Imagen ilustrativa generada con IA
Fallos críticos en la identidad digital belga Connective: en riesgo los PIN, las firmas electrónicas y los PC
Graves vulnerabilidades en Connective exponen PIN, firmas y datos de usuarios belgos a riesgos de robo y fraude.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una extensión utilizada por millones de personas
El investigador James Arnott, fundador de Bay Area Labs, identificó graves vulnerabilidades en Connective, una extensión para navegadores desarrollada por Nitro Software Belgium.
El software es utilizado por más de 2 millones de personas en Bélgica, ocho de los diez principales bancos nacionales y más de 60 organismos gubernamentales. No se han divulgado las versiones exactas afectadas ni se han asignado identificadores CVE.
Nitro completó las correcciones a finales de julio, 146 días después de la notificación inicial. El investigador recibió una recompensa de 200 dólares.
Cualquier sitio podía comunicarse con la aplicación local
Connective no verificaba correctamente el origen de las solicitudes procedentes del navegador. Por tanto, un sitio malicioso —o incluso un anuncio incrustado en una página legítima— podía comunicarse con la aplicación instalada sin consentimiento explícito.
Este acceso permitía leer información de forma silenciosa desde el documento de identidad electrónico y las tarjetas de pago vinculadas. Además, las páginas podían modificar el contenido de las ventanas de autenticación sin mostrar el dominio que había originado realmente la solicitud.
Esto hacía posible crear pantallas creíbles para robar el PIN de la eID. El PIN introducido se transmitía a la página web que realizaba la solicitud.
Con la tarjeta físicamente insertada en el lector, un atacante podía utilizar el PIN y los datos disponibles para generar tokens de aprobación no autorizados y crear firmas electrónicas legalmente válidas. Entre los posibles escenarios se encontraban el robo de identidad, la contratación fraudulenta de servicios y la apropiación de cuentas digitales.
También era posible ejecutar código
También se identificó una vulnerabilidad independiente de la presencia de la tarjeta eID en el lector. Mediante el procesamiento de archivos locales, un sitio malicioso podía hacer que Connective ejecutara código elegido por el atacante con los privilegios del usuario.
El ataque requería que la víctima descargara un archivo disfrazado de documento ordinario y visitara una página preparada específicamente. No eran necesarios permisos especiales.
El control de las credenciales podría haber facilitado una propagación similar a la de un gusano, por ejemplo, enviando enlaces maliciosos a los contactos de la víctima. No se han comunicado casos de explotación real.
Las consecuencias podían extenderse a servicios que utilizan firmas eID, como el portal gubernamental CSAM.be y el proveedor Itsme. Ninguna de las dos plataformas era vulnerable directamente: el riesgo derivaba de la vulneración de Connective.
Correcciones y recomendaciones para los usuarios
Nitro bloqueó las solicitudes procedentes de orígenes web no autorizados y añadió protecciones específicas para la gestión del PIN.
Los usuarios deberían:
- instalar todas las actualizaciones distribuidas por Nitro;
- comprobar que la ventana de autenticación corresponde al dominio y al servicio esperados;
- no introducir el PIN en ventanas que no identifiquen claramente el sitio solicitante;
- evitar archivos descargados desde páginas o mensajes inesperados.
James Arnott hizo públicos los resultados durante la conferencia DEF CON y publicó un análisis técnico adicional.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
