Kąt Andersona
Nowy atak „klonuje” i wykorzystuje Twoją unikalną tożsamość online za pośrednictwem odcisków palców przeglądarki

Naukowcy opracowali metodę kopiowania cech przeglądarki internetowej ofiary za pomocą technik odcisków palców przeglądarki, a następnie „impersonowania” ofiary.
Technika ta ma wiele implikacji bezpieczeństwa: atakujący może wykonywać szkodliwe lub nawet nielegalne działania online, a „rekord” tych działań jest przypisywany użytkownikowi; ponadto systemy uwierzytelniania dwuetapowego mogą być naruszone, ponieważ witryna uwierzytelniająca uważa, że użytkownik został pomyślnie rozpoznany na podstawie skradzionego profilu odcisku palca przeglądarki.
Ponadto, „cienisty klon” atakującego może odwiedzać witryny, które zmieniają rodzaj reklam wyświetlanych dla tego profilu użytkownika, co oznacza, że użytkownik zacznie otrzymywać treści reklamowe niezwiązane z jego rzeczywistą aktywnością przeglądania. Co więcej, atakujący może wnioskować wiele informacji o ofierze na podstawie sposobu, w jaki inne (nieświadome) witryny reagują na sfałszowany identyfikator przeglądarki.
Artykuł pt. Przeglądarki Gummy: ukierunkowane fałszowanie przeglądarki przeciwko najnowocześniejszym technikom odcisków palców, pochodzi od naukowców z Texas A&M University i University of Florida w Gainesville.

Przegląd architektury przeglądarek Gummy. Źródło: https://arxiv.org/pdf/2110.10129.pdf
Przeglądarki Gummy
Eponimiczne „przeglądarki Gummy” to sklonowane kopie przeglądarki ofiary, nazwane na cześć ataku „Gummy Fingers” z początku lat 2000, który powielał prawdziwe odciski palców za pomocą kopii z galaretki w celu ominącia systemów identyfikacji odcisków palców.
Autorzy stwierdzają:
„Głównym celem przeglądarek Gummy jest oszukanie serwera internetowego, aby uwierzył, że użytkownik uzyskuje dostęp do jego usług, aby mógł poznać wrażliwe informacje o użytkowniku (np. zainteresowania użytkownika na podstawie personalizowanych reklam) lub ominąć różne schematy bezpieczeństwa (np. uwierzytelnianie i wykrywanie oszustw), które opierają się na odciskach palców przeglądarki.”
Następnie stwierdzają:
„Niestety, zidentyfikowaliśmy znaczącą wektor zagrożenia przeciwko tym algorytmom łączenia. Konkretnie, stwierdzamy, że atakujący może przechwycić i sfałszować cechy przeglądarki ofiary, a tym samym może „przedstawić” swoją przeglądarkę jako przeglądarkę ofiary podczas łączenia się z witryną.”
Autorzy twierdzą, że techniki klonowania odcisków palców przeglądarki, które opracowali, zagrażają „zniszczeniu i trwałemu wpływowi na prywatność i bezpieczeństwo online użytkowników”.
Podczas testowania systemu przeciwko dwóm systemom odcisków palców, FPStalker i Panopticlick Electronic Frontier Foundation, autorzy stwierdzili, że ich system był w stanie symulować przechwyconą informację o użytkowniku z powodzeniem prawie zawsze, pomimo że system nie uwzględniał kilku atrybutów, w tym odcisków palców stosu TCP/IP, odcisków palców sprzętu i czujników sprzętu oraz odcisków palców serwerów DNS.
Autorzy twierdzą również, że ofiara będzie całkowicie nieświadoma ataku, co utrudnia jego obejście.
Metodologia
Odciski palców przeglądarki są generowane przez wiele czynników konfiguracji przeglądarki użytkownika. Ironicznie, wiele obron projektowanych w celu ochrony prywatności, w tym instalowanie rozszerzeń blokujących reklamy, może faktycznie sprawić, że odcisk palca przeglądarki stanie się bardziej wyraźny i łatwiejszy do zaatakowania.
Odciski palców przeglądarki nie zależą od plików cookie ani danych sesji, ale raczej oferują prawie nieunikniony obraz konfiguracji użytkownika dla każdej domeny, której użytkownik odwiedza, jeśli ta domena jest skonfigurowana do wykorzystania takich informacji.
Poza jawnie szkodliwymi praktykami, odciski palców są zwykle używane do ukierunkowania reklam na użytkowników, do wykrywania oszustw oraz do uwierzytelniania użytkowników (jeden z powodów, dla których dodawanie rozszerzeń lub wprowadzanie innych zmian w przeglądarce może spowodować, że witryny będą wymagać ponownego uwierzytelnienia, ze względu na fakt, że profil przeglądarki uległ zmianie od ostatniej wizyty).
Metoda zaproponowana przez naukowców wymaga jedynie, aby ofiara odwiedziła witrynę, która jest skonfigurowana do rejestrowania jej odcisku palca przeglądarki – praktyka, która według ostatnich badań jest powszechna na ponad 10% z 100 000 najpopularniejszych witryn, i która stanowi część Federated Learning of Cohorts (FLOC) firmy Google, proponowanego zamiennika śledzenia opartego na plikach cookie. Jest to również centralna technologia w platformach adtech, co oznacza, że sięga znacznie dalej niż 10% witryn zidentyfikowanych w powyższych badaniach.

Typowe aspekty, które można wyodrębnić z przeglądarki użytkownika bez potrzeby korzystania z plików cookie.
Identifikatory, które można wyodrębnić z wizyty użytkownika (zebrane za pomocą interfejsów API JavaScript i nagłówków HTTP) do klonowanego profilu przeglądarki, obejmują ustawienia języka, system operacyjny, wersje przeglądarki i rozszerzenia, zainstalowane wtyczki, rozdzielczość ekranu, sprzęt, głębię koloru, strefę czasową, znaczniki czasu, zainstalowane czcionki, cechy canvas, ciąg użytkownika, nagłówki żądań HTTP, adres IP i ustawienia języka urządzenia, wśród innych. Bez dostępu do wielu z tych cech wiele oczekiwanej funkcjonalności witryn nie byłoby możliwe.
Wyodrębnianie informacji za pomocą odpowiedzi sieci reklamowych
Autorzy zauważają, że dane reklamowe o ofierze są dość łatwe do ujawnienia przez sfałszowanie jej przechwyconego profilu przeglądarki i mogą być użyteczne do wykorzystania:
„[Jeśli] odciski palców są używane do personalizowanych i ukierunkowanych reklam, serwer internetowy, który hostuje nieszkodliwą witrynę, będzie przesyłał te same lub podobne reklamy do przeglądarki atakującego, tak jak te, które byłyby przesłane do przeglądarki ofiary, ponieważ serwer internetowy uważa przeglądarkę atakującego za przeglądarkę ofiary. Na podstawie personalizowanych reklam (np. związanych z produktami dla kobiet w ciąży, lekami i markami) atakujący może wnioskować różne wrażliwe informacje o ofierze (np. płeć, grupa wiekowa, stan zdrowia, zainteresowania, poziom wynagrodzenia itp.), a nawet utworzyć osobisty profil behawioralny ofiary.
„Ujawnienie takich osobistych i prywatnych informacji może stanowić przerażające zagrożenie prywatności użytkownika.”
Ponieważ odciski palców zmieniają się w czasie, zachęcanie użytkownika do powrotu na witrynę ataku będzie utrzymywać sklonowany profil na bieżąco, ale autorzy utrzymują, że jeden raz sklonowany profil może umożliwić długoterminowe ataki.
Sfałszowanie uwierzytelniania użytkownika
Uzyskanie systemu uwierzytelniania, który rezygnuje z uwierzytelniania dwuetapowego, jest korzystne dla cyberprzestępców. Jak zauważają autorzy nowego artykułu, wiele obecnych ram uwierzytelniania (2FA) używa „rozpoznanego” wnioskowanego profilu przeglądarki do skojarzenia konta z użytkownikiem. Jeśli systemy uwierzytelniania witryny są przekonane, że użytkownik próbuje zalogować się na urządzeniu, które było używane podczas ostatniego pomyślnego logowania, może, dla wygody użytkownika, nie wymagać uwierzytelniania dwuetapowego.
Autorzy zauważają, że Oracle, InAuth i SecureAuth IdP wszystkie praktykują pewną formę tego „pomijania sprawdzania”, opartą na przechwyconym profilu przeglądarki użytkownika.
Wykrywanie oszustw
Różne usługi bezpieczeństwa używają odcisków palców przeglądarki jako narzędzia do określenia prawdopodobieństwa, że użytkownik jest zaangażowany w działania oszustw. Naukowcy zauważają, że Seon i IPQualityScore to dwie takie firmy.
W związku z tym możliwe jest, za pomocą proponowanej metody, albo niesłuszne określenie użytkownika jako oszusta, używając „cienistego profilu” do wyzwolenia progów takich systemów, albo używanie skradzionego profilu jako „brody” dla prawdziwych prób oszustwa, odwracając analizę śledczą profilu od atakującego w kierunku ofiary.
Trzy powierzchnie ataku
Artykuł proponuje trzy sposoby, w jakie system przeglądarek Gummy może być użyty przeciwko ofierze: Acquire-Once-Spoof-Once obejmuje przejęcie identyfikatora przeglądarki ofiary w celu wsparcia jednorazowego ataku, takiego jak próba uzyskania dostępu do chronionego domeny pod przykrywką użytkownika. W tym przypadku „wiek” identyfikatora jest nieistotny, ponieważ informacje są wykorzystywane szybko i bez następstwa.
W drugim podejściu, Acquire-Once-Spoof-Frequently, atakujący próbuje opracować profil ofiary, obserwując, jak serwery internetowe reagują na jej profil (tj. serwery reklamowe, które dostarczają określone typy treści na założeniu „znajomego” użytkownika, który już ma skojarzony profil przeglądarki).
Wreszcie, Acquire-Frequently-Spoof-Frequently to długoterminowy plan, zaprojektowany w celu regularnego aktualizowania profilu przeglądarki ofiary, zmuszając ofiarę do powtarzania wizyty na nieszkodliwej witrynie, która może zostać opracowana jako witryna informacyjna lub blog. W ten sposób atakujący może wykonywać sfałszowanie wykrywania oszustw przez dłuższy okres.
Wyodrębnianie i wyniki
Metody sfałszowania używane przez przeglądarki Gummy obejmują wstrzyknięcie skryptu, użycie ustawień przeglądarki i narzędzi debugowania, oraz modyfikację skryptu.
Cechy mogą być wyodrębnione z lub bez JavaScript. Na przykład, nagłówki użytkownika (które identyfikują markę przeglądarki, taką jak Chrome, Firefox itp.), mogą być pochodną nagłówków HTTP, jednych z najbardziej podstawowych i nieblokowalnych informacji, które są niezbędne do funkcjonalnego przeglądania internetu.
Podczas testowania systemu przeglądarek Gummy przeciwko FPStalker i Panopticlick, naukowcy osiągnęli średni „własność” (przechwyconego profilu przeglądarki) powyżej 0,95 w trzech algorytmach odcisków palców, co skutkowało funkcjonalną kopią przechwyconego identyfikatora.
Artykuł podkreśla potrzebę, aby architekci systemów nie polegali na cechach profilu przeglądarki jako tokenie bezpieczeństwa i implicite krytykuje niektóre większe ramy uwierzytelniania, które przyjęły tę praktykę, zwłaszcza tam, gdzie jest używana jako metoda utrzymania „przyjazności użytkownikowi” przez unikanie lub odraczanie korzystania z uwierzytelniania dwuetapowego.
Autorzy kończą:
„Wpływ przeglądarek Gummy może być niszczący i trwały na bezpieczeństwo i prywatność online użytkowników, zwłaszcza biorąc pod uwagę, że odciski palców zaczynają być powszechnie stosowane w świecie rzeczywistym. W świetle tego ataku nasza praca podnosi pytanie, czy odciski palców są bezpieczne do wdrożenia na dużą skalę.”












