Imagen ilustrativa generada con IA
Fallo crítico en la eID belga: un sitio malicioso podía llegar hasta el ordenador de la víctima
Vulnerabilidad en extensión Connective para eID belga permitía acceso malicioso a ordenadores. Riesgos de robo de datos y ejecución de código.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El componente implicado en la autenticación con el documento de identidad
La Connective signing extension conecta el navegador con el software local necesario para utilizar el documento de identidad electrónico belga en portales públicos y bancarios.
El flujo requiere cuatro elementos:
- un documento de identidad electrónico;
- un lector de tarjetas inteligentes USB;
- el software host instalado en el ordenador;
- la extensión Connective para el navegador.
En 2021, Nitro Software Belgium declaró que su tecnología se utilizaba en más de 60 agencias y departamentos gubernamentales, ocho de los diez principales bancos belgas y más de 1.000 empresas. La extensión supera además los 2 millones de usuarios en Chrome Web Store, donde tiene una valoración media de 1,7 sobre 5, basada en 542 reseñas.
Un token genérico sustituía la identidad del sitio
La vulnerabilidad se originaba en la forma en que la extensión verificaba qué sitio estaba autorizado a comunicarse con el software host.
En lugar de transmitirle la dirección del portal visitado, la extensión utilizaba un token genérico de «activación». Otros sitios que integraban Connective también podían recuperar ese valor.
Los investigadores, entre ellos James Arnott, fundador de Bay Area Labs, demostraron que un token copiado de una plataforma belga de administración digital podía reutilizarse. De este modo, un sitio malicioso podía hacerse pasar por una integración legítima e interactuar con el sistema eID de la víctima.
La vulnerabilidad se divulgó recientemente en la DEF CON 34. Los problemas constaban como corregidos el 22 de julio.
Datos personales, pagos y código ejecutable en riesgo
Un ataque exitoso podría haber permitido robar los datos almacenados en la tarjeta y la información identificativa del usuario. El atacante también podría haber comprometido la identidad digital de la víctima o desviar sus tarjetas de pago.
Sin embargo, el impacto más grave era la ejecución de código en el ordenador local, incluso de forma remota. En la práctica, una página web maliciosa podría haber aprovechado la conexión con el software host para acceder a recursos normalmente disponibles solo para servicios gubernamentales o bancarios autorizados.
Por tanto, están expuestos los usuarios que emplean la autenticación eID en portales públicos, bancos y otros servicios compatibles con Connective.
No constan una puntuación CVSS ni identificadores CVE asignados.
Qué deben hacer los usuarios y las organizaciones
Las vulnerabilidades constaban como corregidas el 22 de julio, pero no se hicieron públicas las versiones afectadas, los números de las versiones corregidas ni un procedimiento técnico detallado para la actualización.
La medida verificable consiste en utilizar una versión actualizada de Connective signing extension y del software host asociado que incluya la corrección, evitando instalaciones anteriores. Las organizaciones y los administradores también deberían revisar las instalaciones distribuidas en los ordenadores de los usuarios.
No se indicaron indicadores de compromiso específicos ni otras soluciones alternativas. Nitro Software Belgium no había respondido de inmediato a la solicitud de comentarios de Dark Reading.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
