用户屏蔽有害吗?一种攻击者可控的用于识别社交账号的侧信道
摘要
本文提出一种实用的侧信道攻击,可识别访问攻击者网站的访客的社交网络服务账号。我们的攻击利用被广泛采用的用户屏蔽机制,滥用其固有属性:某些页面根据某用户是否被另一用户屏蔽而返回不同的网页内容。我们的核心洞见是,攻击者可准备的账号相对于同一服务上的任意用户可保持攻击者可控的屏蔽/非屏蔽二元状态;在用户登录该服务的前提下,当用户访问攻击者网站时,该状态可通过常规跨站计时攻击作为一比特数据被获取。我们将其泛化并称为可见性控制,视其为攻击的基本假设。基于此原语,我们展示拥有若干受控账号的攻击者能对经侧信道泄露的数据获得完整且灵活的控制。利用该机制,我们展示可设计并实施针对多种社交网络服务的鲁棒、大规模用户识别攻击。为验证攻击可行性,我们使用16个流行社交网络服务开展广泛实证研究,证明其中至少12个易受我们的攻击。易受攻击的服务不仅包括Twitter和Facebook等流行社交网站,还包括提供社交功能的其他类型网络服务,如eBay和Xbox Live。我们还展示该攻击可达到近100%准确率,并在实际场景中短时间内完成。我们讨论了该攻击的基本原理、实际方面与局限性,以及可能的防御手段。
引用
@article{arxiv.1805.05085,
title = {User Blocking Considered Harmful? An Attacker-controllable Side Channel to Identify Social Accounts},
author = {Takuya Watanabe and Eitaro Shioji and Mitsuaki Akiyama and Keito Sasaoka and Takeshi Yagi and Tatsuya Mori},
journal= {arXiv preprint arXiv:1805.05085},
year = {2018}
}
备注
This is the full version of the paper published at IEEE European Symposium on Security and Privacy (Euro S&P) 2018. We have completed reporting to service providers impacted by this novel threat, and several web services and browsers actually improved their security implements. We will shortly release their great efforts