Открыт новый способ отслеживания пользователей при помощи TLS

Открыт новый способ отслеживания пользователей при помощи TLS

Опубликованный в прошлом месяце доклад специалистов пролил свет на новую методику отслеживания пользователей. Она основывается на использовании легитимного механизма, связанного с протоколом TLS (Transport Layer Security) — неотъемлемой частью современных HTTPS-соединений.

Техника получила название TLS Session Resumption (RFC 8447), этот механизм был создан в середине 2000-х годов, он позволяет серверам TLS запоминать прошлые сессии пользователя. Такой метод позволяет избежать лишней затраты ресурсов серверов.

Существует три способа поддержки серверами TLS Session Resumption. С помощью ID сессии, механизма билетов сессий (session tickets) и pre-shared ключей (pre-shared keys, PSKs).

Первые два совместимы со старым TLS 1.2, а вот третий был специально разработан для нового и более защищенного стандарта TLS 1.3. Во всех трех случаях у владельцев серверов есть возможность установить срок, в течение которого сервер помнит сессию пользователя.

Трое немецких специалистов из Гамбургского университета опубликовали исследование, согласно которому недобропорядочные рекламные компании могут задействовать механизм TLS Session Resumption для отслеживания пользователя во время веб-серфинга.

Концепт довольно прост — если рекламная компания загружает рекламу с помощью сервера TLS (HTTPS), то она может активировать TLS Session Resumption для этого сервера. После того как пользователь посетил условный сайт А, где располагалась реклама, установилось соответствующее соединение TLS.

Когда юзер посещает условный сайт Б, на котором находится реклама от той же компании, это соединение остается открытым, что позволяет отслеживать переходы пользователя по ресурсам.

Эксперты провели исследование 45 десктопных и мобильных браузеров, в результате чего стало понятно — отслеживание работает в случае с 38 браузерами. Соответствующая табличка воздействия на браузеры также была опубликована исследователями:

С полным исследованием можно ознакомиться по этой ссылке (PDF).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google Chrome выведет фишинг на чистую воду с помощью адресной строки

Google тестирует иной подход к работе адресной строки браузера Chrome. Разработчики хотят отображать только имена доменов, а не полный URL (как сейчас). Есть мнение, что эти изменения помогут защитить пользователей от мошенничества и фишинга.

В итоге переосмысленная адресная строка браузера может появиться с выходом Chrome 86.

Имена доменов и URL — пожалуй, это самые очевидные индикаторы, которые могут многое поведать внимательному пользователю. Не зря многие киберпреступники всё искуснее подделывают ссылки и маскируют настоящий адрес страницы.

Но вот людей, которые не привыкли обращать внимание на подобное, злоумышленники могут ввести в заблуждение URL вида twittter.com, sberbank.sign-in.info, secure-gmail.com и тому подобными.

Уже сегодня отдельные браузеры (тот же Safari) отображают в адресной строке исключительно доменное имя. Во-первых, это выглядит аккуратнее, во-вторых — делает различные мошеннические манипуляции более очевидными.

Например, если вы привыкли видеть в адресной строке «facebook.com», то наверняка заподозрите что-то, когда там появится «facebook.com.money.biz.scam.inc».

Первым шагом новая функция Chrome станет доступна случайному набору пользователей — Google хочет посмотреть, насколько полезным будет нововведение.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru