PayPal, çerez tabanlı kimlik doğrulama mekanizmasını iyileştirebilecek ve hesap devralma saldırılarını sınırlandırabilecek "süper Cookie" nin ne zaman çalındığını belirleyebilen yeni bir yöntem için bir patent başvurusu yaptı.
PayPal'ın ele almak istediği riski, geçerli kimlik bilgilerine ihtiyaç duymadan ve iki faktörlü kimlik doğrulamasını (2FA) atlamadan mağdur hesaplarına giriş yapmak için kimlik doğrulama jetonları içeren çerezleri çalan hackerların riskidir.
PayPal, patent başvurusunda, "Çerezlerin hırsızlığı, bir saldırganın kurbanın bilgisayarından saldırganın web tarayıcısına çaldığı veya kurabiye çaldığı sofistike bir siber saldırı biçimidir." Diyor.
"Genellikle karma şifreler içeren çalıntı çerezlerle, saldırgan kullanıcıyı taklit etmek için saldırganın bilgisayarında bir web tarayıcısı kullanabilir (veya kimlik doğrulamalı cihazını) ve kullanıcının hesabıyla ilişkili güvenli bilgilere manuel olarak giriş yapmak veya kimlik doğrulama kimlik bilgileri sağlamak zorunda kalmadan erişebilir , "daha fazla açıklanmıştır.
Yerel olarak depolanan standart çerezlerin aksine, süper pişirme ("flaş çerezleri" olarak da adlandırılır), kullanıcının İnternet servis sağlayıcısı (ISS) tarafından benzersiz tanımlayıcı başlıkları (UIDH) olarak ağ düzeyinde enjekte edilen yerel paylaşılan nesnelerdir (LSO'lar).
Bu süper pişirmeler öncelikle, aynı cihazdaki farklı tarayıcılardaki kullanıcıları takip etmek, tarama etkinliği hakkında veri toplayan ve kalıcı "cihaz parmak izleri" olarak hizmet etmek için öncelikle siteler arası izleme için kullanılır.
Tarayıcının standart çerez depolama konumunda saklanmadığı için süper pişirme tespit edilmesi ve silinmesi daha zordur.
PayPal'ın mühendisleri, elektronik ödeme platformundaki hileli giriş girişimlerini belirlemek için çerez tabanlı kimlik doğrulama mekanizmasında bir sahtekarlık riski puanı hesaplamak için bir yöntem belirlediler.
Bir sistem bir kullanıcının cihazından kimlik doğrulama isteği aldığında, cihazdaki çeşitli çerez depolama konumlarını tanımlar ve bunları "sahtekarlık riskini arttırmak için" sıralar.
"Her depolama yeri için bir çerez değeri cihazdan alınır. Birincisinden sonraki her depolama yeri için: Beklenen bir çerez değeri, önceki depolama yerinin çerez değerine göre hesaplanır."
PayPal'ın sistemi daha sonra beklenen çerez değerlerini cihazın depolama konumları için atanan değerlerle karşılaştırarak bir risk puanını değerlendirir.
"Kimlik doğrulama isteği, depolama yerlerinden en az biri için atanan puanın sahtekarlık tespiti için önceden belirlenmiş bir risk toleransını aşıp aşmadığına bağlı olarak işlenir."
Risk değerlendirmesine dayanarak, sistem kimlik doğrulama taleplerini buna göre yönetir, giriş girişiminin onaylanması için ek güvenlik önlemlerini kabul eder, reddeder veya etkinleştirir.
Kurcalamaya karşı güvenliği sağlamak için, alınan çerez değerleri genel anahtar kriptografik algoritması kullanılarak şifrelenir.
Paypal'ın patent, çerezlerin kimlik doğrulama işlemi sırasında meşru bir şekilde kullanılmasını sağlayarak siber saldırılara karşı savunmayı amaçlayan bir yöntemi açıklar.
Elektronik ödeme devi, Temmuz 2022'de "Çalınan Çerez Tespiti İçin Süper Cookie Kimlik" başlıklı patenti açtı ve bu ayın başlarında Amerika Birleşik Devletleri Patent ve Ticari Marka Ofisi tarafından yayınlandı.
Tüm patentlerde olduğu gibi, belgede açıklanan teknolojinin tüketici portallarına bu şekilde ulaşacağının garantisi yoktur, ancak yetkisiz girişler için çalınan web çerezlerinin yeni koruma mekanizmalarını hak etmek için bir sorun olduğunu gösterir.
Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır
U-Haul, Hacker'ın çalıntı kredileri kullanarak müşteri kayıtlarına eriştiğini söylüyor
Voltschemer saldırıları sesli komutları enjekte etmek için kablosuz şarj cihazları kullanıyor, telefonları kızartıyor
Devam Eden Microsoft Azure Hesabı Kaçırma Kampanyası Yöneticileri
Mastodon güvenlik açığı, saldırganların hesapları devralmasına izin verir
Kaynak: Bleeping Computer