Onderzoekers beschuldigen Yubico ervan dat het er met hun WebUSB-onderzoek vandoor is gegaan, maar het securitybedrijf ontkent. Yubico is de fabrikant van de YubiKey, een usb-apparaatje waarmee op allerlei accounts en diensten kan worden ingelogd.
De YubiKey voldoet aan de Universal 2nd Factor (U2F) die door steeds meer partijen wordt geïmplementeerd. Eerder dit jaar demonstreerden onderzoekers Markus Vervier en Michele Orrù hoe U2F-tokens zoals de YubiKey via WebUSB kunnen worden omzeild. Via WebUSB kunnen webapplicaties, na toestemming van de gebruiker, met aangesloten usb-apparaten communiceren. Het werd vorig jaar door Google aan Chrome toegevoegd.
Wired publiceerde een artikel over de demonstratie van de twee onderzoekers, waarop Yubico op 1 maart contact met hun opnam. De onderzoekers hadden besloten om Yubico voor hun demonstratie niet in te lichten, aangezien het niet om een specifiek probleem in de producten van het bedrijf ging. De oorzaak lag in een conflict tussen WebUSB en U2F. De onderzoekers gaven Yubico nog niet uitgebrachte slides, proof-of-concepts en video's. Ook vertelden de onderzoekers dat het waarschijnlijk mogelijk was om via WebUSB toegang tot Human Interface Devices (HID) te krijgen. Dit zijn apparaten die rechtstreeks met mensen communiceren en invoer kunnen verwerken, zoals toetsenborden. Op 3 maart meldden Vervier en Orrù het HID-probleem via de Chromium-bugtracker.
Op 13 juni publiceerde Yubico een blogposting waarin het meldde dat het een ernstig probleem met WebUSB had ontdekt en gemeld en hiervoor een beloning van 5.000 dollar van Google had ontvangen. Nergens in de advisory van Yubico werden Vervier en Orrù bij naam genoemd. "Het was precies ons onderzoek en hun "bijdrage" was dat ze alleen hadden gecontroleerd dat HID-toegang op Windows en OS X mogelijk was", aldus de onderzoekers. Die namen contact op met Yubico, maar kregen te horen dat het bedrijf het probleem onafhankelijk had ontdekt. Iets wat Yubico ook op het eigen blog herhaalt. Op Hacker News, Reddit en Twitter is kritiek op de werkwijze van Yubico. Zo haalde Daniel Cuthbert, hoofd beveiligingsonderzoek van Banco Santander, uit naar het bedrijf.
Deze posting is gelocked. Reageren is niet meer mogelijk.