Ángulo de Anderson

Nuevo ataque ‘clona’ y abusa de su identificador único en línea a través de la huella digital del navegador

mm
Añade Unite.AI a tus fuentes preferidas en Google

Los investigadores han desarrollado un método para copiar las características de un navegador web de una víctima utilizando técnicas de huella digital del navegador, y posteriormente “impersonar” a la víctima.

La técnica tiene múltiples implicaciones de seguridad: el atacante puede llevar a cabo actividades dañinas o incluso ilegales en línea, con el “registro” de esas actividades atribuido al usuario; y las defensas de autenticación de dos factores pueden ser comprometidas, porque un sitio de autenticación cree que el usuario ha sido reconocido con éxito, basándose en el perfil de huella digital del navegador robado

Además, el “clon sombra” del atacante puede visitar sitios que cambian el tipo de anuncios entregados a ese perfil de usuario, lo que significa que el usuario comenzará a recibir contenido publicitario no relacionado con sus actividades de navegación reales. Además, el atacante puede inferir mucho sobre la víctima basándose en la forma en que otros sitios web (que no son conscientes) responden a la huella digital del navegador falsificada.

El documento se titula Navegadores Gummy: suplantación de navegador dirigida contra técnicas de huella digital de estado del arte, y proviene de investigadores de la Universidad de Texas A&M y la Universidad de Florida en Gainesville.

Visión general de la metodología de los Navegadores Gummy. Fuente: https://arxiv.org/pdf/2110.10129.pdf

Visión general de la metodología de los Navegadores Gummy. Fuente: https://arxiv.org/pdf/2110.10129.pdf

Navegadores Gummy

Los “navegadores gummy” son copias clonadas del navegador de la víctima, llamados así por el ataque “Gummy Fingers” informado a principios de la década de 2000, que replicó las huellas dactilares reales de la víctima con copias de gelatina para eludir los sistemas de identificación por huellas dactilares.

Los autores afirman:

‘El objetivo principal de los Navegadores Gummy es engañar al servidor web para que crea que un usuario legítimo está accediendo a sus servicios, para que pueda aprender información sensible sobre el usuario (por ejemplo, intereses del usuario basados en anuncios personalizados), o eludir varios esquemas de seguridad (por ejemplo, autenticación y detección de fraude) que dependen de la huella digital del navegador.’

Continúan:

‘Desafortunadamente, identificamos un vector de amenaza significativo contra tales algoritmos de enlace. En particular, encontramos que un atacante puede capturar y suplantar las características del navegador de una víctima, y así puede “presentar” su propio navegador como el de la víctima al conectarse a un sitio web.’

Los autores sostienen que las técnicas de clonación de huella digital del navegador que han desarrollado amenazan con tener ‘un impacto devastador y duradero en la privacidad y seguridad en línea de los usuarios’.

Al probar el sistema contra dos sistemas de huella digital, FPStalker y Panopticlick de la Electronic Frontier Foundation, los autores encontraron que su sistema pudo simular con éxito la información del usuario capturada casi todo el tiempo, a pesar de que el sistema no tuvo en cuenta varios atributos, incluida la huella digital de la pila TCP/IP, huella digital de la pila TCP/IP, sensores de hardware y resolutores de DNS.

Los autores también sostienen que la víctima será completamente ajena al ataque, lo que hace que sea difícil evitarlo.

Metodología

Los perfiles de huella digital del navegador se generan mediante múltiples factores de la forma en que se configura el navegador web del usuario. Ironía de ironías, muchas de las defensas diseñadas para proteger la privacidad, incluida la instalación de extensiones de bloqueo de anuncios, pueden hacer que la huella digital del navegador sea más distintiva y fácil de atacar.

La huella digital del navegador no depende de cookies ni de datos de sesión, sino que ofrece una instantánea prácticamente inevitable de la configuración del usuario a cualquier dominio que el usuario esté navegando, siempre que ese dominio esté configurado para explotar tal información.

Lejos de prácticas maliciosas abiertas, la huella digital del navegador se utiliza típicamente para dirigir anuncios a los usuarios, para detección de fraude, y para autenticación de usuarios (una de las razones por las que agregar extensiones o hacer otros cambios fundamentales en el navegador puede hacer que los sitios web exijan una nueva autenticación, basándose en el hecho de que el perfil del navegador ha cambiado desde la última visita).

El método propuesto por los investigadores solo requiere que la víctima visite un sitio web que esté configurado para grabar su huella digital del navegador, una práctica que un estudio reciente estimó que es prevalente en más del 10% de los 100.000 sitios web principales, y que forma parte de la Federated Learning of Cohorts (FLOC) de Google, la alternativa propuesta por el gigante de la búsqueda a la rastreo basado en cookies. También es una tecnología central en plataformas de publicidad en general, por lo que llega mucho más allá del 10% de sitios identificados en el estudio mencionado anteriormente.

Facetas típicas que se pueden extraer de un navegador de un usuario sin necesidad de cookies.

Facetas típicas que se pueden extraer de un navegador de un usuario sin necesidad de cookies.

Los identificadores que se pueden extraer de una visita de usuario (recopilados a través de API de JavaScript y encabezados HTTP) en un perfil de navegador clonable incluyen configuraciones de idioma, sistema operativo, versiones de navegador y extensiones, plugins instalados, resolución de pantalla, hardware, profundidad de color, zona horaria, marcas de tiempo, fuentes instaladas, características de lienzo, cadena de agente de usuario, encabezados de solicitud HTTP, dirección IP y configuraciones de idioma del dispositivo, entre otros. Sin acceso a muchas de estas características, gran parte de la funcionalidad web esperada no sería posible.

Extracción de información a través de respuestas de redes publicitarias

Los autores señalan que los datos publicitarios sobre la víctima son bastante fáciles de exponer al impersonar su perfil de navegador capturado, y pueden ser útilmente explotados:

‘[Si] la huella digital del navegador se utiliza para anuncios personalizados y dirigidos, el servidor web que aloja un sitio web benigno enviaría los mismos o similares anuncios al navegador del atacante como los que se enviarían al navegador de la víctima, porque el servidor web considera el navegador del atacante como el de la víctima. Basándose en los anuncios personalizados (por ejemplo, relacionados con productos de embarazo, medicamentos y marcas), el atacante puede inferir varias informaciones sensibles sobre la víctima (por ejemplo, género, grupo de edad, condición de salud, intereses, nivel de salario, etc.), incluso construir un perfil de comportamiento personal de la víctima.

‘La fuga de tal información personal y privada puede suponer una amenaza de privacidad aterradora para el usuario.’

Dado que las huellas digitales del navegador cambian con el tiempo, mantener al usuario regresando al sitio de ataque mantendrá el perfil clonado actualizado, pero los autores sostienen que una clonación única puede permitir períodos de ataque efectivo a largo plazo.

Suplantación de autenticación de usuario

Hacer que un sistema de autenticación renuncie a la autenticación de dos factores es un beneficio para los cibercriminales. Como señalan los autores del nuevo documento, muchos marcos de autenticación actuales (2FA) utilizan un perfil de navegador “reconocido” para asociar la cuenta con el usuario. Si los sistemas de autenticación del sitio están satisfechos de que el usuario está intentando iniciar sesión en un dispositivo que se utilizó en el último inicio de sesión exitoso, es posible que, por conveniencia del usuario, no exijan la autenticación de dos factores.

Los autores observan que Oracle, InAuth y SecureAuth IdP todos practican alguna forma de este “saltar comprobaciones”, basándose en un perfil de navegador registrado del usuario.

Detección de fraude

Varios servicios de seguridad utilizan la huella digital del navegador como una herramienta para determinar la probabilidad de que un usuario esté involucrado en actividades fraudulentas. Los investigadores señalan que Seon y IPQualityScore son dos empresas de este tipo.

Por lo tanto, es posible, a través de la metodología propuesta, caracterizar injustamente al usuario como un fraude utilizando el “perfil sombra” para activar los umbrales de tales sistemas, o utilizar el perfil robado como una “barba” para intentos genuinos de fraude, desviando el análisis forense del perfil lejos del atacante y hacia la víctima.

Tres superficies de ataque

El documento propone tres formas en que el sistema de Navegadores Gummy podría utilizarse contra una víctima: Adquirir-Una-Vez-Suplantar-Una-Vez implica apropiarse de la ID del navegador de la víctima en apoyo de un ataque único, como un intento de acceder a un dominio protegido en nombre del usuario. En este caso, la “edad” de la ID es irrelevante, ya que la información se actúa rápidamente y sin seguimiento.

En un segundo enfoque, Adquirir-Una-Vez-Suplantar-Frecuentemente, el atacante busca desarrollar un perfil de la víctima observando cómo los servidores web responden a su perfil (es decir, servidores de anuncios que entregan contenido específico en la suposición de un usuario “familiar” que ya tiene un perfil de navegador asociado con ellos).

Finalmente, Adquirir-Frecuentemente-Suplantar-Frecuentemente es una estratagema a largo plazo diseñada para actualizar regularmente el perfil del navegador de la víctima haciendo que la víctima repita su visita al sitio de exfiltración inocuo (que puede haber sido desarrollado como un sitio de noticias o un blog, por ejemplo). De esta manera, el atacante puede ejecutar la suplantación de detección de fraude durante un período de tiempo más largo.

Extracción y resultados

Los métodos de suplantación utilizados por los Navegadores Gummy comprenden la inyección de scripts, el uso de la configuración y las herramientas de depuración del navegador, y la modificación de scripts.

Las características pueden ser exfiltradas con o sin JavaScript. Por ejemplo, los encabezados de agente de usuario (que identifican la marca del navegador, como Chrome, Firefox, etc.), se pueden derivar de los encabezados HTTP, que son algunos de los datos más básicos y no bloqueables necesarios para la navegación web funcional.

Al probar el sistema de Navegadores Gummy contra FPStalker y Panopticlick, los investigadores lograron una “propiedad” promedio (de un perfil de navegador apropiado) de más de 0,95 en tres algoritmos de huella digital, lo que efectuó una clonación funcional de la ID capturada.

El documento enfatiza la necesidad de que los arquitectos de sistemas no confíen en las características del perfil del navegador como un token de seguridad, y critica implícitamente algunos de los marcos de autenticación más grandes que han adoptado esta práctica, especialmente cuando se utiliza como un método para mantener la “amabilidad del usuario” al evitar o diferir el uso de la autenticación de dos factores.

Los autores concluyen:

‘El impacto de los Navegadores Gummy puede ser devastador y duradero en la seguridad y privacidad en línea de los usuarios, especialmente dado que la huella digital del navegador está comenzando a adoptarse ampliamente en el mundo real. A la luz de este ataque, nuestro trabajo plantea la pregunta de si la huella digital del navegador es segura para implementar a gran escala.’

Escritor sobre aprendizaje automático, especialista en síntesis de imágenes humanas. Antiguo jefe de contenido de investigación en Metaphysic.ai, hasta su disolución en DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai