中文

Gummy Browsers:针对最先进指纹识别技术的定向浏览器欺骗

密码学与安全 2021-10-20 v1

摘要

我们提出了一种简单但潜在具有毁灭性且难以检测的威胁,称为 Gummy Browsers,其可在受害者不知情的情况下收集并欺骗浏览器指纹信息,从而危害任何使用浏览器指纹识别的应用的隐私与安全。其思路是:攻击者 A 首先使用户 U 连接到他的网站(或攻击者控制的知名站点),并透明地收集 U 用于指纹识别目的的信息。随后,A 在其自己的机器上编排一个浏览器,在连接 W 时复制并传输相同的指纹信息,使 W 误以为请求服务的是 U 而非 A。这将允许攻击者刻画 U 的画像并侵犯 U 的隐私。我们基于脚本注入、浏览器设置与调试工具以及脚本修改三种编排方法设计并实现了 Gummy Browsers 攻击,其可成功欺骗多种指纹特征以模仿许多不同浏览器(包括移动浏览器与 Tor 浏览器)。随后我们针对两种最先进的浏览器指纹识别系统 FPStalker 和 Panopticlick 评估了该攻击。我们的结果表明,A 能够在很长时间内将其 manipulated 浏览器指纹与任何目标受害用户 U 的指纹精确匹配,且对 U 的追踪无显著影响,且仅需收集一次 U 的指纹信息。在攻击存在的情况下,对良性用户追踪的 TPR(真正率)多数情况下大于 0.9。对攻击者追踪的 FPR(假正率)也很高,所有情况下均大于 0.9。我们还指出该攻击可完全不被用户与网站察觉,因而在实践中极难防御。

关键词

引用

@article{arxiv.2110.10129,
  title  = {Gummy Browsers: Targeted Browser Spoofing against State-of-the-Art Fingerprinting Techniques},
  author = {Zengrui Liu and Prakash Shrestha and Nitesh Saxena},
  journal= {arXiv preprint arXiv:2110.10129},
  year   = {2021}
}