Andersonův úhel
Nová útok ‘klonuje’ a zneužívá vaši jedinečnou online identitu prostřednictvím browser fingerprinting

Výzkumníci vyvinuli metodu, která kopíruje charakteristiky obětiho webového prohlížeče pomocí technik browser fingerprinting a poté “předstírá” oběti.
Tato technika má několik bezpečnostních dopadů: útočník může provádět poškozující nebo dokonce nezákonné online aktivity, a “záznam” těchto aktivit je připsán uživateli; a dvoufaktorová autentizace může být ohrožena, protože autentizační stránky se domnívají, že uživatel byl úspěšně rozpoznán na základě ukradeného profilu prohlížeče
Dále může útočníkova “stínová kopie” navštívit stránky, které mění typ reklam doručovaných tomuto uživatelskému profilu, což znamená, že uživatel začne dostávat reklamní obsah nesouvisející s jeho skutečnými aktivitami prohlížení. Kromě toho může útočník odvodit mnoho informací o oběti na základě toho, jak ostatní (nevědomé) webové stránky reagují na padělaný identifikátor prohlížeče.
Článek se jmenuje Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques a pochází od výzkumníků z Texas A&M University a University of Florida at Gainesville.

Přehled architektury Gummy Browsers. Zdroj: https://arxiv.org/pdf/2110.10129.pdf
Gummy Browsers
Eponymní “gummy browsers” jsou klonované kopie prohlížeče oběti, pojmenované podle útoku “Gummy Fingers” z počátku roku 2000, který replicoval skutečné otisky prstů pomocí želatiny, aby obešel systémy identifikace otisků prstů.
Autoři uvádějí:
‘Hlavním cílem Gummy Browsers je oklamat webový server, aby věřil, že se jedná o legitimního uživatele, který přistupuje k jeho službám, aby mohl získat citlivé informace o uživateli (například zájmy uživatele na základě personalizovaných reklam), nebo obejít různé bezpečnostní schéma (například autentizaci a detekci podvodů), které se spoléhají na fingerprinting prohlížeče.’
Dále uvádějí:
‘Bohužel, identifikujeme významný vektor ohrožení proti takovým algoritmům propojení. Konkrétně zjistíme, že útočník může zachytit a padělat charakteristiky prohlížeče oběti a tím “představit” svůj vlastní prohlížeč jako prohlížeč oběti při připojování k webové stránce.’
Autoři tvrdí, že technika klonování prohlížeče, kterou vyvinuli, ohrožuje ‘zničující a dlouhodobý dopad na online soukromí a bezpečnost uživatelů’.
Při testování systému proti dvěma systémům fingerprinting, FPStalker a Panopticlick Electronic Frontier Foundation, autoři zjistili, že jejich systém byl schopen simulovat zachycené uživatelské informace úspěšně téměř vždy, navzdory skutečnosti, že systém nezohledňoval několik atributů, včetně fingerprinting zásobníku TCP/IP, fingerprinting hardwaru a fingerprinting DNS resolverů.
Autoři také tvrdí, že oběť bude zcela nevědomá o útoku, což ztěžuje jeho obejití.
Metodika
Fingerprinting prohlížeče generuje profil na základě několika faktorů konfigurace prohlížeče uživatele. Ironicky, mnoho obran diseñovaných pro ochranu soukromí, včetně instalace blokátorů reklam, může ve skutečnosti učinit fingerprint prohlížeče více rozlišitelným a snadněji cílitelným.
Fingerprinting prohlížeče nezávisí na cookies nebo datách relace, ale nabízí téměř nevyhnutelný snímek konfigurace uživatele pro jakoukoli doménu, kterou uživatel prohlíží, pokud je tato doména nakonfigurována pro využití takové informace.
Mimo zjevně škodlivé praktiky se fingerprinting obvykle používá pro cílenou reklamu, detekci podvodů a autentizaci uživatelů (jedním z důvodů, proč přidání rozšíření nebo provedení dalších změn v prohlížeči může způsobit, že stránky budou požadovat opětovnou autentizaci, na základě skutečnosti, že profil prohlížeče se změnil od poslední návštěvy).
Metoda navržená výzkumníky vyžaduje pouze to, aby oběť navštívila webovou stránku, která je nakonfigurována pro zaznamenání jejího fingerprintu prohlížeče – praxe, kterou nedávná studie odhadla je rozšířena na více než 10 % z top 100 000 webových stránek, a která tvoří část Federated Learning of Cohorts (FLOC) Googlu, alternativy k cookie-based sledování. Je to také centrální technologie v adtech platformách obecně, a proto sahá mnohem dále než 10 % stránek identifikovaných v výše zmíněné studii.

Typické aspekty, které lze extrahovat z prohlížeče uživatele bez potřeby cookies.
Identifikátory, které lze extrahovat z návštěvy uživatele (shromážděné prostřednictvím JavaScript API a HTTP hlaviček) do klonovatelného profilu prohlížeče, zahrnují nastavení jazyka, operační systém, verze prohlížeče a rozšíření, nainstalované pluginy, rozlišení obrazovky, hardware, barevnou hloubku, časové pásmo, časové razítko, nainstalované fonty, charakteristiky plátna, řetězec uživatelského agenta, hlavičky HTTP požadavků, IP adresu a nastavení jazyka zařízení, mezi ostatními. Bez přístupu k mnoha z těchto charakteristik by nebylo možné mnoho běžně očekávaných funkcí webu.
Extrahování informací prostřednictvím odpovědí reklamních sítí
Autoři uvádějí, že reklamní data o oběti jsou poměrně snadno přístupná tím, že se předstírá jejich zachycený profil prohlížeče, a lze je užitečně využít:
‘[Pokud] se fingerprinting prohlížeče používá pro personalizované a cílené reklamy, webový server, hostující benigní webovou stránku, by poslal stejné nebo podobné reklamy do prohlížeče útočníka, jako by poslal do prohlížeče oběti, protože webový server považuje prohlížeč útočníka za prohlížeč oběti. Na základě personalizovaných reklam (například souvisejících s produkty pro těhotné ženy, léky a značkami) může útočník odvodit různé citlivé informace o oběti (například pohlaví, věkovou skupinu, zdravotní stav, zájmy, úroveň mzdy atd.), nebo dokonce vytvořit osobní behaviorální profil oběti.
‘Únik takových osobních a soukromých informací může představovat hrozbu pro uživatele.’
Pоскольку fingerprinty prohlížeče se mění v čase, udržování uživatele, aby opakovaně navštívil útočnou stránku, udrží klonovaný profil aktuální, ale autoři tvrdí, že jednorázové klonování může stále umožnit překvapivě dlouhotrvající efektivní útoky.
Předstíraná autentizace uživatelů
Získání autentizačního systému, který se vzdá dvoufaktorové autentizace, je výhodou pro kyberzločince. Jako autoři nové studie uvádějí, mnoho současných autentizačních rámců (2FA) používá “rozpoznaný” odvozený profil prohlížeče pro asociaci účtu s uživatelem. Pokud jsou autentizační systémy stránky spokojeny s tím, že uživatel se pokusí přihlásit na zařízení, které bylo použito při posledním úspěšném přihlášení, nemusí požadovat 2FA.
Autoři poznamenávají, že Oracle, InAuth a SecureAuth IdP všechny praktikují nějakou formu tohoto “kontrolního přeskočení”, založenou na zaznamenaném profilu prohlížeče uživatele.
Detekce podvodů
Různé bezpečnostní služby používají fingerprinting prohlížeče jako nástroj pro určení pravděpodobnosti, že uživatel se podílí na podvodech. Výzkumníci uvádějí, že Seon a IPQualityScore jsou dvě takové společnosti.
Je tedy možné, prostřednictvím navržené metodiky, buď neoprávněně označit uživatele za podvodníka pomocí “stínového profilu” pro spouštění prahů takových systémů, nebo použít ukradený profil jako “falešnou bradu” pro skutečné pokusy o podvod, odrazující forenzní analýzu profilu od útočníka a směrem k oběti.
Tři útočné plochy
Článek navrhuje tři způsoby, jak by systém Gummy Browser mohl být použit proti oběti: Získat-Jednou-Předstírat-Jednou zahrnuje získání identifikátoru prohlížeče oběti na podporu jednorázového útoku, jako je pokus o přístup k chráněné doméně pod rouškou uživatele. V tomto případě je “věk” identifikátoru irelevantní, protože informace jsou použity rychle a bez následného použití.
V druhém přístupu, Získat-Jednou-Předstírat-Často, útočník se snaží vyvinout profil oběti pozorováním, jak webové servery reagují na jejich profil (tj. servery reklam, které doručují konkrétní typy obsahu na základě předpokladu “známého” uživatele, který již má asociovaný profil prohlížeče).
Nakonec Získat-Často-Předstírat-Často je dlouhodobější trik navržen pro pravidelné aktualizace profilu prohlížeče oběti tím, že se oběť opakovaně vrátí na neškodnou stránku exfiltrace (která může být vyvinuta jako zpravodajský server nebo blog). Takto může útočník provádět spoofing detekce podvodů po delší dobu.
Extrahování a výsledky
Metody spoofingu používané Gummy Browsers zahrnují injekci skriptů, použití nastavení a nástrojů prohlížeče a modifikaci skriptů.
Charakteristiky lze extrahovat s nebo bez JavaScriptu. Například hlavičky uživatelského agenta (které identifikují značku prohlížeče, jako je Chrome, Firefox atd.), lze odvodit z HTTP hlaviček, některé z nejzákladnějších a nezablokovatelných informací, které jsou nezbytné pro funkční prohlížení webu.
Při testování systému Gummy Browser proti FPStalker a Panopticlick dosáhli výzkumníci průměrné “vlastnictví” (získaného profilu prohlížeče) více než 0,95 napříč třemi algoritmy fingerprinting, což mělo za následek funkční klon zachyceného ID.
Článek zdůrazňuje potřebu systémových architektů, aby se nespoléhali na charakteristiky profilu prohlížeče jako na bezpečnostní token, a implicitně kritizuje některé větší autentizační rámce, které přijaly tuto praxi, zejména tam, kde se používá jako metoda pro udržení “uživatelské přívětivosti” obcházením nebo odložením použití dvoufaktorové autentizace.
Autoři uzavírají:
‘Dopad Gummy Browsers může být devastující a dlouhodobý na online bezpečnost a soukromí uživatelů, zejména s ohledem na to, že fingerprinting prohlížeče začíná být široce přijímán ve skutečném světě. Ve světle tohoto útoku naše práce vyvolává otázku, zda je fingerprinting prohlížeče bezpečné nasadit ve velkém měřítku.’












