14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

14-летняя уязвимость позволяла создать клон YubiKey через тайминг-атаку

Французские исследователи доказали, что аппаратные ключи безопасности YubiKey можно получить через атаку по стороннему каналу. Метод EUCLEAK требует физического доступа к устройству, спецоборудования стоимостью $11 тыс. и хороших технических навыков.

Используемую уязвимость (привязана к микроконтроллеру Infineon SLE78) компания Yubico уже устранила с выпуском прошивок 5.7.0 (для YubiKey и Security Key) и 2.4.0 (для YubiHSM).

Криптобиблиотеку Infineon попросту заменили собственной разработкой, однако проблема затронула также продукты других вендоров на МК Infineon (кроме SLE78, уязвимы также Optiga Trust M и Optiga TPM).

Как выяснили в NinjaLab (PDF), данная ошибка в реализации ECDSA (алгоритм цифровой подписи на основе эллиптических кривых), а точнее, расширенного алгоритма Евклида (используется при вычислении обратного по модулю), присутствует в чипах Infineon с 2010 года. Для операций модульной инверсии не предусмотрено константное время, то есть отсутствует типовая защита от атак по стороннему каналу.

Еле заметная разница во времени выполнения открывает возможность для получения эфемерного ключа ECDSA (нонс-значения) путем замеров электромагнитного излучения с помощью осциллографа. Последующий анализ позволил исследователям воссоздать секретный ключ ECDSA и тем самым нарушить безопасность YubiKey-токена.

При наличии определенных навыков атака EUCLEAK, протестированная на YubiKey 5Ci, занимает меньше часа и проводится следующим образом:

  1. Кража логина и пароля на доступ к целевому аккаунту жертвы (защищенному по FIDO приложению, можно через фишинг).
  2. Получение физического доступа к YubiKey без ведома владельца (на пару минут).
  3. Отправка на устройство запросов на аутентификацию с использованием украденных учеток, параллельные измерения (для этого придется вскрыть YubiKey-девайс и подключить к плате соответствующее оборудование, а потом замести следы, заменив поврежденный корпус).
  4. Незаметный возврат токена жертве.
  5. Анализ результатов измерений, извлечение приватного ключа ECDSA, связанного с целевой учетной записью.

Вход в аккаунт жертвы уже не потребует аппаратного ключа, то есть EUCLEAK, по словам авторов, позволяет создать клон YubiKey, действующий до тех пор, пока жертва не отзовет учётные идентификационные данные. Поскольку подобная атака сложна в исполнении, исследователи считают массовое применение маловероятным.

Почти 40% киберугроз скрываются в архивах RAR, ZIP и 7Z

Архивы остаются одним из самых популярных способов доставки зловреда в корпоративные сети. По данным ГК «Солар», в 2025 году на них пришлось около 37% всех киберугроз. Причина проста: архив является удобной упаковкой для атаки.

Внутри могут скрываться LNK, BAT, VBS, EXE и целые цепочки загрузчиков, а снаружи всё выглядит как обычный «договор» или «счёт». Пользователь скачивает файл и сам запускает атаку.

Дополнительная проблема — защита. Если архив запаролен или вложен в другой контейнер, проверить его содержимое стандартными средствами бывает сложно. Этим злоумышленники активно пользуются.

По статистике, чаще всего для атак используют форматы RAR, ZIP и 7Z. На RAR приходится около 24% всех архивных угроз. Также всё чаще встречаются TAR и образы дисков вроде ISO, их используют в более сложных сценариях.

Интересно, что значительная часть таких файлов попадает к пользователям не через почту, а напрямую через браузер. Люди скачивают их с поддельных сайтов, из поисковой выдачи или облачных сервисов. По оценкам «Солара», до 22% вредоносных загрузок приходятся именно на веб-канал.

При этом даже почтовая защита не всегда спасает: около 12% опасных вложений всё равно доходят до пользователей.

В 2026 году ситуация не изменилась. Только за два месяца системы Solar webProxy зафиксировали десятки тысяч попыток передачи архивов с подозрительным содержимым. Около 24 тыс. из них — это попытки скачать через браузер вредоносные файлы.

Атаки становятся всё более многоступенчатыми. Например, пользователю могут прислать архив с «ТЗ», внутри которого скрыт зловред, загружающий скрипты с легитимных сайтов. Или подсунуть поддельную страницу загрузки популярного софта, где вместо программы лежит архив с троянизированным установщиком.

Иногда используются сразу несколько каналов: почта, ссылки на GitHub, одноразовые файлообменники. Причём сами архивы тоже эволюционируют — вместо очевидных EXE всё чаще используют BAT, VBS или LNK-файлы, замаскированные под документы.

RSS: Новости на портале Anti-Malware.ru