Név szerint azonosíthatók a közösségi portálok tagjai
2010. február 8. 12:15, hétfő
Anonim szörfölés a weben? Egyszer régen tényleg valóság lehetett. IT-kutatóknak sikerült egy egyszerű módszerrel az internetezőket név szerint azonosítaniuk. A biztonsági probléma elsősorban a közösségi portálok több millió regisztrált tagjának lehet kellemetlen.

Hirdetés

Thorsten Holz, Gilbert Wondracek, Engin Kirda és Christopher Kruegel egy 15 oldalas dokumentumban foglalták össze a probléma lényegét. A négy szakember az ISEC IT-Biztonsági Kutatólaboratóriumának munkatársai. Az intézményt a Bécsi Műszaki Egyetem, az Eurécom Institute és a Kalifornia Egyetem közösen hozta létre. A kutatók egy technikai értelemben viszonylag egyszerű módszert találtak a személyes adatok megszerzésére. A trükk egy tíz éve ismert biztonsági hibát használ ki. Sokan nem tudják, hogy azzal, hogy csatlakoznak egy felhasználói csoporthoz egy egyedülálló profil jön létre, ami a támadók számára olyan, mint ujjlenyomat, amit a böngészőből is könnyen kiolvashatnak.

"Egy közösségi hálózatban nagyon kevés azoknak a száma, akik ugyanazoknak a csoportoknak a tagjai. A Xingnél például az 1,8 millió regisztrált tag körülbelül 6500 csoportba szerveződött. Közülük több mint 750 000-nek van egy egyedi csoportkonstellációja, ami gyakorlatilag egy egyértelmű ujjlenyomatnak is tekinthető" - mondta Thorsten Holz és Gilbert Wondracek. Amennyiben egy módosított oldal működtetője fogja ezeket az virtuális ujjlenyomatokat és összehasonlítja egy közösségi portál minden regisztrált tagjának profiljaival, akkor egy idő múlva - az egyezéseknek köszönhetően - pontosan megállapíthatja az illető személyazonosságát.

A Xing tagjai máris tesztelhetik a módszert egy direkt erre a célra létrehozott portálon. A látogatóknak nem kell bejelentkezniük a rendszerbe és adatokat sem kell megadniuk magukról. A program egyedül a böngésző által a Xing látogatásakor hátrahagyott nyomok alapján kideríti az adott személy nevét. A kutatók szerint az ilyen jellegű támadások ellen csak a szigorú "adathigiénia és egy jó adag paranoia segít".

Az alapötlet Gilbert Wondracektől származik, aki észrevette, hogy a Xing hálózatában való tartózkodásakor a böngészője személyes adatokat is rögzít. Azonnal elmondta a dolgot a kollégájának, Thorsten Holznak. A két szakember úgy vélte, hogy ezek a támadások egy nagyon régi biztonsági rés, az úgynevezett History Stealing (a böngészők megjegyzik a meglátogatott honlapokat, és ezeket egyszerű ellopni) kihasználásával valósulhatnak meg. A probléma régóta ismert és számos honlap világít rá. Köztük van a Didyouwatchporn.com, amely felismeri, hogy ha a látogatója előzőleg egy pornóoldalon tartózkodott és hasonló elven működik a Whattheinternetknowsaboutyou.com, amely a látogató teljes archivált böngészését képes kilistázni.

A gond csak az, hogy ezek a megoldások többnyire a haverok idegesítésén kívül másra nem alkalmasak. Amit viszont Wondracek és három kollégája talált, az kicsit komolyabb. Megfelelő módszerekkel ugyanis a History Stealing arra is felhasználható, hogy megállapítsák: egy felhasználó melyik online csoporthoz tartozik. "Nagyon meglepődtünk, hogy mennyire könnyű volt ezt megállapítani" - nyilatkozta Wondracek. De nem csak ő lepődött meg, hanem az IT-szakma is. A szakembert azonnal meghívták a következő IEEE Symposium on Security & Privacy nevű szakértői konferenciára.


A módszer a következő módon működik: Első lépésként a kutatók elindítanak egy keresőrobotot valamelyik közösségi portálon. Ez úgy jelentkezik be a rendszerbe, mintha egy élő ember lenne, majd egymás után áttanulmányozza az összes felhasználói csoportot és eltárolja a tagok nevét egy adatbázisban. Így létrejön egy felhasználói adatkártya, amiben az emberek a csoporttagságuk szerint vannak rendezve.

A második lépés, hogy amennyiben az egyik regisztrált tag felkeresi a módosított oldalt egy javascript-program History Stealing-támadást intéz az illető böngészője ellen. Az alkalmazás másodpercek alatt átnézi a keresőrobot által korábban összegyűjtött több tízezer linket. Ha találatot észlel, akkor már tudni lehet, hogy az adott személy melyik csoport tagja. A támadók ugyanakkor még nem tudják az illető nevét.

A harmadik lépés, hogy a szoftver a csoportprofilt összehasonlítja a korábban készített felhasználói adatbázissal: mely látogatók aktívak. Amennyiben többen is, akkor a program egyenként megvizsgálja a hozzájuk tartozó linkeket és ha egyezést talál, megint egy lépéssel közelebb jut a célszemélyhez. Ezt a folyamatot egészen addig folytatja a keresőrobot, amíg végül csak egyetlen személy marad. Amikor sikeresen megtörtént az azonosítás a program kiszedi a profilból az illető nevét.

S hogy mi mindenre használhatók a megszerzett adatok? Nos, például zsarolásra, banki csalásokra, szociális és politikai ellenőrzésre, illetve célzott spamtámadások végrehajtására. De például az elnyomó rezsimek felderíthetik a titkos ellenzéki csoportok tagjait azáltal, hogy létrehoznak egy kormányellenes anyagokat tartalmazó oldalt és odacsalják a feltételezett ellenzékieket. Minden azon múlik, hogy a támadó milyen adatra kíváncsi. A név megszerzése után már könnyen hozzájuthat az illető más adataihoz, digitális fotóihoz, munkahelyi információhoz, barátaihoz, párjához. "Ha valaki mondjuk 20 millió spam e-mailt küld el, annak az is kifizetődő, ha csak minden ezrediket nyitják meg. A személyre szabott elektronikus levelekkel azonban kockázat nélkül növelni lehet ez az arányt" - jegyezte meg Holz.

A közösségi portálok üzemeltetői nem tehetnek sokat, az ilyen jellegű támadások nehezen blokkolhatók. A szakemberek szerint talán megoldást jelenthet, ha a belső linkek után véletlenszerűen egy számot helyeznek el. Ezeket a hivatkozásokat a felhasználók nem tudják elmenteni, így nehezebbé válik a támadók dolga is. Mivel napjainkban egyre több csoport jön létre a különböző közösségi platformokon, így ez a támadóknak kedvez. Minél több csoport van annál jobban működik egy ilyen támadás.

Az igazi problémát azonban az jelentheti, hogy a bűnözők ötvözik a régi és az új módszereket, ráadásul ez a megoldás annyira egyszerű, hogy akár egy kevésbé rutinos hacker is könnyedén alkalmazhatja. Felvetődnek jogi problémák is, hiszen, elvileg aki History Stealinget csinál, az nem követ el illegális dolgot, hanem csak a böngészők teljesen legális funkcióját használja ki. A bűnözők - a csoportok összekötésével - akár komplett áldozati dossziékat is összeállíthatnak, mindezt gyorsan, egyszerűen és olcsón.

A History Stealing az emberek szokásait használja ki: egyre többen szeretnék magukat megmutatni a világnak, ezért regisztrálnak a közösségi portálokra és csatlakoznak különböző csoportokhoz. Másrészt sok felhasználó sajnos nem igazán figyel a biztonságra. Bár a Firefox, az Opera vagy éppen az Internet Explorer is tartalmaz privát böngészés üzemmódot, ezt kevesen használják, mert lassítja, illetve körülményesebbé teszi a böngészést. Ezáltal viszont megnyílik az út a támadók előtt. Az egyetlen jó hír, hogy ez a támadási megoldás sem tökéletes. Először is, több percig tart, másodszor csak azoknál a csoporttagoknál alkalmazható, akik hosszabb ideig aktívak és akik bekapcsolták a böngészőjükben a sütik tárolását, illetve a javascript-funkció támogatást.

Mindenesetre a felhasználóknak fel kell tenniük azt a kérdést, hogy a körülményesebb böngészést és a biztonságot részesítik előnyben vagy inkább bevállalják a hagyományos böngészést és az ezzel járó kockázatokat? A fejlesztők ugyanis hiába integrálnak a böngészőikbe korszerű védelmi mechanizmusokat, ha az emberek ezeket kényelmi szempontok miatt nem használják.
Laptopok

Már 49 900 Ft-tól!

E-book olvasók

Már 17 043 Ft-tól!

Tablet PC-k

Már 23 140 Ft-tól!

LCD monitorok

Már 19 800 Ft-tól!

részletek » részletek » részletek » részletek »
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
kenomy  
2010. feb. 09. 13:57 | válasz | #24
Szerintem változtas nevet. XD
KP27  
2010. feb. 09. 13:51 | válasz | #23
Tagja vagyok iwiw-en az Ákos rajongói tábornak. Most akkor van félnivalóm? :)
kenomy  
2010. feb. 09. 13:49 | válasz | #22
Én hallottam olyanról, bár ez nem internettel kapcsolatos, hogy volt aki nyert játékon pénzt és hamarabb megtudták az adománykérők, mint maga a nyertes. Telefonon hívogatták, hogy adakozzon, és később már tudta, hogy miért keresték annyi helyről. Manapság nincs olyan, hogy adatvédelem. Jó pénzért bárkinek az adatait megtudják szerezni.
Sir Ny  
2010. feb. 09. 13:39 | válasz | #21
annak az oldalnak meg kéne tudnia, hogy nézek-e pornót?
és honnan tudja egy oldalról, hogy az pornó-é, vagy sem?
2010. feb. 09. 13:29 | válasz | #20
Meg ha a hálókábel ki van húzva, akkor sem. Márpedig a javascript tiltása kb ezzel egyenértékűen hatékony megoldás :)

Amúgy meg én nem parázok ilyeneken. A blogomon kint van link a Facebook adatlapomra, kis nyomozás után elég sok infót meg lehet rólam tudni, aki akar, az megtalál. Nincs takargatnivalóm, akinek meg van, azt igenis derítsék fel bármely rendelkezésre álló eszközzel.
2010. feb. 09. 13:18 | válasz | #19
Ha a Javascript tiltva van, nem tud semmit sem megmondani.
Mike  
2010. feb. 09. 10:38 | galéria | válasz | #18
én nem nézek pornót :D
Mike  
2010. feb. 09. 10:36 | galéria | válasz | #17
vagy rólad már van profilja
Sanyix   "Rest in Peace Sanyix" 
2010. feb. 09. 01:30 | galéria | válasz | #16
hát nemtudom, a második szépen kiírta nálam hogy nem talált semmit rólam.
Viszont a pornóst leteszteltem. Felmentem egy oldalra, meg is mondta melyikre.
töröltem a cookiekat, amik ahhoz az oldalhoz tartoznak, és a megmondó oldalét is (ne csaljon a köcsög), tudta.
Ugyanezt megcsináltam, + látogatott címek törlése... tudta
előző kettőt újra, és még az előzmények törlése... tudta.
Most 2 lehetőség van. Vagy ez a kis tetű megmondó oldal más címről/névvel cookiezgat, amit így nem töröltem, mert névre keresve csak ennek az oldalnak a cookiejait töröltem.
Vagy valami mást csinál, és jobban mint a másik.
Ruley  
2010. feb. 09. 00:52 | válasz | #15
Én a Chrome inkognitóablakát szoktam használni, ha nem akarom hogy megjegyezze a sütiket meg az előzményeket meg ilyesmit, úgy nem kell teljesen lemondani róluk, de nem is kell mindíg ki-be kapcsogatni őket magam után, mert hát nem lenne jó ha mondjuk valaki kölcsönbe használná a gépemet, és a google-be egy betűt beütve a perverziók abc-je gördülne fel keresési javaslatként, meg hasonlók.
djw  
2010. feb. 08. 23:00 | válasz | #14
László, egyetértek veled maximálisan. Az internet világa annyiban különbözik a valóditól, hogy itt sokkal gyorsabban megtalálom, amit keresek és sokkal gyorsabban választ kapok a kérdéseimre.
Akinek meg félnivalója van, az féljen... nekem nincs mitől.
lpollo  
2010. feb. 08. 21:17 | válasz | #13
Én már régóta nem fáradozok azzal, hogy elrejtőzzek: egyszerűen aláírom a nevem és vállalom, amit írtam. Hazudozni fárasztó és igyekszem mindig előre átgondolni, hogy mit is írok le. Ezután jöhet a zseniális nyomozás. Valószínűleg ha akarnám el tudnám tüntetni a nyomomat, de ez is fárasztó, így ezzel sem foglalkozom. Vállalok elég éles konfrontálódást is, de igyekszem kulturált maradni közben. Amit nem mondanék valakinek akkor, ha egymással szemben állnánk, azt az interneten sem teszem meg. Szerintem ez egyszerű és egyáltalán nem esnék kétségbe, ha ezentúl csak névvel lehetne internetezni. Ám távol áll tőlem, hogy ezt követeljem: ez az én saját döntésem, és mindenki maradjon meg a számára bevált szokásai mellett.
Polló László
2010. feb. 08. 21:12 | válasz | #12
Ja igen a lényeg kimaradt, hogy mindez Magyarországon történt.
2010. feb. 08. 21:11 | válasz | #11
Azé erre ne vegyél mérget, mert egyszer egy zsaru úgy kapott el egy körözött bűnözőt, hogy felismerte a World of Warcraftban. :D
Hasonlított a karaktere arca a valódira aztán a zsarunak mákja volt, mert ez azért nem a tökéletes arc rekonstrukcióra van kihegyezve.

De a lényeg benne van, a zsaruk a neten is figyelnek. :)
zem  
2010. feb. 08. 21:06 | válasz | #10
erre külön csoport van a rendőrségnél, évek óta...
2010. feb. 08. 20:47 | galéria | válasz | #9
ha a rendőrség vadászik rád...akkor nem myvipen meg iwiwen meg facebookon fog...(legalábbis Magyarországon nem:D)
usumu  
2010. feb. 08. 18:06 | válasz | #8
Aki eddig nem ismerte, most már de a Xinget. Jó kis reklám.
DjDano  
2010. feb. 08. 16:50 | válasz | #7
Ahogy egy igen tisztelt tanárom mondta anno: "Hülyeség, marhaság, baromság"
2010. feb. 08. 16:21 | válasz | #6
Ha nincs Fészbukos meg iviv-es meg tvitter-es meg msn-es, meg ... regisztrációm, akkor szerencsés vagyok e? Ahova meg valamiért muszály, oda csakis temporary email címről...
joebacsi   2001. 11. 18. óta regisztrált VIP fórumozó 2001. 11. 18. óta regisztrált VIP fórumozó 2001. 11. 18. óta regisztrált VIP fórumozó
2010. feb. 08. 14:36 | válasz | #5
Biztonság és kényelmes használhatóság szinte mindig egymás rovására növelhető csak.
NEXUS6  
2010. feb. 08. 14:36 | galéria | válasz | #4
"De például az elnyomó rezsimek felderíthetik a titkos ellenzéki csoportok tagjait azáltal, hogy létrehoznak egy kormányellenes anyagokat tartalmazó oldalt és odacsalják a feltételezett ellenzékieket."

Aki beugrik az ilyennek az szerintem annyira ámátőr, hogy nem is érdemes elkapni!
Hegi90  
2010. feb. 08. 13:42 | galéria | válasz | #3
Cat  
2010. feb. 08. 13:31 | galéria | válasz | #2
Az egész az előzményeken alapul. Nyilván ha nincsen, akkor nem működik.

Nem mellesleg szerintem borzasztóan megkönnyíti a napi böngészést. Ennél sokkal egyszerűbb, ha egyszerűen nem vagy tag közösségi oldalon.
nimfas  
2010. feb. 08. 13:23 | válasz | #1
hmmm... én kipróbáltam a cikkben írt 2 oldalt... de egyik sem adott ki semmit. Pedig csak a Firefox van belőve hogy törölje az előzményeket ha kilépek... most akkor mi van? :D