Yeni sakızlı tarayıcılar saldırısı hackers parodi izleme profilleri sağlar

4 yıl önce

ABD'deki üniversite araştırmacıları, Sakızlı tarayıcılar adlı yeni bir parmak izi yakalama ve tarayıcı sahtekarlığı saldırısı geliştirmiştir. Saldırının ne kadar kolay yapılması gerektiğini ve sahip olabileceği ciddi etkileri uyarıyorlar.

Bir dijital parmak izi, bir cihazın özelliklerinin bir kombinasyonuna dayanan belirli bir kullanıcı ile ilişkili benzersiz bir çevrimiçi tanımlayıcıdır. Bu özellikler bir kullanıcının IP adresi, tarayıcı ve işletim sistemi sürümünü, yüklü uygulamaları, aktif eklentileri, çerezleri ve hatta kullanıcının fare veya türlerini klavyede nasıl hareket ettirmesini içerebilir.

Web siteleri ve reklamverenler, bir ziyaretçinin bir insan olduğunu onaylamak için bu parmak izlerini kullanabilir, siteler arasında bir kullanıcıyı veya hedeflenen reklamcılık için kullanabilirler. Parmak izleri, bazı kimlik doğrulama sistemlerinin bir parçası olarak, geçerli bir parmak izi algılanırsa, MFA veya diğer güvenlik özelliklerinin potansiyel olarak atlanmasına izin verilir.

Dijital parmak izleri, karanlık web pazarlarında satıldığından, tehdit aktörlerinin ve dolandırıcılığın kullanıcıların çevrimiçi parmak izlerini, hesapları daha kolay devralmaya veya reklam dolandırıcılığı yapmalarını sağlar.

'Sakızlı tarayıcıların saldırısı, bir kişinin parmak izini, saldırgan kontrollü bir web sitesini ziyaret ederek ve daha sonra bu parmağını kimliğinin kimliğini ortadan kaldırmak için bir hedef platformda kullanmalarını yaparak yakalama sürecidir.

Mevcut veya özel komut dosyalarını kullanarak bir kullanıcının parmak izi oluşturduktan sonra, araştırmacılar kullanıcıyı diğer sitelerde ortadan kaldırmak için aşağıdaki yöntemi geliştirdiler:

Mağdurun parmak izini yalnızca bir kez yakalayarak, araştırmacılar, fpstalker ve panopliclick gibi son teknoloji ürünü parmak izi sistemlerini kapsamlı dönemler için kandırabileceklerini söylediler.

Araştırmacılar, "Sonuçlarımız, sakızlı tarayıcıların, mağdurun tarayıcısının, meşru kullanıcıların izlenmesini etkilemeden neredeyse her zaman şeffaf bir şekilde başarıyla taklit edebileceğini gösterdi" dedi.

"Tarayıcı özelliklerinin edinilmesi ve havalandırılması için hem kullanıcıya hem de uzaktan web sunucusuna habersiz olduğundan, algılaması zorlaşırken sakızlı tarayıcılar kolayca başlatılabilir"

Testleri, 0.9'luk gerçek bir pozitif oranı döndürdü ve sahte kullanıcının çevrimiçi kimliklerinin çalındığı konusunda uyaran alarm yok.

Araştırmacılar, tehdit aktörlerinin sakız tarayıcılarını parmak izi kullanan hile sistemlerine kolayca kullanabileceğini belirtiyor.

"Sakızlı tarayıcıların etkisi, özellikle tarayıcı-parmak izinin gerçek dünyada yaygın olarak benimsenmeye başlaması için, kullanıcıların çevrimiçi güvenliğini ve gizliliğini yıkıcı hale getirebilecek ve kullanıcıların mahrum edilmesi," dedi.

"Bu saldırı ışığında, çalışmamız tarayıcı parmak iziinin büyük ölçekte dağıtılması güvenli olup olmadığı sorusunu gündeme getiriyor."

Saldırı, bir komut dosyasının bir botdan ziyade bir insan olarak görünmesini sağlamak için bir kullanıcının kimliğini ortadan kaldırabilir ve reklam dolandırıcılığı yapmak için hedefli reklamlar servis edilir.

Sakızlı tarayıcılar saldırısı, kimlik doğrulama hizmetlerinde meşru kullanıcıları tespit etmek için kullanılan güvenlik özelliklerinin atılmasına yardımcı olabilir. Parmak izi kullanan kimlik doğrulama sistemlerinin örnekleri, Oracle, InAuth ve Secureauth IDP'yi içerir.

Örneğin, Secureauth ADP, meşru bir parmak izi bulunursa, çok faktörlü kimlik doğrulaması yapmamak için yapılandırılabilir.

"Bir kullanıcı bir alemde oturum açtığında, bir SecureAuth IDP Destek makalesini açıklarken, Cihazın Tanımlanmasını MFA'ya sahip olmalarını engellemek için kullanmanız mümkündür" dedi.

Son olarak, birçok banka ve perakende sitesi, meşru bir kullanıcının kimliğini ortadan kaldırarak atlanabilen dolandırıcılık algılama mekanizmalarının bir parçası olarak parmak izi kullanır.

Güncelleme 10/20/21: Tehdit aktörlerinin, Auth Systems'te 2FA'yı Bypass'a nasıl geçtiği tarayıcıların nasıl kullanabileceği konusunda daha fazla bağlam eklendi. Ayrıca, sakızlı ayı saldırısı çağırmamızda iki oluşumun düzeltilmesi.

ATM pedini kaplarken bile kredi kartı pimleri tahmin edilebilir

Firefox şimdi sponsorlu adres çubuğu önerileri olarak reklamları gösteriyor

Firefox Özel Tarama'da Reklam İzleyici Engelleme Artırıyor

FTC Yangınları Uyarı Şekli, Sahte Değerlendirme Hakkında 700 Lider Şirket Ateşi

Çalışma, Android telefonlarının sürekli olarak kullanıcılarını yakaladığını gösterir.

Kaynak: Bleeping Computer

More Posts