Andersons vinkel

Ny Angreb ‘Kloner’ og Misbruger Din Unikke Online-ID via Browser-Fingerprints

mm
Føj Unite.AI til dine foretrukne kilder på Google

Forskere har udviklet en metode til at kopiere karakteristikkerne af et offers webbrowser ved hjælp af browser-fingerprint-teknikker og derefter ‘forfalske’ offeret.

Metoden har flere sikkerhedsimplikationer: Angriberen kan udføre skadelig eller endda ulovlig online-aktivitet, og ‘optegnelsen’ af disse aktiviteter tilskrives brugeren; og to-faktor-autentificeringsforsvar kan være kompromitteret, fordi en autentificeringswebsted tror, at brugeren er blevet succesfuldt genkendt på baggrund af den stjålne browser-fingerprint-profil.

Dertil kommer, at angriberens ‘skyggeklon’ kan besøge websteder, der ændrer typen af annoncer, der leveres til den pågældende brugerprofil, hvilket betyder, at brugeren begynder at modtage annonceringsindhold, der ikke er relateret til deres faktiske browse-aktiviteter. Endvidere kan angriberen slutte meget om offeret ud fra, hvordan andre (uvidende) websteder reagerer på den forfalskede browser-ID.

Artiklen har titlen Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques og stammer fra forskere ved Texas A&M University og University of Florida i Gainesville.

Oversigt over Gummy Browsers-metoden. Kilde: https://arxiv.org/pdf/2110.10129.pdf

Oversigt over Gummy Browsers-metoden. Kilde: https://arxiv.org/pdf/2110.10129.pdf

Gummy Browsers

De navngivne ‘gummy-browsers’ er klonede kopier af offerets browser, opkaldt efter ‘Gummy Fingers’-angrebet, der blev rapporteret i begyndelsen af 2000’erne, som reproducerede offerets faktiske fingeraftryk med gelatinkopier for at omgå fingeraftryks-ID-systemer.

Forfatterne skriver:

‘Gummy Browsers’ hovedmål er at narre webserveren til at tro, at en legitim bruger har adgang til dens tjenester, så den kan lære følsomme oplysninger om brugeren (f.eks. brugerens interesser på baggrund af personlige annoncer) eller omgå forskellige sikkerhedssystemer (f.eks. autentificering og svindelforsvar), der afhænger af browser-fingerprint.

De fortsætter:

‘Desværre har vi identificeret en betydelig trusselsvektor mod sådanne koblingsalgoritmer. Specifikt har vi fundet, at en angriber kan fange og forfalske browser-karakteristikkerne af et offers browser og dermed kan “præsentere” sin egen browser som offerets browser, når den tilslutter sig en websted.’

Forfatterne hævder, at browser-fingerprint-kloningsteknikkerne, de har udviklet, truekke ‘en ødelæggende og varig indvirkning på brugernes online-sikkerhed og -privatliv’.

Ved at teste systemet mod to fingerprint-systemer, FPStalker og Electronic Frontier Foundations Panopticlick, fandt forfatterne, at deres system kunne simulere den fangete brugerinformation med succes næsten hele tiden, på trods af at systemet ikke tog højde for flere attributter, herunder TCP/IP-stack fingerprinting, hardware-sensorer og DNS-resolvere.

Forfatterne hævder også, at offeret vil være helt uvidende om angrebet, hvilket gør det svært at omgå.

Metode

Browser-fingerprint-profiler genereres af flere faktorer omkring, hvordan brugerens webbrowser er konfigureret. Ironisk nok kan mange af forsvarsmekanismerne, der er designet til at beskytte privatlivet, herunder installation af ad-blocker-udvidelser, faktisk gøre en browser-fingerprint mere distinkt og lettere at målrette.

Browser-fingerprinting afhænger ikke af cookies eller sessionsdata, men tilbyder i stedet et stort set uundgåeligt snapshot af brugerens konfiguration til enhver domæne, som brugeren besøger, hvis domænet er konfigureret til at udnytte sådanne oplysninger.

Uden for åbenlyst skadelig praksis bruges fingerprinting typisk til at målrette annoncer til brugere, til svindelforsvar og til bruger-autentificering (en grund til, at tilføjelse af udvidelser eller andre kerneændringer i browseren kan få websteder til at kræve gen-autentificering, baseret på, at browser-profilen er ændret siden sidste besøg).

Metoden, som forskerne foreslår, kræver kun, at offeret besøger en websted, der er konfigureret til at optage deres browser-fingerprint – en praksis, som en nyeste undersøgelse estimerer er almindelig på mere end 10% af de 100.000 mest besøgte websteder, og som udgør en del af Googles Federated Learning of Cohorts (FLOC), søgemaskinens foreslåede alternativ til cookie-baseret sporing. Det er også en central teknologi i adtech-platforme generelt, hvilket når langt mere end de 10% af websteder, der er identificeret i ovennævnte undersøgelse.

Typiske aspekter, der kan udtrækkes fra en brugers browser uden behov for cookies.

Typiske aspekter, der kan udtrækkes fra en brugers browser uden behov for cookies.

Identifikatorer, der kan udtrækkes fra et brugerbesøg (sammenfattet via JavaScript-API’er og HTTP-headers) til en klonbar browser-profil, omfatter sprogindstillinger, operativsystem, browserversioner og -udvidelser, installeret plugins, skærmopløsning, hardware, farvedybde, tidszone, tidsstempel, installeret fonte, canvas-karakteristika, bruger-agent-streng, HTTP-anmodnings-headers, IP-adresse og enheds-sprogindstillinger, blandt andre. Uden adgang til mange af disse karakteristika ville meget af den forventede webfunktionalitet ikke være mulig.

Ekstraktion af information via annoncenetværks-svar

Forfatterne bemærker, at annonceringsdata om offeret er ret let at afsløre ved at forfalske deres fangete browser-profil, og kan nyttigt udnyttes:

‘[Hvis] browser-fingerprinting anvendes til personlige og målrettede annoncer, vil webserveren, der hoster en uskadelig websted, ville levere de samme eller lignende annoncer til angriberens browser som dem, der ville være leveret til offerets browser, fordi webserveren betragter angriberens browser som offerets browser. Baseret på de personlige annoncer (f.eks. relateret til graviditetsprodukter, medicin og mærker), kan angriberen slutte sig til forskellige følsomme oplysninger om offeret (f.eks. køn, aldersgruppe, sundhedsstatus, interesser, lønniveau osv.), endda opbygge en personlig adfærds-profil af offeret.

‘Lækage af sådanne personlige og private oplysninger kan rejse en frygtindgydende privatlivstrussel for brugeren.’

Da browser-fingeraftryk ændrer sig over tid, vil det at holde brugeren tilbage til angrebswebstedet opdatere den klonede profil, men forfatterne fastholder, at en enkelt kloning stadig kan aktivere overraskende lange effektive angrebsperioder.

Bruger-autentificerings-forfalskning

At få et autentificeringssystem til at undlade to-faktor-autentificering er en gevinst for cyberkriminelle. Som forfatterne til den nye artikel bemærker, bruger mange nuværende autentificeringsrammer (2FA) en ‘genkendt’ antaget browser-profil til at associerer kontot med brugeren. Hvis webstedets autentificeringssystemer er tilfreds med, at brugeren forsøger at logge ind på en enhed, der blev brugt ved den sidste succesfulde login, kan det, for brugerens bekvemmelighed, ikke kræve 2FA.

Forfatterne observerer, at Oracle, InAuth og SecureAuth IdP alle praktiserer nogen form for denne ‘kontrol-afståelse’, baseret på en brugers optaget browser-profil.

Svindelforsvar

Forskellige sikkerhedstjenester bruger browser-fingerprinting som et værktøj til at bestemme sandsynligheden for, at en bruger er involveret i svindelaktive handlinger. Forskerne bemærker, at Seon og IPQualityScore er to sådanne virksomheder.

Derfor er det muligt, gennem den foreslåede metode, at karakterisere brugeren uretfærdigt som en svindler ved at bruge ‘skygge-profilen’ til at udløse grænserne for sådanne systemer eller bruge den stjålne profil som en ‘skæg’ for ægte forsøg på svindel, hvilket afleder forensisk analyse af profilen væk fra angriberen og mod offeret.

Tre angrebsflader

Artiklen foreslår tre måder, hvorpå Gummy Browser-systemet kan bruges mod et offer: Acquire-Once-Spoof-Once omfatter at overtage offerets browser-ID til støtte for en enkeltstående angreb, såsom et forsøg på at få adgang til et beskyttet domæne i skikkelse af brugeren. I dette tilfælde er ‘alderen’ af ID’et irrelevant, da informationen håndteres hurtigt og uden opfølgning.

I en anden tilgang, Acquire-Once-Spoof-Frequently, søger angriberen at udvikle en profil af offeret ved at observere, hvordan webservere reagerer på deres profil (dvs. ad-servere, der leverer bestemt indhold på antagelse af en ‘familiar’ bruger, der allerede har en browser-profil forbundet med dem).

Til sidst er Acquire-Frequently-Spoof-Frequently en længerevarende plan designet til at opdatere offerets browser-profil regelmæssigt ved at få offeret til at gentage deres besøg på det uskyldige udtrækningswebsted (som kan være udviklet som en nyhedswebsted eller blog, for eksempel). På denne måde kan angriberen udføre svindelforsvar-forfalskning over en længere periode.

Ekstraktion og resultater

Forfalskningsmetoderne, der bruges af Gummy Browsers, omfatter script-injektion, brug af browserens indstillinger og fejlfindingsværktøjer samt script-modifikation.

Karakteristika kan udtrækkes med eller uden JavaScript. For eksempel kan bruger-agent-headers (der identificerer browsermærket, såsom Chrome, Firefox osv.), udledes fra HTTP-headers, nogle af de mest grundlæggende og ikke-blokerbare oplysninger, der er nødvendige for funktionsdygtig webbrowsing.

Ved at teste Gummy Browser-systemet mod FPStalker og Panopticlick opnåede forskerne en gennemsnitlig ‘ejerskab’ (af en overtaget browser-profil) på mere end 0,95 på tværs af tre fingerprint-algoritmer, hvilket resulterede i en funktionsdygtig klon af den fangete ID.

Artiklen understreger behovet for, at systemarkitekter ikke skal afhænge af browser-profil-karakteristika som en sikkerhedstoken, og implicit kritiserer nogle af de større autentificeringsrammer, der har antaget denne praksis, især hvor den bruges som en metode til at opretholde ‘bruger-venlighed’ ved at omgå eller udsætte brugen af to-faktor-autentificering.

Forfatterne konkluderer:

‘Gummy Browsers’ indvirkning kan være ødelæggende og varig på brugernes online-sikkerhed og -privatliv, især når browser-fingerprinting er ved at blive bredt anvendt i den virkelige verden. I lyset af dette angreb stiller vores arbejde spørgsmålet, om browser-fingerprinting er sikker at implementere på stor skala.’

Forfatter til maskinlæringsartikler, domæneekspert i menneskesynssyntese. Tidligere leder af forskningsindhold på Metaphysic.ai, indtil opløsningen i DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Kontakt: martin@martinanderson.ai