Andersons hoek

Nieuwe aanval ‘klonen’ en misbruik van uw unieke online ID via browser-fingerprinting

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Onderzoekers hebben een methode ontwikkeld om de kenmerken van een slachtoffers webbrowser te kopiëren met behulp van browser-fingerprinting-technieken, en vervolgens de slachtoffer te ‘impersoneren’.

De techniek heeft meerdere beveiligingsimplicaties: de aanvaller kan schadelijke of zelfs illegale online activiteiten uitvoeren, met het ‘record’ van die activiteiten toegeschreven aan de gebruiker; en twee-factor-authenticatie-verdedigingen kunnen worden gecompromitteerd, omdat een authenticerende site gelooft dat de gebruiker met succes is herkend, op basis van het gestolen browser-fingerprint-profiel

Daarnaast kan de aanvaller een ‘schaduwkloon’ van de gebruiker maken, die websites bezoekt die de soort advertenties die aan dat gebruikersprofiel worden geleverd, veranderen, waardoor de gebruiker ongerelateerde advertentie-inhoud gaat ontvangen. Bovendien kan de aanvaller veel over het slachtoffer afleiden op basis van de manier waarop andere (onwetende) websites reageren op het gespoofde browser-ID.

Het artikel heet Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques, en komt van onderzoekers van de Texas A&M University en de University of Florida at Gainesville.

Overzicht van de Gummy Browsers-methode. Bron: https://arxiv.org/pdf/2110.10129.pdf

Overzicht van de Gummy Browsers-methode. Bron: https://arxiv.org/pdf/2110.10129.pdf

Gummy Browsers

De zogenaamde ‘gummy browsers’ zijn gekloonde kopieën van de slachtoffersbrowser, vernoemd naar de ‘Gummy Fingers’-aanval die in de vroege jaren 2000 werd gemeld, die de echte vingerafdrukken van het slachtoffer met gelatinekopieën repliceerde om vingerafdruksystemen te omzeilen.

De auteurs stellen:

‘Het hoofddoel van Gummy Browsers is om de webserver te laten geloven dat een legitieme gebruiker toegang tot zijn diensten heeft, zodat het gevoelige informatie over de gebruiker kan leren (bijv. interesses van de gebruiker op basis van gepersonaliseerde advertenties), of bepaalde beveiligingsschema’s omzeilt (bijv. authenticatie en fraudebescherming) die afhankelijk zijn van browser-fingerprinting.’

Ze gaan verder:

‘Helaas identificeren we een significante dreigingsvector tegen dergelijke koppelingsalgoritmen. Specifiek vinden we dat een aanvaller de browserkenmerken van een slachtoffersbrowser kan vastleggen en spoofen, en dus zijn eigen browser kan “presenteren” als de browser van het slachtoffer wanneer hij verbinding maakt met een website.’

De auteurs beweren dat de browser-fingerprint-kloon-technieken die ze hebben ontwikkeld een ‘verwoestende en langdurige impact’ op de online privacy en beveiliging van de gebruikers kunnen hebben.

Bij het testen van het systeem tegen twee fingerprinting-systemen, FPStalker en de Electronic Frontier Foundation’s Panopticlick, vonden de auteurs dat hun systeem in staat was om de vastgelegde gebruikersinformatie succesvol te simuleren, ondanks dat het systeem niet rekende met verschillende attributen, waaronder TCP/IP-stack fingerprinting, hardware-sensoren en DNS-resolvers.

De auteurs beweren ook dat het slachtoffer volledig onbewust zal zijn van de aanval, waardoor het moeilijk is om deze te omzeilen.

Methodologie

Browser-fingerprinting-profielen worden gegenereerd door meerdere factoren van de manier waarop de gebruikers webbrowser is geconfigureerd. Ironic genoeg kunnen veel van de verdedigingen die zijn ontworpen om de privacy te beschermen, waaronder het installeren van adblocker-extensies, de browser-fingerprint eigenlijk meer distinct en gemakkelijker te targeten maken.

Browser-fingerprinting is niet afhankelijk van cookies of sessiegegevens, maar biedt een grotendeels onvermijdelijke snapshot van de gebruikersinstellingen aan elke domein die de gebruiker bezoekt, als die domein is geconfigureerd om dergelijke informatie te exploiteren.

Los van overtly kwaadaardige praktijken, wordt fingerprinting meestal gebruikt om advertenties aan gebruikers te targeten, voor fraudebescherming, en voor gebruikersauthenticatie (een reden waarom het toevoegen van extensies of het maken van andere core-wijzigingen in uw browser ertoe kan leiden dat sites om herauthenticatie vragen, op basis van het feit dat uw browserprofiel is veranderd sinds uw laatste bezoek).

De methode die door de onderzoekers wordt voorgesteld, vereist alleen dat het slachtoffer een website bezoekt die is geconfigureerd om zijn browser-fingerprint vast te leggen – een praktijk die een recente studie schat op meer dan 10% van de top 100.000 websites, en die deel uitmaakt van Google’s Federated Learning of Cohorts (FLOC), de zoekgigants voorgestelde alternatief voor cookie-gebaseerde tracking. Het is ook een centrale technologie in adtech-platforms in het algemeen, waardoor het veel verder reikt dan de 10% van de sites die in de bovengenoemde studie zijn geïdentificeerd.

Typische facetten die kunnen worden geëxtraheerd uit een gebruikersbrowser zonder de noodzaak van cookies.

Typische facetten die kunnen worden geëxtraheerd uit een gebruikersbrowser zonder de noodzaak van cookies.

Identificatoren die kunnen worden geëxtraheerd uit een gebruikersbezoek (verzameld via JavaScript-API’s en HTTP-headers) in een kloonbaar browserprofiel, omvatten taalinstellingen, besturingssysteem, browserversies en -extensies, geïnstalleerde plugins, schermresolutie, hardware, kleurdiepte, tijdzone, tijdstempels, geïnstalleerde lettertypen, canvaskenmerken, user-agent-string, HTTP-aanvraagheaders, IP-adres en apparaat-taalinstellingen, onder andere. Zonder toegang tot veel van deze kenmerken, zou een groot deel van de algemeen verwachte webfunctionaliteit niet mogelijk zijn.

Extracting Information Via Ad Network Responses

De auteurs merken op dat advertentiegegevens over het slachtoffer gemakkelijk kunnen worden blootgelegd door zijn vastgelegde browserprofiel te imiteren, en kunnen nutig worden geëxploiteerd:

‘[Als] browser-fingerprinting wordt gebruikt voor gepersonaliseerde en gerichte advertenties, zal de webserver, die een onschuldige website host, dezelfde of soortgelijke advertenties naar de aanvallersbrowser sturen als die welke naar het slachtoffersbrowser zouden zijn gestuurd, omdat de webserver de aanvallersbrowser als de slachtoffersbrowser beschouwt. Op basis van de gepersonaliseerde advertenties (bijv. gerelateerd aan zwangerschapsproducten, medicijnen en merken), kan de aanvaller verschillende gevoelige informatie over het slachtoffer afleiden (bijv. geslacht, leeftijdsgroep, gezondheidsconditie, interesses, salarisniveau, enz.), zelfs een persoonlijk gedragsprofiel van het slachtoffer bouwen.

‘Het lekken van dergelijke persoonlijke en privé-informatie kan een angstaanjagende privacydreiging voor de gebruiker vormen.’

Aangezien browser-fingerprinten in de loop van de tijd veranderen, zal het slachtoffer terugkeren naar de aanvalsite om het gekloonde profiel up-to-date te houden, maar de auteurs beweren dat een eenmalige kloning nog steeds verrassend langdurige effectieve aanvalstijden kan mogelijk maken.

User Authentication Spoofing

Het laten afzien van twee-factor-authenticatie door een authenticatiesysteem is een zegen voor cybercriminelen. Zoals de auteurs van het nieuwe artikel opmerken, gebruiken veel huidige authenticatiekaders (2FA) een ‘herkend’ afgeleid browserprofiel om het account te koppelen aan de gebruiker. Als het authenticatiesysteem van de site tevreden is dat de gebruiker probeert in te loggen op een apparaat dat bij de laatste succesvolle login is gebruikt, kan het, voor gebruikersgemak, geen 2FA eisen.

De auteurs merken op dat Oracle, InAuth en SecureAuth IdP alle een vorm van deze ‘controle-overslaan’ beoefenen, op basis van een gebruikers vastgelegde browserprofiel.

Fraudebescherming

Verschillende beveiligingsdiensten gebruiken browser-fingerprinting als een instrument om de waarschijnlijkheid te bepalen dat een gebruiker betrokken is bij frauduleuze activiteiten. De onderzoekers merken op dat Seon en IPQualityScore twee dergelijke bedrijven zijn.

Daarom is het mogelijk, via de voorgestelde methode, om de gebruiker ten onrechte als een fraudeur te karakteriseren door het ‘schaduwprofiel’ te gebruiken om de drempels van dergelijke systemen te activeren, of om het gestolen profiel als een ‘baard’ voor echte fraudepogingen te gebruiken, waardoor de forensische analyse van het profiel wordt afgeleid van de aanvaller en naar het slachtoffer.

Drie Aanvalsoppervlakken

Het artikel stelt drie manieren voor waarop het Gummy Browser-systeem tegen een slachtoffer kan worden gebruikt: Acquire-Once-Spoof-Once houdt in dat de browser-ID van het slachtoffer in één keer wordt overgenomen ter ondersteuning van een eenmalige aanval, zoals een poging om toegang te krijgen tot een beveiligd domein onder de naam van de gebruiker. In dit geval is de ‘leeftijd’ van de ID irrelevant, aangezien de informatie snel en zonder follow-up wordt geacteerd.

In een tweede benadering, Acquire-Once-Spoof-Frequently, zoekt de aanvaller ernaar om een profiel van het slachtoffer te ontwikkelen door te observeren hoe webservers reageren op hun profiel (d.w.z. ad-servers die specifieke soorten inhoud leveren op basis van de veronderstelling van een ‘vertrouwde’ gebruiker die al een browserprofiel heeft dat aan hen is gekoppeld).

Ten slotte is Acquire-Frequently-Spoof-Frequently een langetermijnstrategie die is ontworpen om het browserprofiel van het slachtoffer regelmatig bij te werken door het slachtoffer te laten terugkeren naar de onschuldige exfiltratiesite (die kan zijn ontwikkeld als een nieuwswebsite of blog, bijvoorbeeld). Op deze manier kan de aanvaller fraudebeschermingsspoofing over een langere periode uitvoeren.

Extractie en Resultaten

De spoofing-methoden die door Gummy Browsers worden gebruikt, bestaan uit script-injectie, gebruik van de browserinstellingen en -debuggingtools, en scriptmodificatie.

De kenmerken kunnen met of zonder JavaScript worden geëxtraheerd. Bijvoorbeeld, user-agent-headers (die de browsermerk identificeren, zoals Chrome, Firefox, enz.), kunnen uit HTTP-headers worden afgeleid, een van de meest basale en niet-blokkeerbare informatie die nodig is voor functioneel webbrowsen.

Bij het testen van het Gummy Browser-systeem tegen FPStalker en Panopticlick, behaalden de onderzoekers een gemiddelde ‘eigendom’ (van een overgenomen browserprofiel) van meer dan 0,95 over drie fingerprinting-algoritmen, waardoor een functionele kloon van het vastgelegde ID ontstond.

Het artikel benadrukt de noodzaak voor systeemarchitecten om niet te vertrouwen op browserprofielkenmerken als een beveiligingstoken, en impliciet bekritiseert het enkele van de grotere authenticatiekaders die deze praktijk hebben aangenomen, vooral waar het wordt gebruikt als een methode om ‘gebruikersvriendelijkheid’ te behouden door het gebruik van twee-factor-authenticatie te omzeilen of uit te stellen.

De auteurs concluderen:

‘De impact van Gummy Browsers kan verwoestend en langdurig zijn voor de online beveiliging en privacy van de gebruikers, vooral gezien het feit dat browser-fingerprinting steeds meer wordt aangenomen in de echte wereld. In het licht van deze aanval, roept ons onderzoek de vraag op of browser-fingerprinting veilig is om op grote schaal te implementeren.’

Schrijver over machine learning, domeinspecialist in humane beeldsynthese. Voormalig hoofd van onderzoeksinhoud bij Metaphysic.ai, tot de opheffing ervan in DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai