Problém s autentifikačnými systémami
Online ekonomika závisí od používateľských mien a hesiel. Oni
Nie je prekvapením, že banky a ďalšie digitálneslužby vyvinuli sofistikovanejšie autentifikačné systémy, ktoré sa spoliehajú nielen na to, že používatelia vedia svoje heslo. Napríklad osoba má svoj vlastný eToken.
eToken (z angličtiny elektronický - elektronický a anglický.token - značka, token) - prostriedky nástrojov osobnej autentifikácie vo forme USB kľúčov a čipových kariet, ako aj softvérové riešenia s ich použitím. Takéto žetóny sa predávajú aj v Rusku.
Proces, v ktorom má používateľa heslo a osobný token, je známy ako viacfaktorová autentifikácia (MFA). Áno, značne to obmedzuje možnosť kyberzločinu, no má to aj svoje nevýhody. Pretože to zahŕňa veľa problémov, mnohí používatelia sa zdráhajú zaregistrovať token, čo znamená, že ho používa len málo ľudí.
Existuje alternatíva?
Na vyriešenie tohto problému nedávnosa stal populárnym alternatívnym autentifikačným systémom v službách ako Amazon, Facebook, Google a PayPal. Tento systém, známy ako Risk Based Authentication (RBA), sleduje odtlačky prstov používateľa a overuje prihlasovacie údaje používateľa. Môžu obsahovať základné technické informácie, ako napríklad typ prehľadávača alebo operačného systému, ako aj správanie používateľa. Ide o pohyb myši, jej umiestnenie a dokonca aj rýchlosť stlačenia klávesov. Ak sa odtlačok prsta zhoduje s tým, čo sa od používateľa očakáva - na základe predchádzajúceho správania - môže sa okamžite prihlásiť iba pomocou svojho používateľského mena a hesla. V opačnom prípade je potrebné ďalšie overenie pomocou tokenu.

Kybernetickí zločinci samozrejme rýchlo prišlispôsoby, ako obísť RBA vývojom phishingových súprav, ktoré obsahujú aj odtlačky prstov. Je však pre nich ťažké zmeniť to na efektívne a ziskové podnikanie. Jedným z dôvodov je, že tieto profily používateľov sa menia v čase a medzi službami a je potrebné ich zhromažďovať prostredníctvom ďalších phishingových útokov.
Vystupovanie ako iná osoba ako služba
Nedávno vedci z Technickej univerzityEindhoven našiel dôkazy o rozsiahlom a vysoko komplexnom trhu, ktorý, ako sa zdá, tieto obmedzenia prekonáva. Trh so sídlom v Rusku ponúka viac ako 260 000 podrobných používateľských profilov spolu s ďalšími povereniami, ako sú e-mailové adresy a heslá.
„Jedinečnosť tejto podzemnej webovej stránkynie je len jeho rozsah, ale aj to, že všetky profily sú neustále aktualizované, to znamená, že si zachovávajú svoju hodnotu,“ vysvetľuje Luca Allodi, výskumník Bezpečnostnej skupiny Fakulty matematiky a informatiky, ktorý spolu s Ph.D. Za výskum bol zodpovedný študent Michele Campobasso.
Klienti môžu prehľadávať databázu,aby ste vybrali presne toho používateľa internetu, na ktorého sa chcú zamerať. To umožňuje veľmi nebezpečné cielené phishingové útoky. Mimochodom, kupujúci na tomto čiernom trhu môžu získať softvér, ktorý automaticky stiahne zakúpené profily používateľov na zacielené webové stránky.
Luca Allodi, výskumník T U/e
Uznanie: Eindhoven University of Technology.
Zdôrazniť systematickosťAllodi a Campobasso vymysleli termín odcudzenie identity ako služba (IMPaaS), odzrkadľujúc známe služby cloud computingu, ako sú SaaS (softvér ako služba) a IaaS (infraštruktúra ako služba).
„Pokiaľ vieme, jedná sa o najväčší a najsofistikovanejší kriminálny trh, na ktorom sú tieto služby systematicky ponúkané.“
Prieskum trhu nebol jednoduchý, zdôrazňujúvýskumných pracovníkov. Aby bolo možné získať prístup k zoznamom dostupných profilov používateľov, museli vedci získať špeciálne pozývacie kódy, ktoré používajú súčasní používatelia. Zber údajov bol tiež zložitý - prevádzkovatelia platforiem aktívne sledovali „podvodné“ účty. Vedci sa tiež rozhodli uchovať skutočný názov stránky v tajnosti, aby sa minimalizovalo riziko odvetných opatrení zo strany operátorov trhu.
Cena „virtuálnej osobnosti“
Cena „virtuálnej identity“ používateľaminimálna hodnota obchodovania sa pohybuje od 1 do 100 dolárov. Najcennejším sa javí prístup k profilom kryptomeny a platformám pre elektronický prevod peňazí. „Iba to, že máte aspoň jeden profil kryptomeny, takmer zdvojnásobuje priemerný profil,“ hovorí Allodi.
Ďalším dôležitým faktorom zvyšujúcim cenu je...to je bohatstvo krajiny, v ktorej sa používateľ nachádza. „To dáva zmysel: útočníci, ktorí sa chcú odosobniť a speňažiť profily používateľov, prikladajú väčšiu hodnotu profilom, ktoré môžu priniesť väčší finančný zisk, a tie sa väčšinou nachádzajú v rozvinutých krajinách,“ hovorí Campobasso.

Profily používateľov sú tiež vysoko cenené,ktoré poskytujú prístup k viac ako jednej službe a profilom so „skutočnými“ odtlačkami prstov, na rozdiel od odtlačkov prstov „syntetizovaných“ platformou.
Používanie profilov
Vedci vo svojom článku tiež popisujúniekoľko príkladov toho, ako zločinci „vyzbrojujú“ tieto profily, ktoré našli na tajnom telegramovom kanáli používanom klientmi platformy. Pri jednom známom útoku útočník popisuje, ako nakonfigurovať filtre pre e-mailové schránky obete. Cieľom je skryť upozornenia z Amazonu týkajúce sa nákupov uskutočnených útočníkom pomocou účtu platformy obete.
Dôsledky obchodovania s „digitálnymi identitami“
Podobné trhy však existujú nielen v Rusku.
IntSights, spoločnosť so sídlom v New YorkuSpoločnosť Threat Intelligence zameraná na oprávnenie firiem „brániť sa“ dnes oznámila vydanie najnovšej správy spoločnosti „Identification Digital Browsers: The Hottest New Product on the Black Market“.
V správe sa uvádza, že „vznik trhuGenesis v novembri 2018 upozornil na nový typ podzemnej služby „digitálnej identity“. Tento typ čierneho trhu ponúka úplné snímanie odtlačkov prstov webového prehliadača používateľa a vlastností počítača, čo umožňuje útočníkovi takmer bezchybne sa vydávať za obeť. „Toto dáva kupujúcemu digitálnej identity možnosť pristupovať k webovým stránkam ako iný používateľ a obísť pokročilé služby ochrany identity.“ Štúdia uvádza, že to zahŕňa prístup k e-mailovým účtom (napr. Google, Yahoo, Microsoft), profilom sociálnych médií (napr. Facebook, Twitter, LinkedIn), bankovým účtom a účtom kreditných kariet (vrátane PayPal), webovým stránkam maloobchodu a elektronického obchodu (napr. eBay , Amazon, Best Buy), hudobné služby (Spotify), mobilné aplikácie (Uber), vládne služby a dokonca aj interné prihlasovacie stránky.
„Predstavte si to ako digitálne„rozpoznávanie tváre, ale namiesto skenovania vašej tváre na overenie vašej identity používajú vlastnosti vášho zariadenia na prehliadanie webu,“ navrhujú autori správy. Dôsledky sú desivé, pretože to dáva komukoľvek možnosť narušiť a napodobniť online identitu používateľa, pretože používatelia zvyčajne ukladajú svoje poverenia vo svojom prehliadači – dokonca aj pre finančné a pracovné webové stránky – pre pohodlie.
„Využitie tejto maškarnej taktiky vychádzaokrem podvodov a finančných trestných činov. Hackeri sa môžu zamerať na konkrétne spoločnosti tak, že hľadajú svojich zamestnancov; pedofili môžu cieliť na deti a vydávať sa za ne vyhľadávaním obetí, ktoré navštevujú známe detské webové stránky; a spravodajské agentúry môžu vyhľadávať rôznych vládnych úradníkov podľa ich interných prihlasovacích stránok.“
IntSights tiež poznamenal, že Richlogs, novýKonkurent Genesis sa pripojil k popredným temným obchodným platformám. „Rovnako ako trh Genesis, Richlogs zhromažďuje a predáva ukradnuté“ digitálne odtlačky prstov zariadení na prehliadanie webu (t. j. IP adresa, informácie o OS, časové pásmo, správanie používateľa). Tieto stránky umožňujú kupujúcemu vydávať sa za legitímneho online používateľa a obísť štandardné bezpečnostné protokoly tým, že ponúkajú úplný prístup na akúkoľvek stránku, ktorá bola uložená v prehliadači obete.“

Ariel Einhoren, vedúci výskumuIntSights, zdôrazňuje: „Úroveň zasahovania do života obete poskytovaná digitálnou identitou je alarmujúca. V hre nie sú iba kreditné karty, bankové účty alebo osobné informácie. Digitálna identifikácia dáva počítačovým zločincom schopnosť takmer úplne zachytiť identitu niekoho iného na internete. Zahŕňa to všetko, od sledovania výdavkov až po sledovanie denných cestovných trás a prezeranie daňových informácií. “ Dodala, že čím je digitálna stopa obete väčšia, tým viac sa ju môže útočník vydávať. „Digitálne identifikácie, ktoré sa predávajú v obchodoch Richlogs a Genesis, ponúkajú kompletný digitálny odtlačok prsta osoby na štítku a poskytujú nekonečné možnosti podvodu, podvodu, krádeže a prístupu k súkromiu obete.“
Ako sa chranis
Tipy IntSights na ochranu vašej organizácie pred podvodmi s digitálnymi identitami:
- Neustále monitorujte trhy s digitálnou identitou.Viditeľnosť a povedomie sú kľúčom k proaktívnostiochrana. „Monitorovanie týchto trhov vám môže pomôcť identifikovať napadnuté osoby v ranom štádiu (napríklad na jednej z vašich interných prihlasovacích stránok), aby ste mohli podrobnejšie sledovať prenos na túto stránku a / alebo vylepšiť metódy overovania po prihlásení používateľov.“
- Povoliť dvojfaktorové overenie."Žiadosť o druhú (alebo dokonca tretiu) premennú preoverenie používateľa sťažuje hackerom hacknutie účtov. Môže to zahŕňať mobilné overenie alebo poskytnutie odpovedí na ďalšie bezpečnostné otázky, ktoré bude poznať iba zákazník alebo zamestnanec. “
- Pravidelne aktualizujte protokoly snímania odtlačkov prstov.Ak vaša spoločnosť používa digitálne výtlačkyprstom na overenie klientov alebo používateľov, pravidelne aktualizujte tieto protokoly a pridávajte ďalšie overovacie body, aby ste držali krok s aktualizáciami verzie krádeže.
- Dôsledne vymažte súbory cookie a históriu prehliadania."Vymazávanie súborov cookie a história prehliadaniaobmedzuje množstvo vašej „digitálnej histórie“, a preto neohrozí ďalšie webové stránky alebo profily, ak dôjde k infikovaniu vášho zariadenia. “
- Pravidelne meňte heslá.Toto je vždy osvedčený postup v oblasti kybernetickej bezpečnosti a určite to platí aj tu. Zmena hesiel a zabránenie opätovnému použitiu hesla môže výrazne znížiť riziko hackerstva.
Prečítajte si tiež
Každoročná misia v Arktíde sa skončila a údaje sú sklamaním. Čo čaká ľudstvo?
Pozrite sa na najbližšie zábery povrchu Slnka
Koronavírusy sa naučili napodobňovať ľudské imunitné proteíny a oklamať telo