Объявление

Свернуть
Пока нет объявлений.

Деаномизация пользователей Tor при помощи рекламы.

Свернуть
X
 
  • Фильтр
  • Время
  • Показать
Очистить всё
новые сообщения

  • Деаномизация пользователей Tor при помощи рекламы.

    Бес73 "по уши" в работе, занят разработкой собственной системы безопасности. ВекторT13, не менее глубоко, ушел в бизнес. Короче никто нас, простых смертных, не кошмарит. Темы безопасности поднимаются редко и особо нового ничего не повествуют. Скучно. Решил немного пробежаться по последним конференциям и форумам, посвященных тематики безопасности в сети.

    В конце 16-го начале 2017 года проходила четырехдневная конференция под названием 33rd Chaos Communication Congress (33C3). Из множества интересных и не очень докладов, меня привлекло выступление представителей компании Silverpush. Тема презентации «The Tor de-anonymization Attack»

    Во время своего выступления, докладчик на макбуке через Tor браузер перешел по onion ссылке, и через некоторое время на экране уже красовались его реальный ip адрес, геоданные, номер его личного телефона, имей телефона, мак адрес, личный email. Скажу честно, я немного офигел от увиденного.



    Для получения таких результатов используется так называемая технология Cross-device tracking. Изначально она была изобретена для получения дополнительной информации маркетологами для формирования целевой аудитории. Суть этой технологии в распространении и считывании близкого к ультразвуковому диапазону частот. Такие диапазоны используют в телевизионных рекламных роликах или в случаях, когда пользователь сталкивается с рекламой в интернете. Несмотря на то, что человеческое ухо не может услышать этот звук, его могут уловить находящиеся поблизости планшеты и смартфоны. Когда это происходит, файлы «cookie» браузера определяют несколько устройств пользователя и отслеживают, какие телевизионные ролики он смотрит, как долго это делает и реагирует ли на рекламу (поиск в интернете, покупка товаров). В течение дня люди используют как минимум пять устройств: телефон, компьютер, планшет, устройство, следящее за здоровьем и т.д. «Когда человек занят своими обычными делами, его активность на каждом устройстве и сервисе генерирует различные потоки данных, несущие информацию о предпочтениях и поведении. Cross-device tracking позволяет маркетологам объединить эти потоки, связав их с одной личностью, и увеличить уровень детализации информации об этом человеке».

    Исследованиями в данной области занимаются компании SilverPush, Drawbridge и Flurry. В Adobe тоже разрабатывают технологию идентификации пользователя, но неизвестно, используют они неслышимые звуки или нет. Но наибольшее беспокойство вызывает вышеупомянутая компания SilverPush.

    «По сравнению с технологией browser fingerprinting, использование аудиосигнала является более точным способом идентификации пользователя. Лидером в этой отрасли считается компания SilverPush. Когда пользователь сталкивается с рекламой от SilverPush в интернете, через динамики устройства воспроизводится «ультразвуковое», а рекламодатель оправляет файлы «cookies» на компьютер.

    Другое смарт-устройство, с установленным комплектом программного обеспечения, получает и распознает неслышимый код. SilverPush также встраивает эти сигналы в телевизионные рекламные ролики, которые обрабатывает в фоновом режиме установленное на устройстве приложение (без ведома пользователя). Такие компании, как SilverPush, с помощью аудиосигнала узнают какую рекламу видел пользователь, как долго он ее смотрел, перед тем как переключить канал, каким смарт-устройством пользуется и другую информацию, пополняющую профиль каждого пользователя, связанного с этими устройствами.


    Пользователь не подозревает о существовании аудиосигнала, но приложение с программным обеспечением SilverPush на смарт-устройстве может его обнаружить. Если программа распознает этот сигнал, то считается, что устройства принадлежат одному человеку. SilverPush утверждает, что компания не прослушивает все, что происходит в непосредственной близости от устройства. Единственным фактором, который препятствует получению сигнала, является расстояние.

    Пользователь никак не может обезопасить себя от этой формы слежки. Политика компании SilverPush запрещает «разглашать названия приложений, в которые встроена эта технология» – это означает, что пользователи не знают, в каких приложениях используется эта технология, и не могут отказаться от нее. По состоянию на апрель 2015 года программное обеспечение SilverPush используется в 67 приложениях, а под наблюдением компании находятся 18 миллионов смартфонов».

    О том, что SilverPush использует технологию «ультразвукового» отслеживания стало известно еще в июле 2014 года. Совсем недавно о компании вновь заговорили – она получила 1,25 млн долларов венчурных инвестиций.

    Технологию cross-device tracking внедрили уже более десятка маркетинговых компаний. Как правило, эту технологию нельзя обнаружить и от нее нельзя отказаться – это позволяет маркетологам составить невероятно подробную характеристику человека.

    «Например, компания может увидеть, что пользователь искал на своем компьютере симптомы определенных заболеваний, посмотрел маршрут и зашел в аптеку, а затем вернулся в свою квартиру. Хотя эта информация была получена от разных сервисов, технология cross-device tracking позволяет компаниям сделать вывод, что пользователь лечится от конкретных болезней.

    Сбор информации со всех устройств – это не просто вмешательство в личную жизнь. Может получиться так, что на основе собранных данных компания сделает неправильные и, возможно, губительные предположения о людях», – заключили эксперты.

    Использование близкого к ультразвуковому диапазона частот для сбора информации о пользователях имеет некоторое сходство с badBIOS. Она, по словам специалиста по информационной безопасности, использует неслышимые звуки, чтобы «связать» физически разделенные компьютеры. Существование badBIOS не доказано, но возможность использования высокочастотных звуков для отслеживания пользователей подчеркивает жизнеспособность этой концепции.

    Сейчас эту технологию применяют SilverPush и другие компании, которые, вероятнее всего, будут использовать её и дальше (в той или иной форме). Обычные люди не могут узнать, следят за ними или нет, и никак не могут на это повлиять.

    Видео доклада
    Телега - @trener_dm
    Ссылка https://t.me/trener_dm

  • #2
    Теперь Готовый точно не отмажется...

    Комментарий


    • #3
      Еще один аргумент в пользу свободного ПО.

      Комментарий


      • #4
        Я думаю, это просто красивая теория. Возьмем типичные компьютерные колонки ценовой категории до 5000 рублей. Реальный их динамический диапазон 200 Гц - 12 кГц. Серьезные модели, вроде Tannoy Prestige уже 40-50 Гц - 18 кГц. Считается, что ухом человек слышит от 20 Гц до 20 кГц. Хотя вот обычные AudioCD могут выдавать до 22 кГц. А DVD-Audio уже до 96 кГц. Казалось бы - зачем изобретать DVD-Audio, если AudioCD уже превышает слуховой диапазон человека?
        Ну и самое интересное - я думаю, все понимают, что динамики-"пищалки" в смартфонах ноутах - это далеко не акустика уровня Tannoy, чем они ультразвуки воспроизводить-то будут?
        И еще: это человек слышит до 20 кГц. Собаки слышат уже где-то до 40, а кошки - и вовсе до 50 кГц. Причем, ультразвук на собак и кошек действует угетающе, они могут, например, начать бросаться на хозяина или забиться под ванну. Я думаю, если бы воспроизведение таких ультразвуков "с целью рекламы" было бы реальностью, то многие обратили бы внимание, что их питомцы ни с того, ни с сего, без видимых причин резко меняют свое поведение. Причем, раньше не меняли, а теперь стали. Это было бы замечено.
        Последний раз редактировалось AlleyCat; 23-03-2017, 09:39.
        Модератор форума Пробив

        Комментарий


        • #5
          AlleyCat, всё так конечно. Но для генерации ультрозвука лучше использовать что то специальное, например на пьеза кристаллах, минимальные размеры... и внедрять по уполчанию в каждое устройство... на благо людям. кошки привыкнут, куда им деваться)

          Комментарий


          • #6
            Расходимся, посоны, ложная тревога.

            Tracking mechanism

            Audio "beacons" can be embedded into television advertisements; SilverPush calls this technology "Unique Audio Beacon" (UAB).These beacons can be picked up by mobile apps with the SilverPush SDK installed. This allows SilverPush to track the user's behavior, including which ads were seen by the user and how long they watched an ad before changing the channel. SilverPush does not have an opt-out mechanism, and users are often unaware that they are being tracked with SilverPush.

            The SilverPush audio beacon was reverse engineered by Kevin Finisterre, who published SilverPushUnmasked on GitHub, an application to decode the beacon frequencies. Different audio frequencies represent different letters; for example, 18kHz represents "A", and 19.125kHz represents "P".
            Перевод:
            Механизм отслеживания

            Звуковые "маяки" могут быть встроены в телевизионную рекламу. Компания SilverPush называет эту технологию "уникальный звуковой маяк". Эти "маяки" могут быть получены мобильными приложениями, использующими SilverPush SDK (SDK - Software Development Kit - комплект для разработчиков программного обеспечения). Это позволяет компании SilverPush отслеживать поведение пользователей, включая какую рекламу и как долго он смотрел до момента переключения канала. Компания SilverPush не использует механизм opt-out (это такой механизм, который предоставляет пользователю возможность запретить себя отслеживать, как, например, в компьютерных браузерах отправка HTTP-заголовка "не отслеживать" - примечание AlleyCat) и пользователи не знают, отслеживают их или нет.

            Технология "уникального звукового маяка" была изучена Кевином Финистерре, который опубликовал статью "SilverPush без масок" на ресурсе GitHub вместе с декомпилорованным приложением. Различные звуковые частоты означают различные буквы, например, звук частотой 18 кГц означает букву "А", а 19.125 кГц означает букву "Р".

            Выводы:
            1. Никакие ультразвуки в технологии не испльзуются, это чисто для придания "таинственности" новой технологии, используется обычный диапазон, слышимый ухом человека.
            2. Смартфоны и прочее - используются только как принимающие устройства, генерирующее устройство - телевизор.
            3. Подавляющее большинство телевизионной акустики (если только у вас дома не Hi-End домашний кинотеатр) чисто физически не способны воспроизводить звуки частотой даже 18 кГц, не говоря уже о более высоких частотах.
            4. Информация о "секретности" разработки - брехня. Выпущен SDK, которым (я бегло почитал сайт) может воспользоваться любой желающий.

            P.S. Учите английский, посоны
            Последний раз редактировалось AlleyCat; 23-03-2017, 14:07.
            Модератор форума Пробив

            Комментарий


            • #7
              А что если добавить в ТОР расширение - блокировщик рекламы (или даже парочку) ?
              Да, не рекомендуют по правилам безопасности устанавливать дополнения в ТОР, но почему нет то ? Сами разработчики по умолчанию добавляют в ТОР сторонние дополнения - НоСкрипт и ХТТПС.
              Уверена, что не понизится та степень анонимности, которую дает ТОР, при добавлении пары дополнений на блокировку рекламы.

              Комментарий

              Обработка...
              X