Kuinka verkkoseurantajat hyödyntävät salasanojen hallintaa

Kokeile Instrumenttia Ongelmien Poistamiseksi

Useimmissa selaimissa on sisäänrakennettu salasanojen hallinta, joka on perustyökalu kirjautumistietojen tallentamiseksi tietokantaan ja lomakkeiden täyttämiseen ja / tai kirjautumiseen sivustoihin automaattisesti tietokannan sisältämien tietojen avulla.

Käyttäjät, jotka haluavat enemmän toimintoja, luottavat kolmansien osapuolien salasanojen hallintaan, kuten LastPass, KeePass tai Dashlane. Nämä salasananhallinnat lisäävät toimintoja, ja ne voidaan asentaa selaimen laajennuksina tai työpöytäohjelmina.

tutkimus Princetonin tietotekniikkapolitiikan keskuksesta ehdottaa, että äskettäin löydetyt verkkoseurantajat hyödyntävät salasanojen hallintaa käyttäjien seuraamiseksi.

Seurantakoodit hyödyntävät salasanojen hallinnan heikkoutta. Tutkijoiden mukaan tapahtuu seuraava:

  1. Käyttäjä käy verkkosivustolla, rekisteröi tilin ja tallentaa tiedot salasananhallintaohjelmaan.
  2. Seurantakoodi toimii kolmansien osapuolten sivustoilla. Kun käyttäjä vierailee sivustossa, sisäänkirjautumislomakkeet ruiskutetaan sivustolle näkymättömästi.
  3. Selaimen salasananhallinta täyttää tiedot, jos salasanahallinnassa löytyy vastaava sivusto.
  4. Skripti tunnistaa käyttäjänimen, hajauttaa sen ja lähettää sen kolmannen osapuolen palvelimille käyttäjän seuraamiseksi.

Seuraava graafinen esitys visualisoi työnkulun.

password manager web tracker exploit

Tutkijat analysoivat kahta erilaista skriptiä, jotka on suunniteltu hyödyntämään salasanan hallitsijoita saadakseen käyttäjätunnistettavissa olevia tietoja. Kaksi komentosarjaa, AdThink ja OnAudience, ruiskuttavat näkymättömiä kirjautumislomakkeita verkkosivuille noutaaksesi käyttäjänimen tiedot, jotka selaimen salasananhallinta palauttaa.

Skripti laskee hashit ja lähettää nämä hashit kolmansien osapuolien palvelimille. Hassia käytetään käyttäjien seuraamiseen kaikilla sivustoilla ilman evästeiden käyttöä tai muunlaista käyttäjän seurantaa.

Käyttäjäseuranta on yksi verkkomainonnan pyhistä osista. Yritykset käyttävät tietoja luodaan käyttäjäprofiileja, jotka rekisteröivät käyttäjän edut useiden tekijöiden perusteella, esimerkiksi käyneiden sivustojen perusteella - urheilu, viihde, politiikka, tiede - tai mistä käyttäjä muodostaa yhteyden Internetiin.

Tutkijoiden analysoimat skriptit keskittyvät käyttäjänimeen. Mikään ei myöskään estä muita komentosarjoja vetämästä salasanatietoja. Haittaohjelmat ovat jo kokeilleet niitä aiemmin.

Tutkijat analysoivat 50 000 verkkosivustoa, eivätkä löytäneet jälkiä salasanan tyhjentämisestä yhdessäkään niistä. He kuitenkin löysivät seurantakoodit 1 100: sta suosituimmasta miljoonasta Alexa-verkkosivustosta.

Käytetään seuraavia skriptejä:

  • AdThink: https://static.audienceinsights.net/t.js
  • OnAudience: http://api.behavioralengine.com/scripts/be-init.js

AdThink

opt-out tracking

Adthink-käsikirjoitus sisältää erittäin yksityiskohtaiset luokat henkilökohtaisista, taloudellisista, fyysisistä piirteistä sekä aikomuksista, kiinnostuksenkohteista ja väestörakenteesta.

Tutkijat kuvaavat komentosarjan toiminnallisuutta seuraavalla tavalla:

  1. Komentosarja lukee sähköpostiosoitteen ja lähettää MD5-, SHA1- ja SHA256-tiivistelmät Secure.audiencesights.net-verkkoon.
  2. Toinen pyyntö lähettää sähköpostiosoitteen MD5-tiivisteen välittäjälle Acxiom (p-eu.acxiom-online.com)

Internetin käyttäjät voivat tarkistaa seurannan tilan ja poistua tietojen keräämisestä tämä sivu .

OnAudience

OnAudience-käsikirjoitus on ”yleisimmin läsnä Puolan verkkosivustoilla”.

  1. Skripti laskee MD5-hash-sähköpostiosoitteet ja muut selaintiedot, joita yleensä käytetään sormenjälkiin (MIME-tyypit, liitännäiset, näytön mitat, kieli, aikavyöhyketiedot, käyttäjän agenttijono, käyttöjärjestelmä- ja CPU-tiedot).
  2. Tietojen perusteella luodaan uusi hash.

Suoja kirjautumislomakkeen web-seurantaa vastaan

Käyttäjät voivat asentaa sisällön estäjiä estämään pyyntöjä yllä mainittuihin verkkotunnuksiin. EasyPrivacy luettelo tekee sen jo, mutta on tarpeeksi helppoa lisätä URL-osoitteet mustalle listalle manuaalisesti.

Toinen puolustus on kirjautumistietojen automaattisen täytön poistaminen käytöstä. Firefox-käyttäjät voivat asettaa asetukset seuraavista: config? Filter = signon.autofillForms vääriksi automaattisen täytön poistamiseksi käytöstä.

Loppu sanat

Oikooko mainosjulkaisuteollisuus omaa hautaansa? Invasiiviset seurantakoodit ovat jälleen yksi syy käyttäjille asentaa mainosten ja sisällön estäjät verkkoselaimiin.

Kyllä, tällä sivustolla on myös mainoksia. Toivon, että olisi toinen vaihtoehto riippumattoman sivuston ylläpitämiselle tai yritys, joka tarjoaisi natiivimainosratkaisuja, jotka toimivat vain palvelimella, jolla sivusto toimii, eikä vaadi kolmansien osapuolien yhteyksiä tai käytä seurantaa.

Voit tukea meitä kautta Patreon , PayPal , tai jättämällä kommentin / levittämällä sanan Internetiin.