Погляд Anderson

Нова атака «клонує» та зловживає вашим унікальним онлайн-ідентифікатором через відбитки браузера

mm
Додайте Unite.AI до бажаних джерел у Google

Дослідники розробили метод копіювання характеристик веб-браузера жертви за допомогою техніки відбитків браузера, а потім «імітують» жертву.

Ця техніка має кілька безпеки імплікацій: атакувальник може здійснювати шкідливі або навіть незаконні онлайн-діяльності, а «запис» цих дій буде приписаний користувачеві; а також два фактори автентифікації можуть бути скомпрометовані, оскільки сайт автентифікації вважає, що користувач був успішно розпізнаний на основі вкраденого профілю відбитка браузера

Крім того, «тіньовий клон» атакувальника може відвідувати сайти, які змінюють тип реклами, що доставляється цьому користувачеві, що означає, що користувач почне отримувати рекламний контент, не пов’язаний з його фактичною онлайн-діяльністю. Крім того, атакувальник може зробити висновки про жертву на основі того, як інші (невідомі) сайти реагують на підроблений ідентифікатор браузера.

Документ статті називається Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques і походить від дослідників Техаського університету A&M і університету Флориди в Гейнсвіллі.

Огляд архітектури Gummy Browsers. Джерело: https://arxiv.org/pdf/2110.10129.pdf

Огляд архітектури Gummy Browsers. Джерело: https://arxiv.org/pdf/2110.10129.pdf

Gummy Browsers

Епонімні «гумові браузери» — це клонові копії браузера жертви, названі на честь атаки «Гумові пальці», повідомленої на початку 2000-х років, яка реплікувала фактичні відбитки пальців жертви за допомогою желатинових копій для обходу системи ідентифікації відбитків пальців.

Автори заявляють:

‘Основна мета Gummy Browsers — обманути веб-сервер, щоб він вважав, що законний користувач звертається до його послуг, щоб він міг дізнатися конфіденційну інформацію про користувача (наприклад, його інтереси на основі персоналізованої реклами) або обійти різні схеми безпеки (наприклад, автентифікацію та виявлення шахрайства), які спираються на відбитки браузера.’

Вони продовжують:

‘На жаль, ми виявили значний вектор загрози проти таких алгоритмів зв’язування. Зокрема, ми виявили, що атакувальник може захопити та підробити характеристики браузера жертви, а отже, може «представити» свій браузер як браузер жертви при підключенні до сайту.’

Автори стверджують, що техніка клонування відбитків браузера, яку вони розробили, загрожує «зруйнівним і тривалим впливом на онлайн-приватність та безпеку користувачів».

Під час тестування системи проти двох систем відбитків, FPStalker і Panopticlick від Фонду електронних прав, автори виявили, що їхня система була здатна успішно імітувати захоплені дані користувача майже завжди, незважаючи на те, що система не враховувала кілька атрибутів, включаючи відбитки стеку TCP/IP, апаратні сенсори та DNS-резолвери.

Автори також стверджують, що жертва буде повністю не впевнена в атаці, що робить її важкою для обходу.

Методологія

Відбитки браузера генеруються багатьма факторами того, як веб-браузер користувача налаштований. Іронічно, багато засобів захисту, розроблених для захисту приватності, включаючи установку розширень для блокування реклами, можуть фактично зробити відбиток браузера більш виразним і легшим для націлювання.

Відбитки браузера не залежать від файлів cookie або даних сесії, а надають практично неминучий знімок налаштувань користувача будь-якому домену, який користувач відвідує, якщо цей домен налаштований для використання такої інформації.

Поза явно шкідливими практиками відбитки браузера зазвичай використовуються для націлювання реклами на користувачів, для виявлення шахрайства та для автентифікації користувача (одна з причин, чому додавання розширень або інші зміни браузера можуть змусити сайти вимагати повторної автентифікації, виходячи з того, що профіль браузера змінився з моменту останнього відвідування).

Метод, запропонований дослідниками, вимагає лише того, щоб жертва відвідала сайт, налаштований для запису відбитка браузера — практику, яку недавнє дослідження оцінило поширеною на більш ніж 10% з 100 000 найкращих сайтів, і яка утворює частину Федерації навчання когорт (FLOC) компанії Google, запропонованої як альтернатива відстежуванню на основі файлів cookie. Це також центральна технологія в платформах adtech загалом, тому охоплює набагато більше, ніж 10% сайтів, визначених у вищезгаданому дослідженні.

Типові аспекти, які можна витягнути з браузера користувача без потреби файлів cookie.

Типові аспекти, які можна витягнути з браузера користувача без потреби файлів cookie.

Ідентифікатори, які можна витягнути з відвідування користувача (зібрані через API JavaScript і заголовки HTTP) у клонований профіль браузера, включають мовні налаштування, операційну систему, версії браузера та розширення, встановлені плагіни, роздільну здатність екрана, апаратне забезпечення, глибину кольору, часовий пояс, часові мітки, встановлені шрифти, характеристики канви, рядок агента користувача, заголовки HTTP-запиту, IP-адресу та мовні налаштування пристрою, серед іншого. Без доступу до багатьох з цих характеристик багато очікуваної веб-функціональності було б неможливим.

Витягання інформації через відповіді рекламної мережі

Автори зазначають, що рекламна інформація про жертву досить легко розкривається шляхом імітування захопленого профілю браузера, і може бути корисно використана:

‘[Якщо] відбитки браузера використовуються для персоналізованої та націленої реклами, веб-сервер, який розміщує безпечний сайт, буде передавати таку саму або подібну рекламу браузеру атакувальника, як і ті, які були б передані браузеру жертви, оскільки веб-сервер вважає браузер атакувальника браузером жертви. На основі персоналізованої реклами (наприклад, пов’язаної з продуктами для вагітності, ліками та брендами) атакувальник може зробити висновки про жертву (наприклад, стать, вікову групу, стан здоров’я, інтереси, рівень заробітної плати тощо), навіть створити особистий поведінковий профіль жертви.

‘Розголошення такої конфіденційної та приватної інформації може становити страшну загрозу приватності користувача.’

Оскільки відбитки браузера змінюються з часом, збереження користувача, який повертається на сайт атаки, дозволить клонованому профілю залишатися актуальним, але автори стверджують, що одноразове клонування все ще може дозволити досить тривалий період ефективної атаки.

Спуфінг автентифікації користувача

Отримання системи автентифікації, яка відмовляється від двофакторної автентифікації, є благом для кібер-злочинців. Як зазначають автори нової статті, багато поточних рамок автентифікації (2FA) використовують «визнаний» профіль браузера для асоціації облікового запису з користувачем. Якщо система автентифікації сайту задоволена тим, що користувач намагається увійти в систему на пристрої, який був використаний під час останньої успішної авторизації, вона може, для зручності користувача, не вимагати 2FA.

Автори спостерігають, що Oracle, InAuth і SecureAuth IdP всі практикують деяку форму цієї «перевірки пропуску», засновану на записаному профілі браузера користувача.

Виявлення шахрайства

Різні служби безпеки використовують відбитки браузера як інструмент для визначення ймовірності того, що користувач займається шахрайською діяльністю. Дослідники зазначають, що Seon і IPQualityScore — дві такі компанії.

Таким чином, можливо, за допомогою запропонованої методології, або несправедливо характеризувати користувача як шахрая, використовуючи «тіньовий профіль» для спуску порогів таких систем, або використовувати вкрадений профіль як «бороду» для справжніх спроб шахрайства, відхиляючи аналіз профілю від атакувальника і в бік жертви.

Три поверхні атаки

Стаття пропонує три способи, якими система Gummy Browser може бути використана проти жертви: Acquire-Once-Spoof-Once включає в себе захоплення ідентифікатора браузера жертви на підтримку одноразової атаки, chẳng hạn як спроба отримати доступ до захищеного домену під виглядом користувача. У цьому випадку «віком» ідентифікатора немає значення, оскільки інформація обробляється швидко і без подальших дій.

У другому підході Acquire-Once-Spoof-Frequently атакувальник намагається розробити профіль жертви, спостерігаючи, як веб-сервери реагують на її профіль (тобто сервери реклами, які доставляють конкретний контент на основі «знайомого» користувача, який вже має профіль браузера, пов’язаний з ним).

Нарешті, Acquire-Frequently-Spoof-Frequently — це довгостроковий план, розроблений для регулярного оновлення профілю браузера жертви шляхом повторної відвідки сайту жертви на безневинному сайті витоку (який може бути розроблений як новинний сайт або блог, наприклад). Таким чином атакувальник може здійснювати спуфінг виявлення шахрайства протягом тривалого періоду часу.

Витягання та результати

Методи спуфінгу, використані в Gummy Browsers, включають ін’єкцію скриптів, використання налаштувань браузера та інструментів відладки, а також модифікацію скриптів.

Характеристики можна витягнути з або без JavaScript. Наприклад, заголовки агента користувача (які ідентифікують бренд браузера, такий як Chrome, Firefox тощо), можна отримати з заголовків HTTP, однієї з найбільш базових і необхідних для функціонального веб-перегляду інформації.

Під час тестування системи Gummy Browser проти FPStalker і Panopticlick дослідники досягли середньої «власності» (захопленого профілю браузера) понад 0,95 за три алгоритми відбитків, здійснивши робочу копію захопленого ідентифікатора.

Стаття підкреслює необхідність для системних архітекторів не покладатися на характеристики профілю браузера як на токен безпеки та імпліцитно критикує деякі більші рамки автентифікації, які прийняли цю практику, особливо коли вона використовується як метод підтримання «дружності користувача» шляхом усунення або відкладення використання двофакторної автентифікації.

Автори висновують:

‘Вплив Gummy Browsers може бути зруйнівним і тривалим на онлайн-безпеці та приватності користувачів, особливо якщо відбитки браузера починають широко використовуватися в реальному світі. У світлі цієї атаки наша робота піднімає питання про те, чи безпечно розгортати відбитки браузера у великому масштабі.’

Письменник про машинне навчання, спеціаліст у галузі синтезу людських зображень. Колишній керівник дослідницького контенту в Metaphysic.ai, до його розформування в DNEG's Brahma.ai.
Портфоліо сайт: martinanderson.ai
Контакт: martin@martinanderson.ai