本文约1800字,建议阅读5分钟
报告指出,攻击者能通过欺骗第三方广告网络,实现通过用户浏览器浏览的网站上的广告来窃取个人隐私信息的目的。

不得不感叹,个人信息真是越来越不值钱了。

充电插口、充电宝、公共WiFi都有可能让手机成为被攻击的对象。

只是没想到如今连手机广告也“惨遭毒手”。

是的,你没看错,就是这些每次刷手机的时候时不时碰出来恶心你的那些广告。

最近,佐治亚理工学院、伊利诺伊大学和纽约大学的研究人员发表了一份研究报告,该报告指出,攻击者能通过欺骗第三方广告网络,实现通过用户浏览器浏览的网站上的广告来窃取个人隐私信息的目的。

除此之外,黑客不仅可以窃取用户的广告,还可以在广告空间显示恶意广告。这些广告往往是重定向广告(retargeted advertising),即根据第三方广告网络收集的浏览历史、位置数据和其他各种因素为个人量身定做。

也就是说,这些重定向广告中含有许多个人敏感信息。例如用户的性取向、宗教信仰、怀孕状况、旅行计划和在网上商店查看的物品等个人信息都能一览无遗。

该研究目前已经以论文的形式进行了发表。

论文链接:

https://dl.acm.org/doi/10.1145/3548606.3560641

攻击者与受害者的“身份纠缠”

定向广告是目前的一种普遍做法,其中用户身份是核心。

一般来说,用于重定向广告的用户信息由第三方广告网络发送的cookies收集,并与一个独特的标识符,如电子邮件地址相关。广告商能够借此创建用户档案。但是这些第三方广告网络与用户没有关系,而是依靠外部各方如广告商,来建立信任关系。

而正是这种复杂的信任关系,被攻击者利用起来混淆广告网络,从而将无特权的攻击者的浏览器链接到受害者的身份,“冒充”广告网络受害者。

基于此,研究人员提出了Advertising Identity Entanglement,一种从广告网络远程提取特定用户浏览行为的漏洞,只知道受害者的电子邮件地址,无法访问受害者、广告网络或网站。

跨设备跟踪中的这一缺陷允许攻击者将错误的身份信息传递给第三方广告网络,导致网络混淆攻击者和受害者。如此,攻击者就会在整个广告网络中收到针对受害者的广告。

移花接木就这么完成了。

研究人员发现,这种“身份纠缠”是一个重要的用户隐私漏洞,攻击者可以在其中了解详细的受害者浏览活动,例如零售网站、产品,甚至是受害者与之交互过的特定公寓或酒店。

值得注意的是,这个漏洞也是双向的,攻击者能够向受害者展示特定的广告,从而引入尴尬攻击和勒索的可能性。

甚至可以进行恶意广告攻击

一旦获得了用户的电子邮件地址,攻击者就会欺骗第三方广告网络,为用户获取重定向广告。

假设受害者在使用广告商的网站时启用了JavaScript和cookies,比如使用受害者的电子邮件地址,使第三方广告网络将攻击者的设备识别为跨设备。如此攻击者的电脑就被添加为多个设备之一,得以访问各种网站。

而一旦被识别,这些设备会被视为受害者的额外设备,攻击者可以为受害者接收重新定位的广告。如上所述,这些广告包含关于受害者的各种信息,如他们的兴趣和偏好以及他们目前的状态。

那么,如何欺骗第三方广告网络,使其从受害者的电子邮件地址中加入他们作为交叉设备呢?

论文中提到了两种方法。第一,攻击者访问一个网站,在HTTP请求中编辑电子邮件地址,即攻击者将自己的电子邮件地址替换成受害者的电子邮件地址。第二种是通过欺骗网站,使其在攻击者创建账户时不验证用户的身份,给出受害者的电子邮件地址并虚假地将其认定为受害者来实现。

在这两种情况下,第三方广告网络便无法区分受害者和攻击者的设备。

此类攻击具有侵犯隐私潜力,重视度仍有待提高

为了证明这种攻击行为的可行性,研究人员进行了一系列“盲”实验,即攻击者事先对受害者的行为或广告没有任何了解。

通过第三方广告网络放置的重定向广告提取受害者个人资料的浏览行为,研究人员除了受害者的电子邮件地址外,没有得到关于受害者的任何信息。

除此之外,受害者浏览活动可以在网站和项目粒度提取,问题存在于整个广告网络。

调查结果显示,第三方广告网络使用了未经验证的商家身份信息。论文展示了此类攻击在实质上侵犯用户隐私方面的潜力,包括其他广告网络问题、漏洞全面范围和潜在缓解措施。

实验还揭示了大量的隐私用户信息的泄露。在一些实验中,并不是所有受害者浏览活动都可以恢复。虽然研究人员希望进一步识别特定的用户浏览活动,但用户浏览行为泄露给只知道电子邮件地址的外部攻击者应该是不可能的,而且该发现指出了一个需要纠正的现实漏洞。

只是在承认受到攻击后,Criteo在几个月里都没有采取任何缓解措施。这也恰好说明了此类修正与缓解广告网络攻击所面临的挑战。

对此你怎么看,欢迎在评论区留言讨论~

相关报道:

https://www.itmedia.co.jp/news/articles/2211/22/news063.html

你的手机广告被偷了!通过重定向广告窃取个人隐私,攻击者还能进行恶意广告攻击...相关推荐

  1. 恶意广告活动利用 WebKit 0day 实施欺诈

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 ScamClub 恶意广告组织利用 WebKit web 浏览器引擎中的一个 0day 推送 payload,将用户重定向至礼品卡诈骗 ...

  2. 怎么点亮段码屏_手机被人偷了,支付宝里的钱被转走了,遇到这种情况该怎么办?...

    有人问:"手机被人偷了,钱也在支付宝被转走了,然后又在花呗里面借了六千多块钱,怎么办?"这种事情如果真被碰到,那将是一件非常头痛的事情,相信很多朋友都想知道这个问题的答案.下面,我 ...

  3. 用了那么久的手机,你还不知道这样屏蔽广告?操作只要1步

    现在手机上的不少APP都植入了广告,每次打开APP都要先看一点广告,也是挺烦人的.下面和大家分享几个可以屏蔽掉这些广告的APP,亲测有效. 1.Weblock Weblock能够把APP中的横幅广告. ...

  4. 360对决手机恶意广告

    2019独角兽企业重金招聘Python工程师标准>>> 近期一项微博调查显示,超过40%的安卓手机用户最苦恼于频繁遭受各种"牛皮癣"式的通知栏广告骚扰.360手机 ...

  5. android手机避免不必要的流量,如何防止手机偷跑流量?小米手机防止流量偷跑的设置技巧...

    近日,央视报道许多手机后台偷跑流量,其中包括小米手机,很多人在使用手机时经常也会遇到流量偷跑的情况,其实对于小米手机来说,这样情况是可以避免的.那么那么如何防止手机偷跑流量?其实对于小米用户来讲,有很 ...

  6. 360称打击四种手机恶意广告绝不手软

    360手机卫士于今年5月16日在业内率先推出了恶意广告拦截功能和广告管理模块,并于6月12日联合应用市场.开发者.手机广告商.用户.媒体等产业链各方代表,共同制定了国内首份定义手机恶意广告的" ...

  7. 连上手机就能偷你信息?一定要注意你身边的共享充电宝。

    12月6日,公安部网安局官方公号提示,免费赠送或试用的充电宝其中或隐藏木马程序,一旦插入手机,会盗取用户的个人信息. 商场里可租赁的移动电源.火车站叫卖的满电充电宝和扫码免费送的充电宝--这些充电宝不 ...

  8. 广告sdk窃取用户隐私:你家的App被下架了吗?

    来自新浪新闻的消息,因为涉及偷取用户的额外信息,苹果下架了包括爸爸去哪儿,找你妹等256个App,具体为什么下架呢?是因为这些App嵌入了有米的广告sdk,sdk说白了就是一段代码,用来增加开发者的收 ...

  9. 广告平台和广告主是如何互相“窃取”数据的(下)

    渗透往往都是互相的,当敌人出现在你的狙击射程内的时候,切记,你也在敌人射程内. 前文说到广告平台通过各种方式获取到广告主后端相关数据,主要用于优化广告模型,使得用户的定向和预估能力更加精准. 那么,反 ...

最新文章

  1. Windows 技术篇-LDSGameMaster文件夹有什么用,删除方法
  2. 如何解决 linux socket TIME_WAIT 过多造成的问题(SYN、ACK、FIN、MSL、RST含义)netstat查看TCP连接数命令
  3. 程序员毕业的10年里
  4. 操作系统lab2实验总结——Part1
  5. MATLAB图自编码器
  6. php 伪静态 获取当前页面路径_织梦移动适配PHP获取当前页面URL地址方法
  7. 1-8:学习shell之高级键盘技巧
  8. Observer的实现
  9. mui 页面滚动解决方案
  10. TF2—tf.keras.layers.BatchNormalization
  11. pandas 调整列的顺序
  12. imagenet2012数据集
  13. 天然气故障代码大全_美的、格力中央空调常见故障代码大全
  14. CSND的Markdown使用练习
  15. 推荐一个Firefox的扩展——IE Tab
  16. undertale人物_传说之下全人物介绍 人物评价解析
  17. 鹿晗关晓彤公开恋情,是如何把新浪微博的服务器搞垮的?
  18. Shorten the command line via JAR manifest or via a classpath file and rerun.
  19. 明翰经验系列之人生经验与经典文案篇(持续更新)V1.1
  20. 高客单价项目,适合新手操作的网络项目

热门文章

  1. survival | 生存分析(3):生存曲线(下)
  2. 对于Ubuntu16.04中jstest-gtk不能正常识别Logitech G920 racing wheel的问题补充
  3. 货币供应量(年底余额)的意义,如何获取
  4. 监控系统存储服务器和磁盘阵列,浅谈磁盘阵列如何应用于监控储存领域
  5. Linux系统上没有scp命令,Linux scp命令没反应
  6. 程序员常会用到的几款软件
  7. idea如何全局搜索关键字_intellij idea 怎么全局搜索
  8. 【ROM制作工具】如何美化ROM、集成高级设置等特色功能到刷机包教程
  9. Centos7下turn off cpu throttling
  10. (VC++2013)MFC自绘圆形按钮