Andersonin kulma

Uusi hyökkäys “klonaa” ja väärinkäyttää yksilöivää online-tunnistetta selainjäljen avulla

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Tutkijat ovat kehittäneet menetelmän, jolla voidaan kopioida uhriksi joutuneen verkkoselaimen ominaisuudet selainjäljen avulla, ja sen jälkeen “esittää” itsensä uhrina.

Tekniikalla on useita turvallisuusvaikutuksia: hyökkääjä voi tehdä vahingollisia tai jopa laittomia verkossa olevia toimia, ja “tiedot” näistä toimista voidaan liittää käyttäjään; ja kaksivaiheisen todennuksen puolustukset voidaan heikentää, koska todennusjärjestelmä uskoo, että käyttäjä on tunnistettu onnistuneesti perustuen varastettuun selainjäljen profiiliin

Lisäksi hyökkääjän “varjoklooni” voi vierailla sivustoilla, jotka muuttavat mainosten tyypin, jotka toimitetaan kyseiselle käyttäjäprofiilille, mikä tarkoittaa, että käyttäjä alkaa saada mainoksia, jotka eivät liity heidän todellisiin verkkotoimintoihinsa. Lisäksi hyökkääjä voi päätellä paljon uhrista siitä, miten muut (tietämättömät) verkkosivustot reagoivat väärennettyyn selain-ID:hen.

Tutkimus on nimeltään Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques, ja se on peräisin Texas A&M Universityn ja Floridan yliopiston tutkijoilta.

Gummy Browsers -menetelmän yleiskatsaus. Lähde: https://arxiv.org/pdf/2110.10129.pdf

Gummy Browsers -menetelmän yleiskatsaus. Lähde: https://arxiv.org/pdf/2110.10129.pdf

Gummy Browsers

Nimetyt “Gummy Browsers” ovat uhriksi joutuneen selaimen kloonatut kopiot, ja ne on nimetty “Gummy Fingers” -hyökkäyksen mukaan, joka raportoitiin 2000-luvun alussa, ja joka toteutti uhriksi joutuneen sormenjäljen geeli-kopioilla voidakseen ohittaa sormenjäljen tunnistusjärjestelmän.

Tutkijat toteavat:

‘Gummy Browsersin päämäärä on hämätä verkkopalvelinta uskomaan, että laillinen käyttäjä on käyttämässä sen palveluita, jotta se voi oppia herkkää tietoa käyttäjästä (esim. käyttäjän kiinnostuksista henkilökohtaistettujen mainosten perusteella), tai kiertää erilaisia turvallisuussuunnitelmia (esim. todennusta ja petosten esto), jotka perustuvat selainjäljen tunnistamiseen.’

He jatkavat:

‘Valitettavasti me tunnistamme merkittävän uhkavektoorin näiden linkitysalgoritmeja vastaan. Nimenomaan me havaitsemme, että hyökkääjä voi kaapata ja väärentää uhriksi joutuneen selaimen ominaisuudet, ja näin ollen “esittää” oman selaimensa uhriksi joutuneen selaimena yhdistäessään verkkosivustolle.’

Tutkijat väittävät, että heidän kehittämänsä selainjäljen kloonausmenetelmät uhkaavat ‘tuskin uskottavaa ja kestävää vaikutusta verkkoturvaan ja -yksityisyyteen’.

Järjestelmän testaamisessa kahden selainjäljen seurantajärjestelmän, FPStalker ja Electronic Frontier Foundationin Panopticlick, tutkijat totesivat, että heidän järjestelmänsä pystyi simuloimaan kaapatun käyttäjätiedon onnistuneesti lähes aina, vaikka järjestelmä ei ottanut huomioon useita ominaisuuksia, kuten TCP/IP-pinojen tunnistamista, laitteistosensoreita ja DNS-palvelimien tunnistamista.

Tutkijat toteavat myös, että uhri ei voi olla tietoinen hyökkäyksestä, mikä tekee sen vaikeaksi kiertää.

Menetelmä

Selainjäljen profiilit muodostetaan useista tekijöistä, jotka liittyvät siihen, miten käyttäjän verkkoselain on määritetty. Ironisesti, monet puolustuskeinot, jotka on suunniteltu suojelemaan yksityisyyttä, kuten mainosestojen asentaminen, voivat itse asiassa tehdä selainjäljestä erottuvamman ja helpommin kohdistettavan.

Selainjälki ei riipu evästeistä tai istuntojen tiedoista, vaan tarjoaa pääosin välttämättömän otoksen käyttäjän asetuksista mille tahansa verkkosivustolle, jota käyttäjä selaa, jos sivusto on määritetty hyödyntämään tällaista tietoa.

Ilman ilmeisiä pahantahtoisia käytäntöjä, selainjälkiä käytetään yleensä kohdennettujen mainosten toimittamiseen käyttäjille, petosten esto ja käyttäjän todennus (yksi syy, miksi laajennusten lisääminen tai muiden perusmuutosten tekeminen selaimessa voi aiheuttaa sivustojen vaatimaan uudelleentodennusta, koska selaimen profiili on muuttunut edellisestä vierailusta).

Menetelmä, jonka tutkijat ovat ehdottaneet, vaatii vain, että uhri vierailee verkkosivustolla, joka on määritetty tallentamaan heidän selainjälkensä – käytäntö, joka viimeaikaisen tutkimuksen arvioi olevan yleinen yli 10 prosentilla 100 000 suosituimmasta verkkosivustosta, ja joka muodostaa osan Google’n Federated Learning of Cohorts (FLOC) -järjestelmää, jonka avulla voidaan seurata käyttäjiä ilman evästeitä. Se on myös keskeinen teknologia mainosteknologioissa yleensä, joten se ulottuu paljon laajemmalle alueelle kuin 10 prosenttiin sivustoista, jotka mainittiin edellä.

Tyypillisiä piirteitä, jotka voidaan poimia käyttäjän selaimesta ilman evästeitä.

Tyypillisiä piirteitä, jotka voidaan poimia käyttäjän selaimesta ilman evästeitä.

Tunnisteita, jotka voidaan poimia käyttäjän vierailusta (kerättyä JavaScript-rajapinnoista ja HTTP-otsikoista) kloonattavaan selainprofiiliin, ovat kieli, käyttöjärjestelmä, selainversiot ja laajennukset, asennetut liitännäiset, näytön resoluutio, laitteisto, värisyvyys, aikavyöhyke, aikaleimat, asennetut fontit, canvas-ominaisuudet, käyttäjä-agentti, HTTP-pyyntöotsikot, IP-osoite ja laitteen kieli, muun muassa. Ilman pääsyä näihin ominaisuuksiin suuri osa yleisesti odotettavasta verkkofunktioista ei olisi mahdollista.

Tiedon poimiminen mainosverkkojen vastauksista

Tutkijat toteavat, että uhriksi joutuneen käyttäjän tietoja on helppo paljastaa esittämällä heidän kaapatun selainprofiiliaan, ja sitä voidaan hyödyntää:

‘Jos selainjälkiä käytetään henkilökohtaistettuihin ja kohdennettuihin mainoksiin, verkkopalvelin, joka isännöi sivustoa, toimittaa hyökkääjän selaimelle samat tai samanlaiset mainokset kuin ne, jotka olisivat toimitettu uhriksi joutuneen käyttäjän selaimelle, koska verkkopalvelin pitää hyökkääjän selainta uhriksi joutuneen käyttäjän selaimena. Henkilökohtaistettujen mainosten (esim. raskauden tuotteisiin, lääkkeisiin ja tuotemerkkeihin liittyvien) perusteella hyökkääjä voi päätellä erittäin herkkää tietoa uhrista (esim. sukupuolta, ikäryhmää, terveydentilaa, kiinnostuksia, palkkatasoa jne.), jopa luoda henkilökohtaista käyttäytymisprofiilia uhrista.

‘Tällaisen henkilökohtaisen ja yksityisen tietojen vuotamisen voi aiheuttaa pelottavan yksityisyyden uhan käyttäjälle.’

Koska selainjäljet muuttuvat ajan myötä, uhriksi joutuneen käyttäjän jatkuvasti paluu hyökkäyssivustolle pitää kloonatun profiilin ajan tasalla, mutta tutkijat toteavat, että yksinkertainen kloonaus voi silti mahdollistaa yllättävän pitkän hyökkäysajan.

Käyttäjän todennuksen väärentäminen

Kaksivaiheisen todennuksen ohittaminen on hyödyllistä kyberrikollisille. Tutkimuksen tekijät toteavat, että monet nykyiset todennuskehykset (2FA) käyttävät “tunnistettua” selainprofiilia yhdistääksesi tilin käyttäjään. Jos sivuston todennusjärjestelmä on tyytyväinen siihen, että käyttäjä yrittää kirjautua sisään laitteella, joka on käytetty edellisessä onnistuneessa kirjautumisessa, se ei vaadi 2FA:ta käyttäjän mukavuuden vuoksi.

Tutkijat huomauttavat, että Oracle, InAuth ja SecureAuth IdP kaikki käyttävät tällaista “tarkistuksen ohittamista” käyttäjän tallennetun selainprofiilin perusteella.

Petosten esto

Eri turvallisuuspalvelut käyttävät selainjälkeä välineenä määrittääkseen, kuinka todennäköistä on, että käyttäjä on mukana petollisissa toimissa. Tutkijat toteavat, että Seon ja IPQualityScore ovat kaksi tällaista yritystä.

Näin ollen on mahdollista, että hyökkääjä voi joko epäoikeudenmukaisesti luokitella käyttäjän petturiksi käyttämällä “varjoprofiilia” laukaisemaan järjestelmien kynnyksiä tai käyttää varastettua profiilia “parturina” oikeasti petollisissa yrityksissä, jolloin hyökkääjä voi ohjata tutkinnan pois itseltään ja uhriksi joutuneesta käyttäjästä.

Kolme hyökkäyspintaa

Tutkimus ehdottaa kolmea tapaa, joilla Gummy Browser -järjestelmää voidaan käyttää uhriksi joutuneita vastaan: Acquire-Once-Spoof-Once -menetelmässä hyökkääjä ottaa uhriksi joutuneen selain-ID:n tukemaan yksinkertaista hyökkäystä, kuten yritystä päästä suojattuun alueeseen uhriksi joutuneen käyttäjän nimissä. Tässä tapauksessa ID:n “ikä” on merkityksetön, koska tietoa käytetään nopeasti ja ilman jälkiseurauksia.

Toisessa lähestymistavassa, Acquire-Once-Spoof-Frequently, hyökkääjä pyrkii kehittämään profiilia uhriksi joutuneesta käyttäjästä havainnoimalla, miten verkkopalvelimet reagoivat heidän profiiliinsa (esim. mainospalvelimet, jotka toimittavat tietynlaisia sisältöjä olettaen, että “tuttu” käyttäjä, jolla on jo selainprofiili liitettynä siihen).

Lopulta Acquire-Frequently-Spoof-Frequently on pitkäaikainen juoni, joka on suunniteltu päivittämään uhriksi joutuneen käyttäjän selainprofiilia säännöllisesti saamalla uhriksi joutunut käyttäjä palaamaan viattomaan tietojen keruussivustolle (joka on kehitetty uutissivustoksi tai blogiksi). Tällä tavoin hyökkääjä voi tehdä petosten eston väärentämistä pidempään aikaan.

Poimiminen ja tulokset

Gummy Browsersin väärentämismenetelmät koostuvat skriptin injektioista, selaimen asetusten ja virheenjäljitystyökalujen käytöstä sekä skriptin muokkauksesta.

Ominaisuudet voidaan poimia JavaScriptin avulla tai ilman. Esimerkiksi käyttäjä-agenttiotsikot (joissa on mainittu selaimen valmistaja, kuten Chrome, Firefox jne.), voidaan johdeta HTTP-otsikoista, joista on kyse perustavimmasta ja estämättömästä tiedosta, joka on välttämätöntä toimivalle verkkoselaamiselle.

Tutkimuksen testaamisessa FPStalkeria ja Panopticlickiä vastaan tutkijat saavuttivat keskimäärin yli 0,95:n “omistusoikeuden” (kaapatun selainprofiilin) kolmessa selainjäljen algoritmassa, mikä mahdollisti toimivan kopion kaapatusta ID:stä.

Tutkimus korostaa järjestelmäarkkitehtien tarvetta olla riippumattomia selainprofiilin ominaisuuksista turvallisuustunnisteena, ja se kritisoikin implisiittisesti joitakin suurempia todennuskehyksiä, jotka ovat omaksuneet tämän käytännön, erityisesti silloin, kun sitä käytetään “käyttäjäystävällisyyden” ylläpitämiseen kaksivaiheisen todennuksen käytön estämiseksi tai lykkaamiseksi.

Tutkijat päättelevät:

‘Gummy Browsersin vaikutus voi olla tuhoisa ja kestävä verkkoturvaan ja -yksityisyyteen, erityisesti koska selainjälkiä aletaan laajasti käyttää todellisessa maailmassa. Tämän hyökkäyksen valossa meidän työmme herättää kysymyksen siitä, onko selainjäljen käyttö turvallista laajamittaisessa käytössä.’

Kirjailija tekoälystä, alan erikoisosaaja ihmisen kuvansynteesissä. Entinen tutkimussisällön johtaja Metaphysic.ai:ssa, kunnes se liitettiin DNEG:n Brahma.ai:hin.
Portfolio-sivu: martinanderson.ai
Ota yhteyttä: martin@martinanderson.ai