一种新的针对性攻击可用于识别匿名网站访问者

一种新的针对性攻击可用于识别匿名网站访问者

新泽西理工学院的研究人员上周公布了一种新型针对性攻击的细节,这种攻击可以揭露据称是匿名的网站访问者的身份。它允许控制网站的恶意行为者确定是否有特定目标用户访问该网站。它通过使用 YouTube、Google Drive 或 Dropbox 等服务来实现这一点,用户可以在后台登录这些服务来识别匿名 ID,例如用户名。这是一种很难防范的攻击,因为它不依赖于 cookie、浏览器指纹或任何常用的跟踪网站访问者的方法,而 Firefox 和 Safari 等浏览器已经开始阻止这些方法。

如果你不了解这种攻击的工作原理,那么它有点复杂,所以让我们来分析一下。它依赖于攻击者拥有的三样东西:

  • 控制其目标可能访问(或被诱骗访问)的网站。
  • 他们的目标的电子邮件地址、Facebook 帐户、Twitter 帐户或其他可公开识别的个人资料。
  • 类似 Facebook、YouTube、Google Drive 或 Dropbox 的服务允许与特定用户共享文档、文件或任何其他内容。

攻击者必须假设,他们的目标可能与大多数互联网用户一样,一直登录着大多数此类资源共享服务。毕竟,这正是 Facebook 能够追踪大量用户数据的原因。

[相关:借助特定于站点的“cookie 罐”,Firefox 希望遏制用户跟踪]

简单版的攻击大致如下:假设一个黑客想在我的计算机上安装类似 Pegasus 间谍软件的东西,但他们不想在每个网站访问者的计算机上安装它,因为他们担心安全研究人员会发现它并想出缓解威胁的方法。他们知道我喜欢科学技术,因为我为《大众科学》撰稿,他们也知道我的电子邮件地址,因为它是公开的。为了针对我,他们可以建立一个虚假的科学新闻稿网站(或者更好的是,通过勒索或黑客手段控制一个合法网站),并在页面中嵌入 Google 文档。该文档设置为对所有人公开,除了一个被阻止的 Google 帐户(与我的电子邮件地址关联的帐户)。

如果您或其他任何人访问该页面,文档将正常加载。但是,如果我访问该页面(并且我在后台登录了 Gmail),文档将不会加载。黑客看不到任何这些,但他们可以使用 Javascript 探测 CPU 缓存的性能,这可以测量读取数据所需的时间,并以此推断文档是否正在为用户加载。在完全控制网站并锁定目标用户后,他们可以部署零日“零点击”攻击,在我不知情的情况下将他们的间谍软件安装到我的电脑上,并且不会错误地为其他人安装。他们所要做的就是让我访问该网站。

虽然这在很大程度上是一次有针对性的攻击,但研究人员还提出了另一种更广泛的攻击用例。如果 FBI 发现匿名极端分子正在使用论坛并能够控制它(他们过去曾使用过这种策略),他们就可以根据与该组织有关的可疑 Facebook 帐户列表,对一些用户进行匿名化。

它还会影响许多不同类型的设备和浏览器。研究人员在多种桌面和移动 CPU 架构(包括英特尔、苹果和高通)、操作系统(包括 Windows、macOS 和 Android)、浏览器(包括 Chrome、Safari、Firefox 和专注于安全的 Tor 浏览器)以及流行的资源共享服务(包括谷歌、推特、领英、TikTok、Facebook、Instagram 和 Reddit)中使用它。他们得出的结论是“绝大多数互联网用户都容易受到攻击”。

即使你知道自己容易受到攻击,这种攻击仍然难以预防。研究人员已经联系了受影响的浏览器供应商和共享服务,但表示没有“立即修复……不会严重影响用户浏览体验”。在此期间,他们发布了一款名为 Leakuidator+ 的 Chrome 和 Firefox 插件,该插件可以缓解某些攻击变体,方法是从任何潜在风险请求中删除第三方识别数据(如 cookie)。

同时,用户可以采取预防措施,不要向共享服务提供不必要的登录信息,不要在其他设备(例如工作电脑)上登录个人账户或反之亦然,并使用 Safari、Tor、Firefox 或其他默认限制第三方 cookie 的浏览器(因为它使某些攻击变体无法实现)。

几乎所有这些措施都会让上网变得不那么愉快和不方便——但如果你担心自己可能成为复杂的有针对性(可能由国家支持)攻击的受害者,这就是你必须做出的牺牲。这些是苹果新推出的锁定模式旨在应对的黑客类型。

<<:  3 种高级地图绘制工具,满足您的各种制图需求

>>:  寻找新音乐、节目和电影的 7 种方法

推荐阅读

这六种产品只会随着时间的推移而变得更好

未来的二手货。Brian Klutch技术不会优雅地老化。破损的手机和破旧的硬盘在拆开包装几年后就会...

iOS 14 iPhone 更新中值得关注的新功能

上周,苹果为旗下所有设备(包括 Watch、iPad 和 iPhone)推出了各种软件更新。iOS ...

如何制作 iPhone 应用程序:第 2 部分

在本系列的第一部分中,我们介绍了组装一个可行的 iPhone 应用程序开发平台的“基本要素”。现在我...

手机内置网络浏览器的 7 种替代品

本文已更新。最初于 2018 年 9 月 16 日发布。全球超过一半的网站流量来自移动设备,我们敢打...

更明亮的云层能否降低飓风的破坏力?

注意:下面是上述视频的脚本。您可能只想观看视频。趁我们还在,为什么不订阅YouTube 上的《大众科...

新理论增加了智慧外星人存在的可能性

我们(人类)来到地球,需要发生很多事情。我们之所以能够出现,是因为一颗充满水的行星绕着一颗特定大小的...

3M 宣布将于 2026 年停止生产“永久化学物质” PFAS

制造公司 3M 周二宣布,计划停止生产危险的全氟和多氟烷基物质(通常称为 PFAS),同时还含糊地承...

苏格兰化石帮助科学家填补蜥蜴家族树的空白

虽然蜥蜴和恐龙曾一起在地球上生存,但蜥蜴是侏罗纪中期较新的动物之一。科学家们仍在探索它们独特的历史。...

猫咪为什么喜欢舔自己的毛?

和猫咪一起生活的铲屎官们,可能都见过这样的场景:猫咪拱起身子,剧烈呕吐,看起来非常难受。实际上,猫咪...

犬神先生和猫山先生未播出剧集的魅力与评价

犬神桑和猫山桑未播集——OVA的奇妙世界■ 公共媒体卵子■ 原创媒体漫画■ 发布日期2014 年 7...

大白鲨不会捕食人类——它们只是有盲点

一个人一生中被鲨鱼咬死的概率只有 1/3,700,000,但这种恐惧仍然足以让游泳者担心自己被视为猎...

蟑螂文件:历史与传说概要

作者理查德·施魏德将现实世界的恐怖体验与科学和通俗小说融合在一起,展现了蟑螂这种低等动物吃垃圾、终极...

《吸血鬼猎人 D》评论:深入探究吸血鬼猎人的魅力和世界观

《吸血鬼猎人迪伊》:黑暗奇幻OVA杰作1985年12月21日发售的OVA《吸血鬼猎人迪》改编自菊池秀...

中国将带入未来战斗的新型外骨骼、坦克和全地形车:珠海航展的地面装备

2016 年珠海航展上有大量飞机、无人机和导弹展示,但地面部分仍然非常重要。这种形式让国际观察员以全...

垃圾处理机 25% 折扣及其他今日优惠

如需了解更多交易和产品信息,请查看我们的专属 Facebook 群组。...