Взгляд Anderson

Новая атака «клонирует» и злоупотребляет вашим уникальным онлайн-идентификатором через браузерную идентификацию

mm
Добавьте Unite.AI в избранные источники в Google

Исследователи разработали метод копирования характеристик веб-браузера жертвы с помощью техник браузерной идентификации, а затем «имитируют» жертву.

Эта техника имеет множество последствий для безопасности: атакующий может совершать вредоносные или даже незаконные действия в Интернете, и «отчет» об этих действиях будет приписан пользователю; и системы двухфакторной аутентификации могут быть скомпрометированы, поскольку аутентифицирующий сайт считает, что пользователь был успешно распознан на основе украденной профиля браузера.

Кроме того, «тень» атакующего может посетить сайты, которые меняют тип рекламы, доставляемой этому пользователю, что означает, что пользователь начнет получать рекламный контент, не связанный с его фактической браузерной деятельностью. Кроме того, атакующий может сделать вывод о жертве на основе того, как другие (неосведомленные) веб-сайты реагируют на поддельный идентификатор браузера.

Статья называется Гумовые браузеры: целевая имитация браузера против современных техник идентификации и написана исследователями из Техасского университета A&M и Университета Флориды в Гейнсвилле.

Обзор методологии Гумовых браузеров. Источник: https://arxiv.org/pdf/2110.10129.pdf

Обзор методологии Гумовых браузеров. Источник: https://arxiv.org/pdf/2110.10129.pdf

Гумовые браузеры

Эпонимические «гумовые браузеры» — это клонированные копии браузера жертвы, названные в честь атаки «Гумовые пальцы», сообщенной в начале 2000-х годов, которая реплицировала фактические отпечатки пальцев с помощью желатиновых копий для обхода систем идентификации отпечатков пальцев.

Авторы утверждают:

«Основная цель Гумовых браузеров — обмануть веб-сервер, заставив его поверить, что легитимный пользователь получает доступ к его услугам, чтобы он мог получить конфиденциальную информацию о пользователе (например, интересы пользователя на основе персонализированной рекламы) или обойти различные схемы безопасности (например, аутентификацию и обнаружение мошенничества), которые полагаются на идентификацию браузера».

Они продолжают:

«К сожалению, мы выявляем значительный вектор угрозы против таких алгоритмов связывания. Конкретно, мы обнаруживаем, что атакующий может захватить и подделать характеристики браузера жертвы и, таким образом, может «представить» свой собственный браузер как браузер жертвы при подключении к веб-сайту».

Авторы утверждают, что техники клонирования браузера, которые они разработали, угрожают «разрушительным и долгосрочным последствиям для онлайн-приватности и безопасности пользователей».

При тестировании системы против двух систем идентификации, FPStalker и Panopticlick от Фонда электронных рубежей, авторы обнаружили, что их система смогла успешно симулировать захваченную информацию пользователя почти все время, несмотря на то, что система не учитывала несколько атрибутов, включая идентификацию стека TCP/IP, аппаратные датчики и DNS-резолверы.

Авторы также утверждают, что жертва будет полностью неосведомлена об атаке, что делает ее трудной для обхода.

Методология

Идентификация браузера генерируется несколькими факторами конфигурации веб-браузера пользователя. Иронично, что многие из защит, разработанных для защиты конфиденциальности, включая установку расширений для блокировки рекламы, могут фактически сделать идентификатор браузера более отличительным и легким для нацеливания.

Идентификация браузера не зависит от файлов cookie или данных сеанса, а скорее предлагает в значительной степени неизбежный снимок настроек пользователя для любого домена, который пользователь просматривает, если этот домен настроен на использование такой информации.

В отличие от откровенно злонамеренных практик, идентификация браузера обычно используется для нацеливания рекламы на пользователей, для обнаружения мошенничества и для аутентификации пользователей (одна из причин, почему добавление расширений или внесение других изменений в браузер может заставить сайты требовать повторную аутентификацию, основанную на том, что профиль браузера изменился с момента последнего посещения).

Метод, предложенный исследователями, требует только того, чтобы жертва посетила веб-сайт, настроенный на запись ее идентификатора браузера — практику, которую недавнее исследование оценило как распространенную на более чем 10% из 100 000 лучших веб-сайтов, и которая является частью Federated Learning of Cohorts (FLOC) от Google, предложенного альтернативного подхода к отслеживанию на основе файлов cookie. Это также центральная технология в платформах adtech в целом, поэтому охватывает гораздо больше, чем 10% сайтов, выявленных в вышеупомянутом исследовании.

Типичные аспекты, которые можно извлечь из браузера пользователя без необходимости файлов cookie.

Типичные аспекты, которые можно извлечь из браузера пользователя без необходимости файлов cookie.

Идентификаторы, которые можно извлечь из посещения пользователя (собранные через API JavaScript и заголовки HTTP), в профиль браузера включают настройки языка, операционную систему, версию браузера и расширения, установленные плагины, разрешение экрана, аппаратное обеспечение, глубину цвета, часовой пояс, временные метки, установленные шрифты, характеристики холста, строку агента пользователя, заголовки HTTP-запросов, адрес IP и настройки языка устройства, среди прочего. Без доступа к многим из этих характеристик большая часть обычно ожидаемой веб-функциональности не была бы возможна.

Извлечение информации через ответы рекламной сети

Авторы отмечают, что рекламные данные о жертве довольно легко раскрыть, имитируя захваченный профиль браузера, и могут быть полезно использованы:

«[Если] идентификация браузера используется для персонализированной и нацеленной рекламы, веб-сервер, размещающий безобидный веб-сайт, будет передавать одну и ту же или аналогичную рекламу атакующему браузеру, как и той, которая была бы передана браузеру жертвы, поскольку веб-сервер считает атакующий браузер браузером жертвы. На основе персонализированной рекламы (например, связанной с продуктами для беременных, лекарствами и брендами) атакующий может сделать вывод о различных конфиденциальных сведениях о жертве (например, пол, возрастная группа, состояние здоровья, интересы, уровень зарплаты и т. д.), даже создать личный поведенческий профиль жертвы.

«Утечка такой личной и частной информации может представлять угрозу для конфиденциальности пользователя».

Поскольку идентификаторы браузера меняются со временем, поддержание пользователя, возвращающегося на сайт атаки, будет поддерживать клонированный профиль в актуальном состоянии, но авторы утверждают, что однократное клонирование все еще может позволить удивительно долгосрочные периоды атаки.

Имитация аутентификации пользователя

Получение системы аутентификации, которая отказывается от двухфакторной аутентификации, является благом для киберпреступников. Как отмечают авторы новой статьи, многие текущие рамки аутентификации (2FA) используют «распознанный» профиль браузера для ассоциации учетной записи с пользователем. Если системы аутентификации сайта удовлетворены тем, что пользователь пытается войти в систему на устройстве, которое было использовано при последнем успешном входе, оно может, для удобства пользователя, не требовать 2FA.

Авторы отмечают, что Oracle, InAuth и SecureAuth IdP все практикуют некоторую форму этой «пропуска проверки», основанную на профиле браузера пользователя.

Обнаружение мошенничества

Различные услуги безопасности используют идентификацию браузера в качестве инструмента для определения вероятности того, что пользователь занимается мошеннической деятельностью. Исследователи отмечают, что Seon и IPQualityScore — две такие компании.

Таким образом, возможно, с помощью предложенной методологии, либо несправедливо охарактеризовать пользователя как мошенника, используя «тень профиля» для запуска порогов таких систем, либо использовать украденный профиль в качестве «бороды» для реальных попыток мошенничества, отклоняя анализ профиля от атакующего и в сторону жертвы.

Три поверхности атаки

Статья предлагает три способа, которыми система Гумовых браузеров может быть использована против жертвы: Приобретение-однажды-имитация-однажды предполагает присвоение идентификатора браузера жертвы в поддержку одноразовой атаки, такой как попытка получить доступ к защищенной области в качестве пользователя. В этом случае «возраст» идентификатора не имеет значения, поскольку информация используется быстро и без последующего действия.

Во втором подходе, Приобретение-однажды-имитация-часто, атакующий стремится разработать профиль жертвы, наблюдая, как веб-серверы реагируют на ее профиль (т. е. серверы рекламы, которые доставляют конкретный контент на основе предположения о «знакомом» пользователе, который уже имеет профиль браузера, связанный с ним).

Наконец, Приобретение-часто-имитация-часто — это более долгосрочный план, предназначенный для регулярного обновления профиля браузера жертвы, заставляя жертву повторно посещать безобидный сайт эксфильтрации (который может быть разработан как новостной сайт или блог, например). Таким образом атакующий может выполнить имитацию обнаружения мошенничества в течение более длительного периода времени.

Извлечение и результаты

Методы имитации, используемые Гумовыми браузерами, включают в себя внедрение скриптов, использование настроек и инструментов отладки браузера, а также модификацию скриптов.

Характеристики можно эксфильтровать с помощью или без JavaScript. Например, заголовки агента пользователя (которые идентифицируют бренд браузера, такой как Chrome, Firefox и т. д.), могут быть получены из заголовков HTTP, некоторых из наиболее基本ных и не блокируемых сведений, необходимых для функционального веб-браузинга.

При тестировании системы Гумовых браузеров против FPStalker и Panopticlick исследователи достигли среднего «владения» (захваченного профиля браузера) более 0,95 по трем алгоритмам идентификации, обеспечивая работоспособную копию захваченного идентификатора.

Статья подчеркивает необходимость для системных архитекторов не полагаться на характеристики профиля браузера в качестве токена безопасности и косвенно критикует некоторые из более крупных рамок аутентификации, которые приняли эту практику, особенно когда она используется в качестве метода поддержания «дружественности пользователя» путем устранения или отсрочки использования двухфакторной аутентификации.

Авторы заключают:

«Воздействие Гумовых браузеров может быть разрушительным и долгосрочным на онлайн-безопасность и конфиденциальность пользователей, особенно учитывая, что идентификация браузера начинает широко использоваться в реальном мире. В свете этой атаки наша работа вызывает вопрос о том, является ли идентификация браузера безопасной для развертывания на крупном масштабе».

Писатель о машинном обучении, специалист в области синтеза человеческого изображения. Бывший руководитель исследовательского контента в Metaphysic.ai, до его распада в DNEG's Brahma.ai.
Портфолио: martinanderson.ai
Контакт: martin@martinanderson.ai