인증 시스템 문제
온라인 경제는 사용자 이름과 비밀번호에 따라 달라집니다. 그들
당연히 은행 및 기타 디지털서비스는 암호를 알고있는 사용자에게 의존하는 것 이상을 수행하는보다 정교한 인증 시스템을 개발했습니다. 예를 들어, 개인은 자신의 eToken을 가지고 있습니다.
eToken (영어 전자-전자 및 영어. 토큰-서명, 토큰)-USB 키 및 스마트 카드 형태의 개인 인증 도구 및이를 사용하는 소프트웨어 솔루션입니다. 이러한 토큰은 러시아에서도 판매됩니다.
사용자가 수행하는 프로세스비밀번호와 개인 토큰을 다단계 인증(MFA)이라고 합니다. 예, 사이버 범죄의 가능성을 크게 제한하지만 단점도 있습니다. 번거로움이 많기 때문에 많은 사용자가 토큰 등록을 꺼려하며, 이는 토큰을 사용하는 사람이 거의 없다는 것을 의미합니다.
대안이 있습니까?
이 문제를 해결하기 위해 최근대체 인증 시스템은 Amazon, Facebook, Google 및 PayPal과 같은 서비스에서 인기를 얻고 있습니다. 위험 기반 인증 (RBA)으로 알려진이 시스템은 사용자의 지문을 조사하여 누군가의 자격 증명을 확인합니다. 여기에는 브라우저 또는 운영 체제 유형과 사용자의 행동과 같은 기본 기술 정보가 포함될 수 있습니다. 마우스의 움직임, 위치 및 키를 누르는 속도에 관한 것입니다. 지문이 이전 동작을 기반으로 사용자에게 기대하는 것과 일치하면 사용자 이름과 비밀번호 만 사용하여 즉시 로그인 할 수 있습니다. 그렇지 않으면 토큰을 사용한 추가 인증이 필요합니다.

물론 사이버 범죄자들은 빠르게지문을 포함하는 피싱 키트를 개발하여 RBA를 우회하는 방법. 그러나이를 효율적이고 수익성있는 비즈니스로 전환하는 것은 어렵습니다. 한 가지 이유는 이러한 사용자 프로필이 시간이 지남에 따라 서비스에 따라 변경되므로 추가 피싱 공격을 통해 수집해야하기 때문입니다.
서비스로 다른 사람으로 가장
최근 공과대학의 과학자들은아인트호벤은 이러한 한계를 극복한 것으로 보이는 대규모의 매우 복잡한 시장에 대한 증거를 발견했습니다. 러시아에 본사를 둔 이 마켓플레이스는 이메일 주소 및 비밀번호와 같은 기타 자격 증명과 함께 260,000개 이상의 상세한 사용자 프로필을 제공합니다.
“이 지하 웹사이트의 독창성은규모뿐 아니라 모든 프로필이 지속적으로 업데이트되므로 가치가 유지됩니다.”라고 Ph.D.와 함께 수학 및 컴퓨터 공학부 보안 그룹 연구원인 Luca Allodi는 설명합니다. 학생 Michele Campobasso가 연구를 담당했습니다.
클라이언트는 데이터베이스를 검색 할 수 있습니다.타겟팅하려는 인터넷 사용자를 정확히 선택합니다. 이것은 매우 위험한 표적 피싱 공격을 허용합니다. 그런데이 암시장의 구매자는 구입 한 사용자 프로필을 대상 웹 사이트에 자동으로 다운로드하는 소프트웨어를 얻을 수 있습니다.
Luca Allodi, T U/e 연구원
출처 : Eindhoven University of Technology.
체계적인 성격을 강조하기 위해웹 사이트에서 Allodi와 Campobasso는 SaaS(서비스로서의 소프트웨어) 및 IaaS(서비스로서의 인프라)와 같은 잘 알려진 클라우드 컴퓨팅 서비스를 반영하여 서비스로서의 가장(IMPaaS)이라는 용어를 만들었습니다.
"우리가 아는 한, 이것은 이러한 서비스가 체계적으로 제공되는 가장 크고 정교한 범죄 시장입니다."
시장 조사는 쉽지 않았습니다.연구원. 사용 가능한 사용자 프로필 목록에 액세스하기 위해 연구원은 기존 사용자가 사용하는 특별 초대 코드를 얻어야했습니다. 데이터 수집도 어려웠습니다. 플랫폼 운영자는 "사기"계정을 적극적으로 추적했습니다. 연구원들은 또한 시장 운영자의 보복 위험을 최소화하기 위해 사이트의 실명을 비밀로 유지하기로 결정했습니다.
'가상 인격'의 가격
사용자의 "가상 신원"의 가격거래 층은 $ 1에서 약 $ 100까지 다양합니다. 암호 화폐 프로필 및 전자 송금 플랫폼에 대한 액세스가 가장 가치있는 것 같습니다. Allodi는“최소한 하나의 암호 화폐 프로필 만 있으면 평균 프로필이 거의 두 배가됩니다.
가격을 높이는 또 다른 중요한 요소는...이것은 사용자가 위치한 국가의 부입니다. Campobasso는 "이것은 타당합니다. 사용자 프로필을 가장하고 수익을 창출하려는 공격자는 더 큰 금전적 이익을 가져올 수 있는 프로필에 더 큰 가치를 부여하며 이러한 프로필은 대부분 선진국에서 발견됩니다."라고 Campobasso는 말합니다.

사용자 프로필도 매우 중요합니다.플랫폼에 의해 "합성 된"지문이 아닌 "실제"지문이있는 프로필과 둘 이상의 서비스에 대한 액세스를 제공합니다.
프로필 사용
그들의 기사에서 연구원들은 또한 설명합니다범죄자들이 이러한 프로필을 "무장"하는 방법에 대한 몇 가지 예를 들어, 플랫폼의 클라이언트가 사용하는 비밀 텔레 그램 채널에서 발견했습니다. 알려진 공격에서 공격자는 피해자의 이메일 사서함에 대한 필터를 구성하는 방법을 설명합니다. 목표는 피해자의 플랫폼 계정을 사용하여 공격자가 구매 한 것과 관련된 Amazon 알림을 숨기는 것입니다.
"디지털 신원"거래의 결과
그러나 유사한 시장이 러시아에만 존재하는 것은 아닙니다.
뉴욕에 본사를 둔 IntSights기업이 "앞서 방어"할 수있는 권한을 부여하는 것을 목표로하는 위협 인텔리전스는 오늘 회사의 최신 보고서 인 디지털 브라우저 식별 : 암시장에서 가장 인기있는 신제품을 발표했습니다.
보고서는 “시장의 출현은2018년 11월 제네시스는 새로운 유형의 지하 '디지털 ID' 서비스로 주목을 받았습니다. 이러한 유형의 암시장은 사용자의 웹 브라우저와 컴퓨터 특성에 대한 완전한 지문 채취를 제공하므로 공격자가 거의 완벽하게 피해자를 사칭할 수 있습니다. “이를 통해 디지털 신원 구매자는 다른 사용자로서 웹사이트에 액세스하고 고급 신원 보호 서비스를 우회할 수 있습니다.” 연구에 따르면 여기에는 이메일 계정(예: Google, Yahoo, Microsoft), 소셜 미디어 프로필(예: Facebook, Twitter, LinkedIn), 은행 및 신용 카드 계정(PayPal 포함), 웹사이트 소매 및 전자 상거래(예: eBay)에 대한 액세스가 포함됩니다. , Amazon, Best Buy), 음악 서비스(Spotify), 모빌리티 앱(Uber), 정부 서비스, 심지어 내부 로그인 페이지까지.
“디지털이라고 생각하세요.보고서 작성자는 "안면 인식은 가능하지만 신원을 확인하기 위해 얼굴을 스캔하는 대신 장치의 속성을 사용하여 웹을 탐색합니다"라고 제안합니다. 사용자는 일반적으로 편의를 위해 금융 및 업무용 웹사이트에서도 자신의 자격 증명을 브라우저에 저장하기 때문에 이는 누구에게나 사용자의 온라인 신원을 침해하고 모방할 수 있는 능력을 제공하므로 그 의미는 무섭습니다.
"이러한 가장 무도회 전술의 사용이 나옵니다.사기, 금융범죄를 넘어 해커는 직원을 찾아 특정 회사를 표적으로 삼을 수 있습니다. 소아성애자는 알려진 아동 웹사이트를 방문하는 피해자를 찾아 아동을 표적으로 삼고 가장할 수 있습니다. 정보기관은 내부 로그인 페이지를 통해 다양한 정부 관료를 검색할 수 있습니다.”
IntSights는 또한 새로운 기능인 Richlogs에 주목했습니다.Genesis 경쟁업체가 선도적인 암흑 거래 플랫폼 대열에 합류했습니다. "Genesis 마켓플레이스와 마찬가지로 Richlogs는 웹 브라우징 장치의 디지털 지문(예: IP 주소, OS 정보, 시간대, 사용자 행동)을 도난당한" 디지털 지문을 수집하고 판매합니다. 이러한 사이트를 통해 구매자는 합법적인 온라인 사용자를 가장하고 피해자의 브라우저에 저장된 모든 사이트에 대한 전체 자격 증명 액세스를 제공함으로써 표준 보안 프로토콜을 우회할 수 있습니다."

Ariel Einhoren, 연구 책임자IntSights는 다음과 같이 강조합니다.“디지털 신원이 제공하는 피해자의 삶에 대한 침입 수준은 놀랍습니다. 신용 카드, 은행 계좌 또는 개인 정보가 위험에 처한 것이 아닙니다. 디지털 식별은 사이버 범죄자들이 인터넷에서 다른 사람의 신원을 거의 완전히 가로 챌 수있는 능력을 제공합니다. 여기에는 비용보기부터 일일 여행 경로 추적 및 세금 정보보기까지 모든 것이 포함됩니다.” 그녀는 피해자의 디지털 발자국이 클수록 공격자가 그녀를 가장 할 수 있다고 덧붙였습니다. "Richlogs 및 Genesis에서 판매되는 디지털 ID는 접시 위에있는 사람의 완전한 디지털 지문을 제공하여 사기, 사기, 절도 및 피해자의 개인 정보에 대한 액세스에 대한 무한한 기회를 제공합니다."
자신을 어떻게 보호합니까?
IntSights는 디지털 신원 사기로부터 조직을 보호하기위한 팁을 제공했습니다.
- 디지털 ID 시장을 지속적으로 모니터링합니다.가시성과 인식은 사전 예방의 핵심입니다.보호. "이러한 시장을 모니터링하면 초기 단계 (예 : 내부 로그인 페이지 중 하나)에서 손상된 개인을 식별하는 데 도움이 될 수 있으므로 해당 페이지에 대한 트래픽을 더 자세히 추적하고 사용자가 로그인 할 때 확인 방법을 개선 할 수 있습니다."
- 이중 인증을 활성화합니다.“두 번째 (또는 세 번째) 변수에 대한 요청사용자 확인은 해커가 계정을 해킹하기 어렵게 만듭니다. 여기에는 모바일 확인이나 고객 또는 직원 만 알 수있는 추가 보안 질문에 대한 답변 제공이 포함될 수 있습니다. "
- 지문 채취 프로토콜을 정기적으로 업데이트하십시오.회사에서 디지털 인쇄물을 사용하는 경우손가락을 사용하여 클라이언트 또는 사용자를 확인하고, 이러한 프로토콜을 정기적으로 업데이트하고, 추가 인증 포인트를 추가하여 스틸러 버전 업데이트를 따라 잡으십시오.
- 쿠키와 검색 기록을 지속적으로 삭제하세요."쿠키 및 검색 기록 삭제"디지털 기록"의 양을 제한하므로 장치가 감염된 경우 추가 웹 사이트 및 / 또는 프로필을 위험에 빠뜨리지 않습니다. "
- 정기적으로 암호를 변경하십시오.이는 항상 사이버 보안 모범 사례이며 여기에도 확실히 적용됩니다. 비밀번호를 변경하고 비밀번호 재사용을 방지하면 해킹 위험을 크게 줄일 수 있습니다.
읽어보기
북극에서의 연간 임무가 종료되었고 데이터는 실망 스럽습니다. 무엇이 인류를 기다리고 있습니까?
태양 표면의 가장 가까운 사진보기
코로나 바이러스는 인간 면역 단백질을 모방하고 신체를 속이는 법을 배웠습니다