Loading [MathJax]/jax/input/TeX/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >你的手机广告被偷了!通过重定向广告窃取个人隐私,攻击者还能进行恶意广告攻击

你的手机广告被偷了!通过重定向广告窃取个人隐私,攻击者还能进行恶意广告攻击

作者头像
大数据文摘
发布于 2023-04-10 08:46:18
发布于 2023-04-10 08:46:18
5180
举报
文章被收录于专栏:大数据文摘大数据文摘

大数据文摘出品

作者:Caleb

不得不感叹,个人信息真是越来越不值钱了。

充电插口、充电宝、公共WiFi都有可能让手机成为被攻击的对象。

只是没想到如今连手机广告也“惨遭毒手”。

是的,你没看错,就是这些每次刷手机的时候时不时碰出来恶心你的那些广告。

最近,佐治亚理工学院、伊利诺伊大学和纽约大学的研究人员发表了一份研究报告,该报告指出,攻击者能通过欺骗第三方广告网络,实现通过用户浏览器浏览的网站上的广告来窃取个人隐私信息的目的

除此之外,黑客不仅可以窃取用户的广告,还可以在广告空间显示恶意广告。这些广告往往是重定向广告(retargeted advertising),即根据第三方广告网络收集的浏览历史、位置数据和其他各种因素为个人量身定做。

也就是说,这些重定向广告中含有许多个人敏感信息。例如用户的性取向、宗教信仰、怀孕状况、旅行计划和在网上商店查看的物品等个人信息都能一览无遗。

该研究目前已经以论文的形式进行了发表。

论文链接:

https://dl.acm.org/doi/10.1145/3548606.3560641

攻击者与受害者的“身份纠缠”

定向广告是目前的一种普遍做法,其中用户身份是核心。

一般来说,用于重定向广告的用户信息由第三方广告网络发送的cookies收集,并与一个独特的标识符,如电子邮件地址相关。广告商能够借此创建用户档案。但是这些第三方广告网络与用户没有关系,而是依靠外部各方如广告商,来建立信任关系。

而正是这种复杂的信任关系,被攻击者利用起来混淆广告网络,从而将无特权的攻击者的浏览器链接到受害者的身份,“冒充”广告网络受害者。

基于此,研究人员提出了Advertising Identity Entanglement,一种从广告网络远程提取特定用户浏览行为的漏洞,只知道受害者的电子邮件地址,无法访问受害者、广告网络或网站。

跨设备跟踪中的这一缺陷允许攻击者将错误的身份信息传递给第三方广告网络,导致网络混淆攻击者和受害者。如此,攻击者就会在整个广告网络中收到针对受害者的广告。

移花接木就这么完成了。

研究人员发现,这种“身份纠缠”是一个重要的用户隐私漏洞,攻击者可以在其中了解详细的受害者浏览活动,例如零售网站、产品,甚至是受害者与之交互过的特定公寓或酒店。

值得注意的是,这个漏洞也是双向的,攻击者能够向受害者展示特定的广告,从而引入尴尬攻击和勒索的可能性。

甚至可以进行恶意广告攻击

一旦获得了用户的电子邮件地址,攻击者就会欺骗第三方广告网络,为用户获取重定向广告。 

假设受害者在使用广告商的网站时启用了JavaScript和cookies,比如使用受害者的电子邮件地址,使第三方广告网络将攻击者的设备识别为跨设备。如此攻击者的电脑就被添加为多个设备之一,得以访问各种网站。

而一旦被识别,这些设备会被视为受害者的额外设备,攻击者可以为受害者接收重新定位的广告。如上所述,这些广告包含关于受害者的各种信息,如他们的兴趣和偏好以及他们目前的状态。

那么,如何欺骗第三方广告网络,使其从受害者的电子邮件地址中加入他们作为交叉设备呢?

论文中提到了两种方法。第一,攻击者访问一个网站,在HTTP请求中编辑电子邮件地址,即攻击者将自己的电子邮件地址替换成受害者的电子邮件地址。第二种是通过欺骗网站,使其在攻击者创建账户时不验证用户的身份,给出受害者的电子邮件地址并虚假地将其认定为受害者来实现。

在这两种情况下,第三方广告网络便无法区分受害者和攻击者的设备。

此类攻击具有侵犯隐私潜力,重视度仍有待提高

为了证明这种攻击行为的可行性,研究人员进行了一系列“盲”实验,即攻击者事先对受害者的行为或广告没有任何了解。

通过第三方广告网络放置的重定向广告提取受害者个人资料的浏览行为,研究人员除了受害者的电子邮件地址外,没有得到关于受害者的任何信息。

除此之外,受害者浏览活动可以在网站和项目粒度提取,问题存在于整个广告网络。

调查结果显示,第三方广告网络使用了未经验证的商家身份信息。论文展示了此类攻击在实质上侵犯用户隐私方面的潜力,包括其他广告网络问题、漏洞全面范围和潜在缓解措施。

实验还揭示了大量的隐私用户信息的泄露。在一些实验中,并不是所有受害者浏览活动都可以恢复。虽然研究人员希望进一步识别特定的用户浏览活动,但用户浏览行为泄露给只知道电子邮件地址的外部攻击者应该是不可能的,而且该发现指出了一个需要纠正的现实漏洞。

只是在承认受到攻击后,Criteo在几个月里都没有采取任何缓解措施。这也恰好说明了此类修正与缓解广告网络攻击所面临的挑战。

对此你怎么看,欢迎在评论区留言讨论~

相关报道:

https://www.itmedia.co.jp/news/articles/2211/22/news063.html

点「在看」的人都变好看了哦!

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-11-28,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 大数据文摘 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
在浏览器上,我们的隐私都是如何被泄漏的?
本文探讨了浏览器自动填充功能所带来的安全隐患,并提出了浏览器供应商应采取的措施来保护用户隐私。文章指出,自动填充功能使得第三方跟踪器可以滥用用户的登录信息,从而侵犯用户的隐私。同时,文章也提出了一些解决方案,如使用 HTTPOnly 和 Secure 标志来保护用户 Cookie,以及使用内容安全策略来限制第三方脚本的访问。这些措施可以帮助浏览器供应商更好地保护用户隐私,同时确保网站能够正常运行。
企鹅号小编
2018/01/04
1.8K0
在浏览器上,我们的隐私都是如何被泄漏的?
一种新的电子邮件攻击方式:AiTM
一种新的攻击方式开始出现,它利用合作伙伴组织之间的信任关系绕过多重身份验证。在一个利用不同组织之间关系的攻击中,攻击者成功地对四家或更多组织进行了商业电子邮件欺诈(BEC)攻击,他们利用这些组织之间的关系从一个被入侵的组织跳到下一个。这种方式,被微软研究员称为多阶段中间人(AiTM)网络钓鱼,一般始于一个可信供应商被攻击,通常针对银行和金融服务领域的组织。
星尘安全
2024/09/26
1740
一种新的电子邮件攻击方式:AiTM
钓鱼网站“潜伏”谷歌广告,窃取亚马逊用户账密
Bleeping Computer 网站披露,一个新的网络犯罪活动将钓鱼网站隐藏在谷歌搜索结果中,以窃取亚马逊网络服务(AWS)用户的登录凭据。 2023 年 1 月 30 日, Sentinel 实验室的安全分析师首次发现钓鱼活动隐藏在谷歌广告搜索结果中。据悉,当搜索“aws”时,不良广告排名第二,仅次于亚马逊自身推广搜索结果。 【恶意谷歌搜索结果(Sentinel One)】 经过研究分析,安全人员发现攻击者最初将广告直接链接到网络钓鱼页面,后期陆续增加了重定向步骤,以期逃避谷歌广告欺诈检测系统的监
FB客服
2023/02/24
5560
钓鱼网站“潜伏”谷歌广告,窃取亚马逊用户账密
保护个人隐私的最佳实践
对于当今的许多在线服务来说,收集过多的用户数据对其商业模式至关重要。 现代网站跟踪你的一举一动 - 不仅在他们的网站上,而且在整个网络上。然后,他们根据你的兴趣创建个人资料并将该信息出售给数据经纪人,后者又将其出售给数百名在线广告商,以“创造个性化的在线体验”。实际上,他们只是想向你展示你最有可能点击的在线广告。
星尘安全
2024/11/15
2000
保护个人隐私的最佳实践
利用隐私法规的漏洞窃取用户身份
欧盟的通用数据保护条例 (GDPR) 已成为现代隐私法律的试金石,部分原因是它赋予消费者前所未有的对其个人信息使用的控制权。然而,同样的权力可能容易被恶意攻击者滥用。在本文中考虑了社会工程师如何滥用围绕“访问权”(Right of Access)过程的法律歧义。这一假设通过对 150 多家企业的对抗性案例研究进行了验证。发现许多组织未能采取足够的保护措施来防止滥用访问权,从而有可能将敏感信息暴露给未经授权的第三方。这些信息的敏感性各不相同,从简单的公共记录到社会安全号码和帐户密码。这些发现表明,迫切需要改进主体访问请求流程的实施。为此本文提出可能的补救措施,以供政府、行业和个人进一步考虑。
CDra90n
2023/07/02
2820
利用隐私法规的漏洞窃取用户身份
网络攻击是如何运作的—一份完整的列表 ( 2 )
作者:PAUL CUCU 译者:java达人 来源:https://heimdalsecurity.com/blog/cyber-attack/(点击阅读原文前往) 译文最后将介绍本人安全强迫症 技术攻击 这类攻击通常针对网络基础设施,如数据库、DNS、过时的软件及其他类似的技术。 恶意广告 恶意广告指通过网络广告传播恶意软件,攻击者既可以用恶意代码感染已经存在的合法广告,也可以放置自己受病毒感染的广告。 恶意广告对恶意黑客来说是非常有利的,因为他不需要担心如何传播恶意软件。广告网络做了所有的艰苦工作,使
java达人
2018/01/31
2.1K0
网络攻击是如何运作的—一份完整的列表 ( 2 )
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
Craigslist内部电子邮件系统本月被攻击者劫持以传递令人信服的消息,最终目的是避免Microsoft Office安全控制来传递恶意软件。
腾讯安全
2021/10/27
5720
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
移动广告库为企业数据带来重大风险
每天在 Mojave Threat Labs,我们的研究团队都会使用超过 200 个个人风险因素来分析数以千计的移动应用程序。我们跟踪的关键风险因素之一是收集并发送到远程 Web API 的私人数据或个人身份信息(personally identifiable information,PII)。这可能包括用户姓名、电话号码、电子邮件地址、位置、已安装的应用程序、通话记录、联系人列表等。平均而言,企业员工和移动用户在其移动设备上拥有大约200个应用程序,包括所有预装的应用程序,如地址簿和相机。每个应用程序平均有 9 个在用户使用前就同意授予的权限 -- 例如访问你的地址簿,或者获取你的位置权限以便告诉你附近的内容。有这么多应用程序请求访问私人或敏感信息,用户甚至是 IT 管理者通常都很难去完全了解谁获取了数据、数据将被发往何方、数据将如何使用。
FesonX
2018/08/08
2K0
谈谈鱼叉式网络钓鱼黑箱粉碎机
美国加州大学伯克利分校和劳伦斯伯克利国家实验室(LBNL)的几位安全研究人员开发了鱼叉式网络钓鱼黑箱粉碎机,通过分析鱼叉式网络钓鱼攻击的根本特点设计了一组新的信誉特征。该组特征对应于鱼叉式网络钓鱼攻击的两个关键阶段,随后引入新的异常检测技术(DAS),以非参数的方式运行,不需要任何标记的训练数据,利用信誉特征来检测攻击。研究人员与LBNL的安全团队进行合作,评估了近4年的电子邮件数据(约3.7亿个电子邮件)以及相关的HTTP日志,验证其具有检测凭证鱼叉式网络钓鱼攻击的功能。强势围观后来谈谈这一鱼叉式网络钓鱼
FB客服
2018/03/01
1.4K0
谈谈鱼叉式网络钓鱼黑箱粉碎机
OAuth 2.0身份验证
浏览网络时,几乎可以肯定您会遇到一些使您可以使用社交媒体帐户登录的网站,该功能很可能是使用流行的OAuth 2.0框架构建的,OAuth 2.0对于攻击者来说非常有趣,因为它非常常见,而且天生就容易出现实现错误,这可能导致许多漏洞,从而使攻击者可以获得敏感用户数据,并有可能绕过身份验证。
Al1ex
2021/04/22
3.7K0
OAuth 2.0身份验证
泄露用户信息长达一年半,丰田被服务商坑惨了
全球知名汽车制造公司丰田(TOYOTA)遭遇了严重的用户信息泄露事件。安全研究人员发现,黑客通过攻击丰田意大利数字营销自动化和分析软件服务提供商 Salesforce Marketing Cloud,从而获得了海量的用户数据,且至今为止数据泄露已有一年半之久。 此外,丰田意大利还泄露了软件公司 Mapbox 的应用程序编程接口 (API) 令牌,导致敏感数据泄露范围增大。攻击者可能会借此获取丰田意大利用户的手机号码和电子邮箱等,并利用这些信息发起网络钓鱼攻击。 好消息是,截止到发稿时,丰田意大利已经将这些
FB客服
2023/03/29
4790
泄露用户信息长达一年半,丰田被服务商坑惨了
一文带你了解中间人攻击MITM,从此不做网络的“傀儡”!
中间人攻击(Man-in-the-Middle Attack,简称MITM攻击)是一种常见的网络安全威胁,其目标是在通信过程中拦截和篡改数据。在这种攻击中,攻击者通过将自己置于通信双方之间,可以窃取敏感信息、修改传输数据,甚至完全篡改通信内容。
网络技术联盟站
2025/01/21
7400
一文带你了解中间人攻击MITM,从此不做网络的“傀儡”!
购物季?网购狂欢背后的渔夫和水坑
11月、12月都是一场网络购物季的狂欢,无论是国内的”双十一“、”双十二“,还是美国的”黑五“和”网络星期一“,参与人数和创造的销售额每年都在刷新纪录,有钱的捧个钱场,没钱的捧个人场,国内的买完了就去买国外的。在双十一期间,很多国内安全团队和安全实验室都发布了安全购物指南,有的谈消费者如何避免成为网络欺诈的受害者,有的帮助真心卖货的商家抵御恶意羊毛党,还有的聊了网络购物季背后的地下黑产。
FB客服
2018/12/25
8160
购物季?网购狂欢背后的渔夫和水坑
小蜜蜂公益译文:勒索软件威胁现状(下)--卡内基梅隆大学软件工程学院
一般来说,勒索软件攻击分为多个阶段。只有充分了解各阶段活动,组织才能有备无患,应对自如。需要注意的是,勒索软件是软件代码,在攻陷兼容计算机后执行,对本地存储、网络或云中的可访问数据进行操控。此外,还可能利用网络访问权限和互联网与命令控制(C2)服务器(攻击者的基础设施)通信。攻击受害人应料到勒索软件会利用强加密算法加密数据且只有联系勒索软件组织才能获得解密秘钥。受害人支付赎金后,攻击者提供的解密工具和秘钥可能无法正常使用,导致某些数据仍无法解密和访问。
绿盟科技研究通讯
2021/07/14
9270
浅谈网络钓鱼技术
网络钓鱼不仅是一种网络攻击技术同时也是一项最常见的社会工程技术,网络犯罪分子或网络攻击者通过尝试伪装为可信任个人或公司组织来进行发送信息,来获取企业或私人的敏感信息(包括用户名称、密码、手机号码、银行卡账号密码、个人邮箱信息等等)。通过欺骗伪装形式来操纵收件人泄露敏感信息、下载恶意软件或资金或资产错误的转移到攻击者指定的账户。
小道安全
2022/12/03
1.3K0
浅谈网络钓鱼技术
网络罪犯耍阴招:回顾体育界的10起网络攻击事件
数据反映了这一严峻的现实。根据英国国家网络安全中心(NCSC)2020年的一项调查显示,70%的体育组织至少经历过一次网络事件或破坏性网络活动,远远超出了英国普通企业(32%)遭受网络攻击的比例。考虑到仅欧洲体育产业就占了欧洲大陆GDP的2%以上,不可否认,网络犯罪分子的赌注很高。
FB客服
2024/04/15
2670
网络罪犯耍阴招:回顾体育界的10起网络攻击事件
黑客拿个人隐私数据干什么?
当黑客攻击网站系统, 偷走个人隐私数据, 对您的网站或者其他受害者来说风险着什么? 你的名字和邮件地址对网络犯罪者来说有什么价值?为此 CIO.com针对个人隐私数据泄露向安全专家询问了6个问题。 电子商务网站Zappos被爆出在2012年1月份用户数据泄露。 包括用户的姓名, 电子邮件地址, 账单地址,送货地址, 电话号码以及信用卡后4位数字等信息被黑客盗走。 这家网上鞋城立即发表声明, 表示“ 重要的信用卡信息以及支付信息没有在此次事件中被泄露或盗取。” 这个声明确实有助于缓解客户的紧张心理。 这说
程序员互动联盟
2018/03/15
2.7K0
黑客拿个人隐私数据干什么?
社交平台上的桃色陷阱:僵尸网络SIREN侵袭Twitter
近年来,越来越多的恶意攻击者盯上了各大社交媒体。这些社交平台由于使用便捷、可扩展性强、自动化程度高,受众面广泛等特性,为攻击者发起僵尸网络攻击提供了得天独厚的条件。 这里的僵尸网络指的是由中央控制台控制的社交平台账户集合。这些账户均由机器控制,而非真实人类所有。这些机器账户能够形成僵尸网络,发送恶意链接,例如钓鱼广告、恶意软件、勒索软件、欺诈调查、垃圾邮件、对受害者账户进行劫持控制的恶意应用程序以及点击即收费的垃圾邮件网站等等。 自今年2月起,ZeroFOX威胁研究团队调查了一个Twitter上名为SIRE
FB客服
2018/02/28
1.8K0
社交平台上的桃色陷阱:僵尸网络SIREN侵袭Twitter
数据跨度长达10年!这款Android 应用遭重大数据泄露
据The Hacker News 6月29日消息,一款基于 Android 的手机监控应用程序LetMeSpy披露了一个安全漏洞,该漏洞已导致未经授权的第三方窃取了数千名用户的敏感数据。
FB客服
2023/08/08
2780
数据跨度长达10年!这款Android 应用遭重大数据泄露
十年未被发现!现代汽车曝重大安全漏洞,黑客可远程解锁、启动汽车
据cybernews消息,现代汽车APP存在一个重大安全漏洞。利用这个漏洞,黑客可以远程解锁、启动汽车。更令业界感到惊讶的是,这个漏洞已经存在了10年之久,影响了自2012年生产的现代汽车,以及旗下高端品牌捷尼赛思汽车。但现代汽车发布公告称,该漏洞并未被广泛利用。 这两个APP的名称是MyHyundai 和 MyGenesis,允许经过身份验证的用户启动、停止、锁定和解锁他们的车辆,可进一步提升车主的使用体验。 根据网络安全研究人员Sam Curry的说法,原本现代和捷尼赛思汽车的APP仅向授权用户提供
FB客服
2023/03/29
9130
十年未被发现!现代汽车曝重大安全漏洞,黑客可远程解锁、启动汽车
推荐阅读
相关推荐
在浏览器上,我们的隐私都是如何被泄漏的?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档