Andersonの視点
新しい攻撃『クローン』とブラウザフィンガープリントを悪用してユニークなオンラインIDを盗む

研究者は、ブラウザフィンガープリント技術を使用して、被害者のウェブブラウザの特性をコピーし、被害者を「偽装」する方法を開発しました。
この技術には、複数のセキュリティ上の影響があります。攻撃者は、被害者のブラウザフィンガープリントプロファイルを盗んで、被害者の代わりにオンラインでの有害または違法な活動を行うことができます。また、2要素認証の防御も損なわれる可能性があります。なぜなら、認証サイトは、被害者のブラウザプロファイルが正常に認識されたと判断するからです。
さらに、攻撃者の「影のクローン」は、被害者のユーザープロファイルに応じて広告を配信するサイトを訪問し、被害者は実際のブラウジング活動とは無関係な広告コンテンツを受け取ることになります。また、攻撃者は、他の(無知な)ウェブサイトが偽のブラウザIDに応じてどのように反応するかを観察することで、被害者について多くの情報を推測することができます。
この論文は、ガミーブラウザ:最新のフィンガープリント技術に対するターゲットブラウザスプーフィングというタイトルで、テキサスA&M大学とフロリダ大学ゲインズビルの研究者によって発表されました。

ガミーブラウザの方法論の概要。 ソース:https://arxiv.org/pdf/2110.10129.pdf
ガミーブラウザ
ガミーブラウザは、被害者のブラウザをクローンしたもので、2000年代初頭に報告された「ガミーフィンガー」攻撃にちなんで名付けられました。この攻撃では、ゼラチンで被害者の指紋を複製して、指紋認証システムを回避しました。
著者は以下のように述べています:
「ガミーブラウザの主な目的は、ウェブサーバーを欺いて、正当なユーザーがサービスにアクセスしているように見せかけることです。そうすることで、ユーザーについての機密情報(例:ユーザーの興味に基づいたパーソナライズされた広告)を学んだり、ブラウザフィンガープリントに依存するさまざまなセキュリティスキーム(例:認証および不正検出)を回避したりすることができます。」
彼らは以下のように続けています:
「残念ながら、私たちはこのようなリンクアルゴリズムに対する重大な脅威を特定しました。具体的には、攻撃者が被害者のブラウザの特性をキャプチャしてスプーフィングできることがわかりました。したがって、攻撃者は、接続時に被害者のブラウザを「提示」できます。」
著者は、ブラウザフィンガープリントクローニング技術が「ユーザーのオンラインプライバシーとセキュリティに壊滅的な影響を及ぼす」ことを主張しています。
FPStalkerとPanopticlickの2つのフィンガープリントシステムに対してシステムをテストした結果、著者は、システムがほぼすべての場合にユーザー情報をシミュレートすることができたことを発見しました。ただし、システムはTCP / IPスタックのフィンガープリント、ハードウェアセンサー、DNSリゾルバなどのいくつかの属性を考慮していませんでした。
著者はまた、被害者は攻撃に完全に気付かないだろうと主張しています。
方法論
ブラウザフィンガープリントプロファイルは、ユーザーのウェブブラウザが構成されている方法の複数の要因によって生成されます。皮肉なことに、プライバシーを保護するために設計された多くの防御、包括してアドブロック拡張機能をインストールすることは、実際にはブラウザフィンガープリントをより独自でターゲットしやすくすることができます。
ブラウザフィンガープリントは、Cookieやセッションデータに依存しません。代わりに、ユーザーのセットアップのほぼ回避不能なスナップショットを、ユーザーが閲覧しているドメインに提供します。ただし、そのドメインがそのような情報を利用するように構成されている場合に限ります。
ブラウザフィンガープリントは、悪意のある行為に加えて、広告をユーザーにターゲットにするために、不正検出、およびユーザー認証のために使用されます(これは、ブラウザプロファイルの変更により、サイトが再認証を要求する理由の1つです)。
研究者によって提案された方法では、被害者がブラウザフィンガープリントを記録するように構成されたウェブサイトを訪問するだけで済みます。これは、最近の研究で推定されているように、トップ100,000のウェブサイトの10%以上で一般的です。また、GoogleのFederated Learning of Cohorts(FLOC)の一部でもあります。FLOCは、Cookieベースのトラッキングの代替手段です。また、一般的なアドテクプラットフォームの中核技術でもあります。したがって、上記の研究で特定されたサイトよりもはるかに多くのサイトに到達します。

Cookieが不要なユーザーのブラウザから抽出可能な典型的なファセット。
ユーザーの訪問(JavaScript APIおよびHTTPヘッダーを介して収集)から抽出可能な識別子には、言語設定、オペレーティングシステム、ブラウザバージョンおよび拡張機能、インストールされたプラグイン、画面解像度、ハードウェア、色深度、タイムゾーン、タイムスタンプ、インストールされたフォント、キャンバス特性、ユーザーエージェント文字列、HTTPリクエストヘッダー、IPアドレス、デバイス言語設定などが含まれます。これらの特性の多くがなければ、多くの一般的なWeb機能は機能しません。
広告ネットワークのレスポンスを介した情報の抽出
著者は、被害者のブラウザプロファイルを偽装することで、被害者についての広告データを容易に公開できることを指摘しています。さらに、有用に利用できます:
「ブラウザフィンガープリントがパーソナライズされたターゲット広告に使用されている場合、ベニューのウェブサーバーは、攻撃者のブラウザに被害者のブラウザと同じ、または同様の広告を配信します。なぜなら、ウェブサーバーは攻撃者のブラウザを被害者のブラウザと見なしているからです。パーソナライズされた広告(例:妊娠用品、医薬品、ブランド)に基づいて、攻撃者は被害者についての機密情報(例:性別、年齢層、健康状態、興味、給与レベルなど)を推測したり、被害者の行動プロファイルを構築したりすることができます。」
「このような個人情報およびプライベート情報の漏洩は、ユーザーに恐ろしいプライバシー上の脅威をもたらす可能性があります。」
ブラウザフィンガープリントは時間の経過とともに変化するため、被害者が攻撃サイトを再訪問することでクローンプロファイルを最新のままに保つことができますが、著者は、1回限りのクローニングでも驚くほど長期間にわたる有効な攻撃を可能にすることができると主張しています。
ユーザー認証のスプーフィング
2要素認証を回避することはサイバー犯罪者にとって大きな利点です。新しい論文の著者は、多くの現在の認証(2FA)フレームワークが、認証されたブラウザプロファイルをユーザーに関連付けるために「認識された」推測ブラウザプロファイルを使用していることを指摘しています。サイトの認証システムが、ユーザーが最後に成功したログイン時に使用されたデバイスでログインを試みていることを確認した場合、2要素認証を要求しない場合があります。
著者は、Oracle 、InAuth、およびSecureAuth IdPがすべて、この「チェックのスキップ」の一種を実践していることを観察しています。
不正検出
さまざまなセキュリティサービスは、ブラウザフィンガープリントを不正行為の可能性を判断するツールとして使用しています。研究者は、SeonとIPQualityScoreがそのような会社の2つであることを指摘しています。
したがって、提案された方法論を使用して、ユーザーを不正として特定するために「影のプロファイル」を使用するか、または本物の不正行為の試みのために盗まれたプロファイルを「ヒゲ」に使用して、プロファイルの法医学分析を攻撃者から被害者に逸らすことができます。
3つの攻撃面
論文では、ガミーブラウザーシステムが被害者に対して使用される3つの方法を提案しています:Acquire-Once-Spoof-Onceでは、被害者のブラウザIDを1回限りの攻撃、たとえばユーザーの名で保護されたドメインへのアクセスの試みに使用します。この場合、IDの「年齢」は関係ありません。情報は迅速に処理され、フォローアップはありません。
2番目のアプローチでは、Acquire-Once-Spoof-Frequently、攻撃者は、被害者のプロファイルに応じてウェブサーバーがどのように反応するかを観察することで、被害者のプロファイルを開発しようとします(たとえば、特定のコンテンツを配信することを前提として既に被害者のブラウザプロファイルが関連付けられていると想定されるアドサーバー)。
最後に、Acquire-Frequently-Spoof-Frequentlyは、被害者のブラウザプロファイルを定期的に更新するために、被害者が無害なデータ漏洩サイト(たとえば、ニュースサイトまたはブログとして開発されたサイト)を繰り返し訪問するように設計された、長期的な戦略です。そうすることで、攻撃者は長期間にわたって不正検出のスプーフィングを実行できます。
抽出と結果
ガミーブラウザによって使用されるスプーフィング方法には、スクリプトのインジェクション、ブラウザの設定とデバッグツールの使用、スクリプトの変更が含まれます。
特性は、JavaScriptを使用して、または使用せずに、外部化できます。たとえば、ユーザーエージェントヘッダー(ブラウザのブランド、たとえばChrome、Firefoxなどを識別する)は、HTTPヘッダーから導出できます。これは、機能的なWebブラウジングに必要な最も基本的な、ブロックできない情報の1つです。
FPStalkerとPanopticlickの両方に対してGummy Browserシステムをテストした結果、研究者は、3つのフィンガープリントアルゴリズムすべてで、平均0.95以上の「所有権」(盗まれたブラウザプロファイル)を達成し、盗まれたIDの機能的なクローンを作成しました。
論文では、システムアーキテクトがブラウザプロファイルの特性をセキュリティトークンとして依存しない必要性を強調しています。また、2要素認証の使用を延期または回避する方法としてこの慣行を採用している一部の大きな認証フレームワークを暗黙的に批判しています。
著者は以下の結論に至ります:
「ガミーブラウザの影響は、特にブラウザフィンガープリントが現実の世界で広く採用され始めていることを考えると、ユーザーのオンラインセキュリティとプライバシーに壊滅的な影響を及ぼす可能性があります。この攻撃の光で、私たちの研究は、ブラウザフィンガープリントが大規模に展開することが安全かどうかという疑問を提起します。」












