成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

你的手機廣告被偷了!通過重定向廣告竊取個人隱私,攻擊者還能進行惡意廣告攻擊

安全
最近,佐治亞理工學院、伊利諾伊大學和紐約大學的研究人員發表了一份研究報告,該報告指出,攻擊者能通過欺騙第三方廣告網絡,實現通過用戶瀏覽器瀏覽的網站上的廣告來竊取個人隱私信息的目的。

圖片

?不得不感嘆,個人信息真是越來越不值錢了。

充電插口、充電寶?、公共WiFi都有可能讓手機成為被攻擊的對象。

只是沒想到如今連手機廣告也“慘遭毒手”。

圖片

是的,你沒看錯,就是這些每次刷手機的時候時不時碰出來惡心你的那些廣告。

最近,佐治亞理工學院、伊利諾伊大學和紐約大學的研究人員發表了一份研究報告,該報告指出,攻擊者能通過欺騙第三方廣告網絡,實現通過用戶瀏覽器瀏覽的網站上的廣告來竊取個人隱私信息的目的。

?除此之外,黑客不僅可以竊取用戶的廣告,還可以在廣告空間顯示惡意廣告。這些廣告往往是重定向廣告(retargeted advertising),即根據第三方廣告網絡收集的瀏覽歷史、位置數據和其他各種因素為個人量身定做。

也就是說,這些重定向廣告中含有許多個人敏感信息。例如用戶的性取向、宗教信仰、懷孕狀況、旅行計劃和在網上商店查看的物品等個人信息都能一覽無遺。

該研究目前已經以論文的形式進行了發表。

圖片

論文鏈接:https://dl.acm.org/doi/10.1145/3548606.3560641

攻擊者與受害者的“身份糾纏”

定向廣告是目前的一種普遍做法,其中用戶身份是核心。

一般來說,用于重定向廣告的用戶信息由第三方廣告網絡發送的cookies收集,并與一個獨特的標識符,如電子郵件地址相關。廣告商能夠借此創建用戶檔案。但是這些第三方廣告網絡與用戶沒有關系,而是依靠外部各方如廣告商,來建立信任關系。

而正是這種復雜的信任關系,被攻擊者利用起來混淆廣告網絡,從而將無特權的攻擊者的瀏覽器鏈接到受害者的身份,“冒充”廣告網絡受害者。

基于此,研究人員提出了Advertising Identity Entanglement,一種從廣告網絡遠程提取特定用戶瀏覽行為的漏洞,只知道受害者的電子郵件地址,無法訪問受害者、廣告網絡或網站。

跨設備跟蹤中的這一缺陷允許攻擊者將錯誤的身份信息傳遞給第三方廣告網絡,導致網絡混淆攻擊者和受害者。如此,攻擊者就會在整個廣告網絡中收到針對受害者的廣告。

移花接木就這么完成了。

圖片

研究人員發現,這種“身份糾纏”是一個重要的用戶隱私漏洞,攻擊者可以在其中了解詳細的受害者瀏覽活動,例如零售網站、產品,甚至是受害者與之交互過的特定公寓或酒店。

值得注意的是,這個漏洞也是雙向的,攻擊者能夠向受害者展示特定的廣告,從而引入尷尬攻擊和勒索的可能性。

甚至可以進行惡意廣告攻擊

一旦獲得了用戶的電子郵件地址,攻擊者就會欺騙第三方廣告網絡,為用戶獲取重定向廣告。 

圖片

假設受害者在使用廣告商的網站時啟用了JavaScript和cookies,比如使用受害者的電子郵件地址,使第三方廣告網絡將攻擊者的設備識別為跨設備。如此攻擊者的電腦就被添加為多個設備之一,得以訪問各種網站。

而一旦被識別,這些設備會被視為受害者的額外設備,攻擊者可以為受害者接收重新定位的廣告。如上所述,這些廣告包含關于受害者的各種信息,如他們的興趣和偏好以及他們目前的狀態。

那么,如何欺騙第三方廣告網絡,使其從受害者的電子郵件地址中加入他們作為交叉設備呢?

論文中提到了兩種方法。第一,攻擊者訪問一個網站,在HTTP請求中編輯電子郵件地址,即攻擊者將自己的電子郵件地址替換成受害者的電子郵件地址。第二種是通過欺騙網站,使其在攻擊者創建賬戶時不驗證用戶的身份,給出受害者的電子郵件地址并虛假地將其認定為受害者來實現。

在這兩種情況下,第三方廣告網絡便無法區分受害者和攻擊者的設備。

此類攻擊具有侵犯隱私潛力,重視度仍有待提高

為了證明這種攻擊行為的可行性,研究人員進行了一系列“盲”實驗,即攻擊者事先對受害者的行為或廣告沒有任何了解。

通過第三方廣告網絡放置的重定向廣告提取受害者個人資料的瀏覽行為,研究人員除了受害者的電子郵件地址外,沒有得到關于受害者的任何信息。

除此之外,受害者瀏覽活動可以在網站和項目粒度提取,問題存在于整個廣告網絡。

圖片

調查結果顯示,第三方廣告網絡使用了未經驗證的商家身份信息。論文展示了此類攻擊在實質上侵犯用戶隱私方面的潛力,包括其他廣告網絡問題、漏洞全面范圍和潛在緩解措施。

實驗還揭示了大量的隱私用戶信息的泄露。在一些實驗中,并不是所有受害者瀏覽活動都可以恢復。雖然研究人員希望進一步識別特定的用戶瀏覽活動,但用戶瀏覽行為泄露給只知道電子郵件地址的外部攻擊者應該是不可能的,而且該發現指出了一個需要糾正的現實漏洞。

只是在承認受到攻擊后,Criteo在幾個月里都沒有采取任何緩解措施。這也恰好說明了此類修正與緩解廣告網絡攻擊所面臨的挑戰。?

責任編輯:趙寧寧 來源: 大數據文摘
相關推薦

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2021-04-27 11:09:25

Android僵尸網絡網絡安全

2015-04-07 10:47:16

2016-12-16 08:48:08

2022-08-19 15:40:08

密碼證書安全

2022-02-13 23:12:34

網絡釣魚谷歌Google

2025-03-20 14:31:37

2025-01-16 16:20:46

2021-06-30 07:25:35

開發JavaXSS

2023-09-12 07:57:03

2025-03-11 07:10:00

惡意軟件網絡攻擊黑客

2014-08-20 09:44:57

2012-09-19 15:27:44

手機毒霸惡意廣告

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網絡攻擊惡意軟件

2017-12-06 15:14:51

AndroidItemRecyclerVie

2022-03-05 12:00:11

網絡釣魚網絡攻擊

2021-04-15 09:58:45

惡意廣告TikTok網絡犯罪

2015-02-04 15:35:37

2011-04-02 14:27:27

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲视频中文 | 精品自拍视频 | 久久国内| 久久久久综合 | av在线天堂网 | 一区二区国产在线观看 | 91高清视频| 三级黄色片在线 | 欧美成人a∨高清免费观看 欧美日韩中 | 91九色在线观看 | 欧美日本在线观看 | 精品1区 | 在线观看特色大片免费网站 | 欧美成人一区二区三区 | 成人在线视频观看 | 精品一区在线免费观看 | 四虎成人免费视频 | 午夜成人免费电影 | 国产精品久久久久久婷婷天堂 | 中文字幕在线看 | 最新中文字幕在线 | 国产激情在线播放 | 亚洲精品一 | 狠狠干天天干 | 中文字幕在线精品 | 一区二区三区在线免费看 | 欧美狠狠操 | 日韩视频在线免费观看 | 龙珠z国语版在线观看 | 日本福利视频免费观看 | 亚洲成人av一区二区 | 婷婷免费在线 | 欧美精品国产精品 | 国产精品视频999 | 天天操操 | 精品亚洲永久免费精品 | 欧美激情综合五月色丁香小说 | 亚洲精品久久久久久首妖 | 亚洲最大看片网站 | 亚洲国产91 | 四虎在线观看 |