精品99久久久久久久久久久久 |