一种新的针对性攻击可用于识别匿名网站访问者

一种新的针对性攻击可用于识别匿名网站访问者

新泽西理工学院的研究人员上周公布了一种新型针对性攻击的细节,这种攻击可以揭露据称是匿名的网站访问者的身份。它允许控制网站的恶意行为者确定是否有特定目标用户访问该网站。它通过使用 YouTube、Google Drive 或 Dropbox 等服务来实现这一点,用户可以在后台登录这些服务来识别匿名 ID,例如用户名。这是一种很难防范的攻击,因为它不依赖于 cookie、浏览器指纹或任何常用的跟踪网站访问者的方法,而 Firefox 和 Safari 等浏览器已经开始阻止这些方法。

如果你不了解这种攻击的工作原理,那么它有点复杂,所以让我们来分析一下。它依赖于攻击者拥有的三样东西:

  • 控制其目标可能访问(或被诱骗访问)的网站。
  • 他们的目标的电子邮件地址、Facebook 帐户、Twitter 帐户或其他可公开识别的个人资料。
  • 类似 Facebook、YouTube、Google Drive 或 Dropbox 的服务允许与特定用户共享文档、文件或任何其他内容。

攻击者必须假设,他们的目标可能与大多数互联网用户一样,一直登录着大多数此类资源共享服务。毕竟,这正是 Facebook 能够追踪大量用户数据的原因。

[相关:借助特定于站点的“cookie 罐”,Firefox 希望遏制用户跟踪]

简单版的攻击大致如下:假设一个黑客想在我的计算机上安装类似 Pegasus 间谍软件的东西,但他们不想在每个网站访问者的计算机上安装它,因为他们担心安全研究人员会发现它并想出缓解威胁的方法。他们知道我喜欢科学技术,因为我为《大众科学》撰稿,他们也知道我的电子邮件地址,因为它是公开的。为了针对我,他们可以建立一个虚假的科学新闻稿网站(或者更好的是,通过勒索或黑客手段控制一个合法网站),并在页面中嵌入 Google 文档。该文档设置为对所有人公开,除了一个被阻止的 Google 帐户(与我的电子邮件地址关联的帐户)。

如果您或其他任何人访问该页面,文档将正常加载。但是,如果我访问该页面(并且我在后台登录了 Gmail),文档将不会加载。黑客看不到任何这些,但他们可以使用 Javascript 探测 CPU 缓存的性能,这可以测量读取数据所需的时间,并以此推断文档是否正在为用户加载。在完全控制网站并锁定目标用户后,他们可以部署零日“零点击”攻击,在我不知情的情况下将他们的间谍软件安装到我的电脑上,并且不会错误地为其他人安装。他们所要做的就是让我访问该网站。

虽然这在很大程度上是一次有针对性的攻击,但研究人员还提出了另一种更广泛的攻击用例。如果 FBI 发现匿名极端分子正在使用论坛并能够控制它(他们过去曾使用过这种策略),他们就可以根据与该组织有关的可疑 Facebook 帐户列表,对一些用户进行匿名化。

它还会影响许多不同类型的设备和浏览器。研究人员在多种桌面和移动 CPU 架构(包括英特尔、苹果和高通)、操作系统(包括 Windows、macOS 和 Android)、浏览器(包括 Chrome、Safari、Firefox 和专注于安全的 Tor 浏览器)以及流行的资源共享服务(包括谷歌、推特、领英、TikTok、Facebook、Instagram 和 Reddit)中使用它。他们得出的结论是“绝大多数互联网用户都容易受到攻击”。

即使你知道自己容易受到攻击,这种攻击仍然难以预防。研究人员已经联系了受影响的浏览器供应商和共享服务,但表示没有“立即修复……不会严重影响用户浏览体验”。在此期间,他们发布了一款名为 Leakuidator+ 的 Chrome 和 Firefox 插件,该插件可以缓解某些攻击变体,方法是从任何潜在风险请求中删除第三方识别数据(如 cookie)。

同时,用户可以采取预防措施,不要向共享服务提供不必要的登录信息,不要在其他设备(例如工作电脑)上登录个人账户或反之亦然,并使用 Safari、Tor、Firefox 或其他默认限制第三方 cookie 的浏览器(因为它使某些攻击变体无法实现)。

几乎所有这些措施都会让上网变得不那么愉快和不方便——但如果你担心自己可能成为复杂的有针对性(可能由国家支持)攻击的受害者,这就是你必须做出的牺牲。这些是苹果新推出的锁定模式旨在应对的黑客类型。

<<:  3 种高级地图绘制工具,满足您的各种制图需求

>>:  寻找新音乐、节目和电影的 7 种方法

推荐阅读

专为寻找珍稀动物而设计的相机反而能抓到偷猎者

Instant Wild 项目由剑桥咨询公司为伦敦动物学会设计,最初旨在使用动作感应相机寻找肯尼亚的...

中美核武库:未来世界末日的计划

无论是在北京还是在华盛顿特区,核武器及其运载系统最近都成了大新闻。在中国,东风-41 洲际弹道导弹 ...

《给萝莉的诱惑》的魅力与评价:彻底解读爱情喜剧杰作

To Love-Ru OVA 回顾和更多信息概述《To Love-Ru》是根据矢吹健太郎和长谷见纱希...

这款打折的腿部按摩器提供个性化的压缩疗法

肌肉疼痛可能随时袭来,即使你没有做太多运动或四处走动。除了锻炼过度外,压力大、睡眠不足或脱水也会导致...

美国宇航局雷达发现被冰冻掩埋的冷战基地世纪营

冷战时期充满了雄心勃勃、但往往很奇怪的项目。例如:世纪营,美国陆军在格陵兰岛近地表冰盖内建造的地下核...

PopSci 问答:如何在火星上驾驶汽车?

在火星表面停留了 30 个地球日后,好奇号火星探测器已经伸长脖子,击中了第一块岩石,并进行了首次漫步...

不要错过亚马逊网络星期一最后一刻的 AirPods 优惠

较新的 Apple 产品很少打折,因此 Apple AirPods Pro(第二代)在黑色星期五/网...

鲁尔曼的道路安全:动漫评价与推荐

“鲁尔曼的道路安全”——其作为安全路标的意义1998年9月14日上映的《鲁尔曼的道路安全》是一部以道...

《海龟与男孩》的感人故事及其评论

海龟与男孩——一个关于战争阴影和生命珍贵的感人故事■作品概要《海龟与少年》是2002年8月15日在朝...

保龄球道上的蓝色油显示你的滚动方式

对于下月初播出的冠军系列赛,职业保龄球协会将尝试一些不同寻常的做法:使用看起来像蓝精灵在上面摔了一跤...

享受 Babbel 终身订阅限时降价优惠

通过终身订阅 Babbel Language Learning 来征服您一直想学习的语言。现在价格已...

本周我们了解到的最奇怪的事情:魔法石的粪便、我们如何毁掉野牛以及你被告知的关于普通感冒的谎言

本周你学到的最奇怪的事情是什么?好吧,不管是什么,我们保证如果你听 PopSci 的热门播客,你会得...

类似蝙蝠的回声定位可以帮助这些机器人找到失踪的人

回声定位对蝙蝠和某些超级英雄来说是一项巨大的优势。通常,这种感觉通过大脑解读从附近环境反射回来的声波...

科学家意外捕获金属“自我修复”

金属本身无法“自愈”。一旦金属断裂,人们认为除非外力重塑,否则材料将一直处于断裂状态。但对金属特性的...

2019 年最令人印象深刻的汽车创新

2019 年最佳新产品的全部 100 项创新均以此方式呈现。今年,汽车领域最大的进步都在于最大程度地...