Атака «человек в браузере»

Ата́ка «челове́к в бра́узере» — разновидность интернет-угрозы, связанная с атакой «человек посередине». Данная атака реализуется посредством троянской программы-прокси[1], которая заражает веб-браузер, используя уязвимости системы безопасности браузера, чтобы незаметно для пользователя и веб-приложения изменять содержимое веб-страниц, подменять параметры транзакций или вставлять дополнительные транзакции.

Атака такого типа успешна независимо от использования защитных механизмов, таких как протокол SSL/PKI и решений двух- или многофакторной аутентификации. Для противодействия атакам такого рода может использоваться внеполосная проверка транзакций, однако проверки через SMS могут быть скомпрометированы посредством заражения мобильного телефона вредоносным ПО типа «человек в телефоне»[2]. Вредоносные программы могут быть обнаружены и удалены антивирусным ПО[3], однако, согласно исследованию 2011 года, этого недостаточно и требуются дополнительные меры[4]. Схожей, но более простой атакой считается Boy-in-the-browser. Большинство специалистов финансовых служб в исследовании 2014 года рассматривали MITB как наибольшую угрозу для онлайн-банкинга[5].

Описание

Угроза MITB была продемонстрирована Аугусту Паес де Барросом в 2005 году на презентации о тенденциях развития бэкдоров «O futuro dos backdoors — o pior dos mundos»[6]. Само название «человек в браузере» было предложено Филиппом Гюрингом 27 января 2007 года[7].

Троян MITB использует стандартные механизмы расширения возможностей браузера, такие как Browser Helper Object, расширения браузера и пользовательские скрипты, например, на JavaScript[7]. Некоторые из этих методов способны обнаруживать антивирусные программы[3].

Во время примера обмена между пользователем и сервером, например при переводе средств через интернет-банк, клиент всегда видит на страницах подтверждения те данные платежа, которые он вводил. Однако банк получает транзакцию с изменёнными реквизитами, то есть другим номером счёта и, возможно, иной суммой. Использование надёжных средств аутентификации создаёт у пользователя и банка лишь ложную уверенность в безопасности проведения операции, поскольку сама аутентификация — это проверка подлинности личности, а не транзакции.

Примеры

Примеры угроз «человек в браузере» для различных операционных систем и браузеров:

Примеры атак «человек в браузере»
Название Особенности Операционная система Браузер
Agent.DBJP[8] Windows IE, Firefox
Bugat[9] Windows IE, Firefox
Carberp атакует пользователей Facebook, обменивающихся электронными ваучерами[10] Windows IE, Firefox
ChromeInject*[11] Эмуляция Greasemonkey[12] Windows Firefox
Clampi[13] Windows IE
Gozi[1] Windows IE, Firefox
Nuklus[3][12] Windows IE
OddJob[14] сохраняет банковскую сессию открытой Windows IE, Firefox
Silentbanker[15] Windows IE, Firefox
Silon[16] Windows IE
SpyEye[17] преемник Zeus, широко распространён, низкая обнаруживаемость Windows IE, Firefox
Sunspot[18] широко распространён, низкая обнаруживаемость Windows IE, Firefox
Tatanga[19] Windows IE, Firefox, Chrome, Opera, Safari, Maxthon, Netscape, Konqueror
Tiny Banker Trojan[20] Самый миниатюрный банковский троян (20 КБ) Windows IE, Firefox
Torpig**[16] Windows IE, Firefox
URLZone****[1] Windows IE, Firefox, Opera
Weyland-Yutani BOT[21] комплект для создания вредоносных программ, похожий на Zeus, не получил широкого распространения[21][22] Mac OS X Firefox
Yaludle[16] Windows IE
Zeus***[13] широко распространён, низкая обнаруживаемость Windows IE, Firefox
Примечания к таблице Windows: IE Windows: IE и/или Firefox Windows: другие браузеры Mac OS X: любые браузеры
* ChromeInject также известен как ChromeInject.A, ChromeInject.B, Banker.IVX, Inject.NBT, Bancos-BEX, Drop.Small.abw[11]
** Torpig также известен как Sinowal, Anserin[1]
*** Zeus также известен как ZeuS, Zbot[23], Wsnpoem[24],[25] NTOS[26], PRG[26], Kneber[27], Gorhax[27]
**** URLZone также известен как Bebloh!IK, Runner.82176, Monder, ANBR, Sipay.IU, Runner.fq, PWS.y!cy, Zbot.gen20, Runner.J, BredoPk-B, Runner.EQ

Защита

Антивирусное ПО

Известные троянские программы могут быть обнаружены, заблокированы и удалены антивирусным программным обеспечением[3]. В исследовании 2009 года эффективность антивирусных решений против трояна Zeus составила 23 %[26], а в тестах 2011 года также были отмечены низкие показатели успеха[4]. В отчёте 2011 года указывается, что необходимы дополнительные меры защиты поверх антивирусов[4].

Укреплённое программное обеспечение

  • Специализированное ПО для защиты браузера: атаки человека в браузере могут блокироваться программами, защищающими браузер, такими как Cymatic.io, Trusteer Rapport для Microsoft Windows и Mac OS X, блокирующими доступ расширений к браузерным API и контролирующими коммуникации[12][13][16];
  • Альтернативное программное обеспечение: снижение риска заражения возможно при использовании портативных приложений или альтернативных ОС, отличных от Microsoft Windows — например, Mac OS X, Linux, а также мобильных ОС (Android, iOS, ChromeOS, Windows Mobile, Symbian и др.), или браузеров Chrome и Opera[28]. Дополнительную защиту обеспечивает запуск такой альтернативной ОС, например Linux, с Live CD или Live USB[29];
  • Защищённый веб-браузер: некоторые поставщики предлагают двухфакторные комплексные решения, в состав которых входит специализированный защищённый веб-браузер[30]. В этом случае пользователь запускает из устройства двухфакторной аутентификации защищённый браузер, минуя скомпрометированную локальную систему.

Внеполосная верификация транзакций

Эффективной теоретически мерой противодействия MITB считается внеполосная (OOB) верификация транзакций, при которой детали операции, как их получил банк, сообщаются клиенту по отличному от браузера каналу — например, через автоматический телефонный звонок, SMS или специализированное мобильное приложение с графическим криптограмматором[31]. Такой способ хорошо подходит для массового рынка, так как использует уже имеющиеся у клиента устройства и не требует дополнительного аппаратного обеспечения; при этом возможна трёхфакторная аутентификация (с использованием голоса как биометрического признака), криптографическая подпись транзакций (для нерепутации) и подтверждение операции. Недостаток этого подхода — повышение неудобства и задержек для пользователя.

Man-in-the-mobile

Мобильные вирусы-шпионы типа «человек в телефоне»[2] способны обходить внеполосную (SMS-)верификацию.

  • ZitMo (Zeus-In-The-Mobile) сам по себе не является MITB-трояном (он перехватывает входящие SMS), но рекомендуется к установке на мобильный телефон компьютером, заражённым Zeus. В перехватывающем режиме он обходит проверки через SMS на Windows Mobile, Android, Symbian и BlackBerry[32]. ZitMo может быть обнаружен антивирусом для мобильных устройств.
  • SpitMo (SpyEye-In-The-Mobile, SPITMO) действует аналогично ZitMo[33].

Детектирование мошенничества в сети

Для банков возможна автоматизированная проверка подозрительных транзакций по аномальным паттернам поведения[34].

Родственные атаки

Прокси-трояны

Самой примитивной формой прокси-троянов являются перехватчики нажатий клавиш (кейлоггеры), более сложными — записывающие браузерные сессии, и, наконец, наиболее сложным типом являются трояны человека в браузере[1].

Атака «человек посередине»

SSL/PKI и другие подобные протоколы могут защищать от атак типа «человек посередине», но бесполезны против атак «человек в браузере».

Boy-in-the-browser

Близкой по сути, но более простой и быстрой в реализации для атакующих является атака «Boy-in-the-browser» (BitB, BITB). Вредоносное ПО изменяет маршрутизацию сети клиента для осуществления классической атаки «человек посередине», после чего самостоятельно удаляется, что затрудняет обнаружение[35].

Кликджекинг

«Кликджекинг» — это обман пользователя браузера с целью заставить его щёлкнуть по элементу, отличному от того, который он реально видит, путём внедрения вредоносного кода в веб-страницу.

Примечания

  1. 1 2 3 4 5 Bar-Yosef, Noa The Evolution of Proxy Trojans (англ.) (30 декабря 2010). Дата обращения: 14 июня 2024. Архивировано 15 июня 2025 года.
  2. 1 2 Chickowski, Ericka 'Man In The Mobile' Attacks Highlight Weaknesses In Out-Of-Band Authentication (англ.) (5 октября 2010). Дата обращения: 14 июня 2024. Архивировано 1 марта 2012 года.
  3. 1 2 3 4 F-Secure. Threat Description: Trojan-Spy:W32/Nuklus.A (англ.) (11 февраля 2007). Дата обращения: 14 июня 2024. Архивировано 17 октября 2007 года.
  4. 1 2 3 Quarri Technologies, Inc. Web Browsers: Your Weak Link in Achieving PCI Compliance (англ.) (2011). Дата обращения: 14 июня 2024. Архивировано 17 июня 2025 года.
  5. Fernandes, Diogo A. B.; Soares, Liliana F. B.; Gomes, João V.; Freire, Марио М.; Inácio, Pedro R. M. (1 апреля 2014). “Security issues in cloud environments: a survey”. International Journal of Information Security [англ.]. 13 (2): 113—170. DOI:10.1007/s10207-013-0208-7. ISSN 1615-5270. S2CID 3330144.
  6. Paes de Barros, Augusto O futuro dos backdoors - o pior dos mundos (порт.). Сан-Паулу, Бразилия: Congresso Nacional de Auditoria de Sistemas, Segurança da Informação e Governança - CNASI (15 сентября 2005). Дата обращения: 14 июня 2024. Архивировано 6 июля 2011 года.
  7. 1 2 Gühring, Philipp Concepts against Man-in-the-Browser Attacks (англ.) (27 января 2007). Дата обращения: 14 июня 2024. Архивировано 3 декабря 2006 года.
  8. Dunn, John E Trojan Writers Target UK Banks With Botnets (англ.) (3 июля 2010). Дата обращения: 14 июня 2024. Архивировано 25 ноября 2010 года.
  9. Dunn, John E Zeus not the only bank Trojan threat, users warned (англ.) (12 октября 2010). Дата обращения: 14 июня 2024. Архивировано 13 ноября 2010 года.
  10. Curtis, Sophie Facebook users targeted in Carberp man-in-the-browser attack (18 января 2012). Дата обращения: 14 июня 2024. Архивировано 21 января 2012 года.
  11. 1 2 Marusceac Claudiu Florin. Trojan.PWS.ChromeInject.B Removal Tool (англ.) (28 ноября 2008). Дата обращения: 14 июня 2024. Архивировано 6 декабря 2008 года.
  12. 1 2 3 Nattakant Utakrit, School of Computer and Security Science, Edith Cowan University. Review of Browser Extensions, a Man-in-theBrowser Phishing Techniques Targeting Bank Customers (англ.) (25 февраля 2011). Дата обращения: 14 июня 2024. Архивировано 6 марта 2011 года.
  13. 1 2 3 Symantec Marc Fossi ZeuS-style banking Trojans seen as greatest threat to online banking: Survey (англ.) (8 декабря 2010). Дата обращения: 14 июня 2024. Архивировано 8 августа 2011 года.
  14. Ted Samson. Crafty OddJob malware leaves online bank accounts open to plunder (англ.) (22 февраля 2011). Дата обращения: 14 июня 2024. Архивировано 3 июня 2013 года.
  15. Symantec Marc Fossi Banking with Confidence (англ.) (23 января 2008). Дата обращения: 14 июня 2024.
  16. 1 2 3 4 Trusteer Trusteer Rapport (англ.). Дата обращения: 14 июня 2024. Архивировано 23 октября 2009 года.
  17. CEO of Trusteer Mickey Boodaei Man-in-the-Browser attacks target the enterprise (англ.) (31 марта 2011). Дата обращения: 14 июня 2024. Архивировано 8 декабря 2011 года.
  18. www.net-security.org. Explosive financial malware targets Windows (англ.) (11 мая 2011). Дата обращения: 14 июня 2024. Архивировано 14 мая 2011 года.
  19. Tatanga: a new banking trojan with MitB functions (англ.) (25 февраля 2011). Дата обращения: 14 июня 2024. Архивировано 27 июня 2012 года.
  20. Tiny 'Tinba' Banking Trojan Is Big Trouble (англ.). msnbc.com (31 мая 2012). Дата обращения: 14 июня 2024. Архивировано 2 ноября 2024 года.
  21. 1 2 Borean, Wayne The Mac OS X Virus That Wasn't (англ.) (24 мая 2011). Дата обращения: 14 июня 2024. Архивировано 15 июля 2025 года.
  22. Fisher, Dennis Crimeware Kit Emerges for Mac OS X (англ.) (2 мая 2011). Дата обращения: 14 июня 2024. Архивировано 5 сентября 2011 года.
  23. F-Secure. Threat DescriptionTrojan-Spy:W32/Zbot (англ.). Дата обращения: 14 июня 2024. Архивировано 13 сентября 2008 года.
  24. Trojan.Wsnpoem Technical Details (англ.). Symantec (24 июля 2008). Дата обращения: 14 июня 2024. Архивировано 23 февраля 2010 года.
  25. Microsoft. Encyclopedia entry: Win32/Zbot - Learn more about malware - Microsoft Malware Protection Center (англ.). Symantec (30 апреля 2010). Дата обращения: 14 июня 2024. Архивировано 19 октября 2010 года.
  26. 1 2 3 Trusteer. Measuring the in-the-wild effectiveness of Antivirus against Zeus (англ.) (14 сентября 2009). Дата обращения: 14 июня 2024. Архивировано 6 ноября 2011 года.
  27. 1 2 Richard S. Westmoreland. Antisource - ZeuS (англ.) (20 октября 2010). Дата обращения: 14 июня 2024. Архивировано 20 января 2012 года.
  28. Horowitz, Michael Online banking: what the BBC missed and a safety suggestion (англ.) (6 февраля 2012). Дата обращения: 14 июня 2024. Архивировано 3 мая 2012 года.
  29. Purdy, Kevin Use a Linux Live CD/USB for Online Banking (англ.) (14 октября 2009). Дата обращения: 14 июня 2024. Архивировано 17 октября 2009 года.
  30. Konoth, Radhesh Krishnan. How Anywhere Computing Just Killed Your Phone-Based Two-Factor Authentication // Financial Cryptography and Data Security : [англ.] / Radhesh Krishnan Konoth, Victor van der Veen, Herbert Bos. — Berlin, Heidelberg : Springer, 2017. — Vol. 9603. — P. 405–421. — ISBN 978-3-662-54970-4. — doi:10.1007/978-3-662-54970-4_24.
  31. Finextra Research. Commerzbank to deploy Cronto mobile phone-based authentication technology (англ.) (13 ноября 2008). Дата обращения: 14 июня 2024. Архивировано 25 июня 2012 года.
  32. Schwartz, Mathew J. Zeus Banking Trojan Hits Android Phones (англ.) (13 июля 2011). Дата обращения: 14 июня 2024. Архивировано 6 июля 2012 года.
  33. Balan, Mahesh Internet Banking & Mobile Banking users beware – ZITMO & SPITMO is here !! (англ.) (14 октября 2009). Дата обращения: 14 июня 2024. Архивировано 6 июля 2014 года.
  34. Sartain, Julie How to protect online transactions with multi-factor authentication (англ.) (7 февраля 2012). Дата обращения: 14 июня 2024. Архивировано 10 февраля 2012 года.
  35. Imperva Threat Advisory Boy in the Browser (англ.) (14 февраля 2010). Дата обращения: 14 июня 2024. Архивировано 28 августа 2023 года.

Ссылки