Internetā ir atrasts milzīgs "virtuālo personību" melnais tirgus. Kā viņš strādā?

Problēma ar autentifikācijas sistēmām

Tiešsaistes ekonomika ir atkarīga no lietotājvārdiem un parolēm. Viņi

nepieciešams, lai apstiprinātu jūsu identitātiinternetā, veicot jebkādus naudas darījumus: no pirkumiem līdz bankas pārskaitījumiem, viss ir saistīts ar personas datiem. Tomēr šī ierobežotā autentifikācijas metode ir izrādījusies ne tuvu droša, jo cilvēki mēdz atkārtoti izmantot savas paroles vairākos pakalpojumos un vietnēs. Tas ir izraisījis plašu un ļoti ienesīgu lietotāju akreditācijas datu nelikumīgu tirdzniecību. Apsveriet mērogu: saskaņā ar jaunākajām aplēsēm gada laikā pazemes tirgos tika pārdoti aptuveni 1,9 miljardi nozagtu akreditācijas datu.

Nav brīnums, ka bankas un citas digitālāspakalpojumi ir izstrādājuši sarežģītākas autentifikācijas sistēmas, kas vairāk nekā paļaujas uz to, ka lietotāji zina viņu paroli. Piemēram, cilvēkam ir savs eToken.

eToken (no angļu valodas elektroniski - elektroniski un angļu valodā.token - sign, token) - personisko autentifikācijas rīku līdzekļi USB atslēgu un viedkaršu veidā, kā arī programmatūras risinājumi, kas tos izmanto. Šādus žetonus pārdod arī Krievijā.

Process, kurā lietotājs irun parole un personiskais marķieris ir pazīstams kā daudzfaktoru autentifikācija (MFA). Jā, tas ievērojami ierobežo kibernoziegumu iespējamību, taču tam ir arī savi trūkumi. Tā kā tas ir saistīts ar daudzām grūtībām, daudzi lietotāji nelabprāt reģistrējas marķierim, kas nozīmē, ka to izmanto tikai daži cilvēki.

Vai ir kāda alternatīva?

Lai atrisinātu šo problēmu, nesenalternatīvā autentifikācijas sistēma ir kļuvusi populāra tādos pakalpojumos kā Amazon, Facebook, Google un PayPal. Šī sistēma, kas pazīstama kā uz risku balstīta autentifikācija (RBA), pārbauda lietotāja pirkstu nospiedumus, lai pārbaudītu kāda akreditācijas datus. Tie var ietvert pamattehnisko informāciju, piemēram, pārlūka veidu vai operētājsistēmu, kā arī lietotāja uzvedību. Tas ir par peles kustību, tās atrašanās vietu un pat taustiņu nospiešanas ātrumu. Ja pirksta nospiedums atbilst tam, ko no lietotāja sagaida - pamatojoties uz iepriekšējo rīcību - viņam ir atļauts nekavējoties pieteikties, izmantojot tikai savu lietotājvārdu un paroli. Pretējā gadījumā ir nepieciešama papildu autentifikācija ar marķieri.

Protams, kibernoziedznieki ātri nāca klajāveidi, kā apiet RBA, izstrādājot pikšķerēšanas komplektus, kas ietver arī pirkstu nospiedumus. Tomēr viņiem ir grūti to pārvērst par efektīvu un ienesīgu biznesu. Viens no iemesliem ir tāds, ka šie lietotāju profili mainās laika gaitā un atkarībā no pakalpojumiem, un tie ir jāapkopo, izmantojot papildu pikšķerēšanas uzbrukumus.

Uzstādīt kā citu personu kā pakalpojumu

Nesen Tehnoloģiju universitātes zinātniekiEindhovena atklāja pierādījumus par liela mēroga un ļoti sarežģītu tirgu, kas, šķiet, pārvar šos ierobežojumus. Tirgus, kas atrodas Krievijā, piedāvā vairāk nekā 260 000 detalizētu lietotāju profilu, kā arī citus akreditācijas datus, piemēram, e-pasta adreses un paroles.

“Šīs pagrīdes vietnes unikalitāteir ne tikai tā mērogs, bet arī tas, ka visi profili tiek pastāvīgi atjaunināti, tas nozīmē, ka tie saglabā savu vērtību,” skaidro Matemātikas un datorzinātņu fakultātes Drošības grupas pētnieks Luka Allodi, kurš kopā ar Ph. Studente Michele Campobasso bija atbildīga par pētījumu.

Klienti var meklēt datu bāzē,lai atlasītu tieši to interneta lietotāju, kuru viņi vēlas atlasīt. Tas ļauj veikt ļoti bīstamus mērķtiecīgus pikšķerēšanas uzbrukumus. Starp citu, pircēji šajā melnajā tirgū var iegūt programmatūru, kas automātiski lejupielādē iegādāto lietotāju profilus mērķauditorijas vietnēs.

Luca Allodi, T U/e pētnieks

Kredīts: Eindhovenas Tehnoloģiskā universitāte.

Lai uzsvērtu sistemātisko raksturuvietnē Allodi un Campobasso ieviesa terminu uzdošanās par pakalpojumu (IMPaaS), atsaucoties uz labi zināmiem mākoņdatošanas pakalpojumiem, piemēram, SaaS (programmatūra kā pakalpojums) un IaaS (infrastruktūra kā pakalpojums).

"Cik mums zināms, tas ir lielākais un izsmalcinātākais noziedzīgais tirgus, kurā šie pakalpojumi tiek sistemātiski piedāvāti."

Tirgus izpēte nebija viegla, viņi uzsverpētnieki. Lai piekļūtu pieejamo lietotāju profilu sarakstiem, pētniekiem bija jāiegūst īpaši ielūgumu kodi, kurus izmanto esošie lietotāji. Datu vākšana arī bija sarežģīta - platformu operatori aktīvi izsekoja “krāpnieciskus” kontus. Pētnieki arī nolēma noslēpt vietnes īsto nosaukumu, lai mazinātu tirgus dalībnieku atriebības risku.

“Virtuālās personības” cena

Lietotāja "virtuālās identitātes" cenatirdzniecības stāvs svārstās no 1 līdz 100 ASV dolāriem. Šķiet, ka visvērtīgākā ir piekļuve kriptovalūtu profiliem un elektroniskās naudas pārskaitīšanas platformām. "Tikai ar vismaz vienu ar kriptovalūtu saistītu profilu gandrīz divkāršo vidējais profils," saka Allodi.

Vēl viens svarīgs faktors, kas palielina cenu, ir...tā ir tās valsts bagātība, kurā atrodas lietotājs. "Tam ir jēga: uzbrucēji, kas vēlas uzdoties par lietotāju profiliem un gūt peļņu no tiem, piešķir lielāku vērtību profiliem, kas var sniegt lielāku finansiālu labumu, un tie galvenokārt ir sastopami attīstītajās valstīs," saka Kampobaso.

Arī lietotāju profili tiek augstu vērtēti,kas nodrošina piekļuvi vairākiem pakalpojumiem un profiliem ar “īstiem” pirkstu nospiedumiem, atšķirībā no platformas “sintezētajiem” pirkstu nospiedumiem.

Profilu izmantošana

Savā rakstā pētnieki arī aprakstavairāki piemēri, kā noziedznieki "apbruņo" šos profilus, kurus viņi atrada slepenajā Telegram kanālā, kuru izmantoja platformas klienti. Vienā zināmā uzbrukumā uzbrucējs apraksta, kā konfigurēt filtrus upura e-pasta pastkastēm. Mērķis ir slēpt Amazon paziņojumus, kas saistīti ar pirkumiem, kurus uzbrucējs veicis, izmantojot upura platformas kontu.

"Digitālās identitātes" tirdzniecības sekas

Tomēr līdzīgi tirgi pastāv ne tikai Krievijā.

Ņujorkas uzņēmums IntSightsDraudu izlūkošana, kuras mērķis ir dot uzņēmumiem iespēju „aizstāvēties uz priekšu”, šodien paziņoja par uzņēmuma jaunākā ziņojuma “Digitālā pārlūka identifikācija: karstākais jaunais produkts melnajā tirgū” izlaišanu.

Ziņojumā teikts, ka “tirgus rašanāsGenesis 2018. gada novembrī pievērsa uzmanību jauna veida pagrīdes “digitālās identitātes” pakalpojumam. Šāda veida melnais tirgus piedāvā pilnīgu lietotāja tīmekļa pārlūkprogrammas un datora īpašību pirkstu nospiedumu noņemšanu, ļaujot uzbrucējam gandrīz nevainojami uzdoties par upuri. "Tas dod digitālās identitātes pircējam iespēju piekļūt vietnēm kā citam lietotājam un apiet uzlabotos identitātes aizsardzības pakalpojumus." Pētījumā teikts, ka tas ietver piekļuvi e-pasta kontiem (piemēram, Google, Yahoo, Microsoft), sociālo mediju profiliem (piemēram, Facebook, Twitter, LinkedIn), banku un kredītkaršu kontiem (tostarp PayPal), mazumtirdzniecības vietnēm un e-komercijai (piemēram, eBay). , Amazon, Best Buy), mūzikas pakalpojumiem (Spotify), mobilitātes lietotnēm (Uber), valdības pakalpojumiem un pat iekšējām pieteikšanās lapām.

“Padomājiet par to kā par digitālu"sejas atpazīšana, bet tā vietā, lai skenētu jūsu seju, lai pārbaudītu jūsu identitāti, viņi izmanto jūsu ierīces rekvizītus, lai pārlūkotu tīmekli," norāda ziņojuma autori. Sekas ir biedējošas, jo tas ikvienam sniedz iespēju iejaukties un atdarināt lietotāja tiešsaistes identitāti, jo lietotāji parasti ērtības labad glabā savus akreditācijas datus savā pārlūkprogrammā — pat finanšu un darba vietnēs.

“Šīs maskēšanās taktikas izmantošana iznākārpus krāpšanas un finanšu noziegumiem. Hakeri var mērķēt uz konkrētiem uzņēmumiem, meklējot to darbiniekus; pedofili var mērķēt uz bērniem un uzdoties par tiem, meklējot upurus, kas apmeklē zināmas bērnu tīmekļa vietnes; un izlūkošanas aģentūras var meklēt dažādas valdības amatpersonas atbilstoši savām iekšējām pieteikšanās lapām.

IntSights arī atzīmēja, ka Richlogs, jaunsGenesis konkurents ir pievienojies vadošo tumšo tirdzniecības platformu rindām. Tāpat kā Genesis tirgus, Richlogs savāc un pārdod nozagtus tīmekļa pārlūkošanas ierīču digitālos pirkstu nospiedumus (t.i., IP adresi, OS informāciju, laika joslu, lietotāja uzvedību). Šīs vietnes ļauj pircējam uzdoties par likumīgu tiešsaistes lietotāju un apiet standarta drošības protokolus, piedāvājot pilnu piekļuvi jebkurai vietnei, kas ir saglabāta upura pārlūkprogrammā."

Ariels Einhorens, pētījumu vadītājsIntSights, uzsver: “Digitālās identitātes nodrošinātais iejaukšanās upura dzīvē līmenis ir satraucošs. Uz spēles nav tikai kredītkartes, bankas konti vai personiskā informācija. Digitālā identitāte dod kibernoziedzniekiem iespēju gandrīz pilnībā pārtvert kāda cita identitāti internetā. Tas ietver visu, sākot no apskates izdevumiem līdz ikdienas ceļa maršrutu izsekošanai un nodokļu informācijas skatīšanai. ” Viņa piebilda, ka jo lielāks ir upura digitālais nospiedums, jo vairāk uzbrucējs var viņu atdarināt. "Digitālie ID, kas tiek pārdoti vietnē Richlogs un Genesis, piedāvā pilnīgu personas digitālo pirkstu nospiedumu uz plāksnes, nodrošinot nebeidzamas iespējas krāpšanai, krāpšanai, zādzībām un piekļuvi upura privātumam."

Kā jūs sevi pasargājat?

IntSights sniedza padomus, kas palīdzēs aizsargāt jūsu organizāciju no digitālās identitātes krāpšanas:

  • Pastāvīgi uzraugiet digitālās identitātes tirgus.Redzamība un informētība ir aktīvas darbības atslēgaaizsardzība. "Šo tirgu uzraudzība var palīdzēt agrīnā stadijā identificēt apdraudētas personas (piemēram, vienā no jūsu iekšējām pieteikšanās lapām), lai jūs varētu rūpīgāk uzraudzīt datplūsmu uz šo lapu un / vai uzlabot verifikācijas metodes, kad lietotāji piesakās."
  • Iespējot divu faktoru autentifikāciju.“Pieprasījums pēc otrā (vai pat trešā) mainīgā domēnamlietotāju verifikācija apgrūtina hakeru kontu uzlaušanu. Tas varētu ietvert mobilo verifikāciju vai atbildes uz papildu drošības jautājumiem, kurus zinās tikai klients vai darbinieks. "
  • Regulāri atjauniniet pirkstu nospiedumu noņemšanas protokolus.Ja jūsu uzņēmums izmanto digitālās izdrukasLai pārbaudītu klientus vai lietotājus, regulāri atjauniniet šos protokolus un pievienojiet papildu autentifikācijas punktus, lai neatpaliktu no zādzības versijas atjauninājumiem.
  • Konsekventi notīriet sīkfailus un pārlūkošanas vēsturi."Sīkfailu dzēšana un pārlūkošanas vēstureierobežo jūsu “digitālās vēstures” apjomu un tāpēc neapdraud papildu vietnes un / vai profilus, ja jūsu ierīce inficējas. "
  • Regulāri mainiet paroles.Tā vienmēr ir kiberdrošības labākā prakse, un tā noteikti ir piemērojama arī šeit. Paroļu maiņa un paroļu atkārtotas izmantošanas novēršana var ievērojami samazināt uzlaušanas risku.

Lasīt arī

Ikgadējā misija Arktikā ir beigusies, un dati rada vilšanos. Kas gaida cilvēci?

Skatiet tuvākos Saules virsmas kadrus

Koronavīrusi ir iemācījušies atdarināt cilvēka imūnās olbaltumvielas un mānīt ķermeni