Плечевой сёрфинг (компьютерная безопасность)

Плечево́й сёрфинг (англ. shoulder surfing) — в информационной безопасности это техника социальной инженерии, используемая для получения конфиденциальной информации, такой как ПИН-коды, пароли и другие данные, путём наблюдения за жертвой со стороны, чаще всего находясь у неё за спиной[1].

Атака может быть произведена как с близкого расстояния (непосредственное наблюдение за жертвой), так и с дистанции — например, с использованием камер видеонаблюдения, биноклей или аналогичных устройств[2]. Для реализации этой техники не требуется специальных навыков; достаточно внимательно наблюдать за окружением жертвы и движениями её руки при вводе ПИН-кода. Особенно уязвимы места с большим скоплением людей. В США, в начале 1980-х годов, плечевой сёрфинг применялся для кражи идентификационных номеров карточек для общественных телефонов, что позволяло их перепродавать или использовать для междугородних звонков. Современные технологии, такие как скрытые камеры и микрофоны, упростили проведение подобных атак на расстоянии. Скрытая камера может записать весь процесс входа в систему и получить доступ к другим конфиденциальным данным пользователя, что зачастую приводит к финансовым потерям жертвы или кражам личных данных[3].

Случаи применения

Плечевой сёрфинг чаще всего происходит в многолюдных местах, где проще наблюдать за человеком, не привлекая к себе внимания[4]. Примеры атак: ввод ПИН-кода на банкомате или терминале POS, ввод пароля в интернет-кафе, в публичных и университетских библиотеках, на автоматических стойках регистрации в аэропортах, при вводе кода в арендованный шкафчик в бассейне или аэропорту, а также ввод ПИН-кода или пароля на смартфоне[5].

Опрос среди специалистов в области информационных технологий[6] для Secure показал:

  • 85 % участников признались, что видели на экране информацию, к которой не имели доступа;
  • 82 % признали, что неавторизованные лица потенциально могли видеть информацию с их экрана;
  • 82 % признались, что не уверены в том, что их коллеги защищают экран рабочего устройства от несанкционированного просмотра.

Профилактика

undefined

Некоторые банкоматы оснащаются специальными экранами, которые затрудняют получение информации посредством плечевого сёрфинга: угол обзора экрана ограничивается, и увидеть отображаемое можно только прямо перед устройством. Однако это предотвращает просмотр только части информации (например, остатка на счёту), но не уберегает вводимый ПИН-код, который обычно не отображается открытым текстом на экране, а заменяется символами-«звёздочками».

Часть моделей POS-терминалов имеют утопленную клавиатуру, окружённую резиновым бортиком. Это усложняет плечевой сёрфинг, поскольку для наблюдения необходимо почти вплотную смотреть на клавиши. Международный стандарт ISO 9564-1, описывающий управление ПИН-кодами, отмечает[7]:

Визуальное наблюдение ПИН-кода — самый распространённый способ его компрометации. Защиту приватности при вводе ПИН можно обеспечить, прикрывая клавиатуру или располагая POS-терминал так, чтобы клавиши были закрыты телом клиента…

POS-терминалы, используемые в магазинах, супермаркетах и на автозаправках, часто размещаются напротив продавца или кассира, что дополнительно препятствует плечевому сёрфингу[8].

В целях предотвращения атак рекомендуется:

  • при совершении транзакций становиться ближе к стене, чтобы никто не смог посмотреть на устройство[9];
  • обращать внимание на возможное наличие камер[10];
  • использовать защитные плёнки, скрывающие экран от посторонних[11];
  • прикрывать клавиатуру рукой при вводе ПИН-кода[12];
  • искать уединённое место для работы в публичных пространствах[13];
  • не раскрывать пароли третьим лицам[14].

Пользователь банкомата может быть предупреждён о потенциальном нападении: к примеру, при приближении чужого человека экран начинает мигать, а цветовая индикация отображает степень угрозы. Иногда создаётся трёхмерное отображение «тени» человека на экране для визуализации угрозы[4].

В случае финансовых операций желательно обеспечивать дистанцию от других людей. Такие преступления редко регистрируются, поскольку большинство людей не обращаются в полицию[15]. Не отвечайте на письма фишинга и звонки по технологии pretexting. Банки и финансовые организации никогда не запрашивают личные данные по телефону или по электронной почте. Не отправляйте конфиденциальные данные по email. Если отправка финансовых документов необходима — используйте только сертифицированную почту с подтверждением получения. При подозрении на компрометацию аккаунта непосредственно прекратите все операции с ним[16].

Меры предосторожности при работе с банкоматом

Рекомендуется стоять рядом с банкоматом при вводе ПИН-кода, прикрывая клавиатуру рукой. Иногда рядом с клавиатурой может быть установлена камера для записи действий пользователя. Если банкомат установлен в людном месте и есть подозрение на слежку, следует прекратить операцию и выбрать другое устройство. Не принимайте помощь от незнакомцев и не отвлекайтесь. Иногда злоумышленники размещают накладки для считывания информации о карте — эти сведения затем используются для мошенничества. В подобных случаях нужно позвонить в банк и сообщить о проблеме, находясь у банкомата; полезно иметь под рукой телефон службы поддержки. После операции деньги и карту следует сразу убрать в сумку. Чеки и квитанции рекомендуется уничтожать, чтобы исключить утечку данных[17]. Не рекомендуется спешить при заполнении чеков или делать это в часы пик; для покупок лучше пользоваться одной картой, чтобы контролировать расходы и быстро выявлять подозрительную активность[18].

Методики атаки и защиты

Ввод пароля с помощью взгляда

Системы ввода пароля с использованием направления взгляда по своей сути повторяют стандартную процедуру аутентификации, но вместо клавиатуры или сенсорного экрана пользователь указывает на нужные символы, фиксируя на них взгляд в определённой последовательности. Такой подход применим для ввода как символьных, так и графических паролей[19]. Для обеспечения как удобства, так и безопасности, необходимо учитывать специфические особенности технологии. Современные технологии окулографии позволяют отслеживать взгляд пользователя с точностью до одного градуса без заметных устройств[20]. Трекеры взгляда — устройства компьютерного зрения, в которых камера фиксирует движение глаз, а инфракрасные источники создают на роговице блики. При движении глаз относительно блика отслеживается направление взгляда, что позволяет вычислить точку фокусировки на экране.

Механизм «раскраски альбома» (Paint Album)

Механизм «раскраски альбома» представляет собой антисёрфинговую технику на основе графических паролей, объединяющую методы узнавания (recognition) и запоминания (recall), и разработанную на основании анализа предпочтений пользователей[21]. Основой послужило также изучение поведения детей при раскрашивании рисунков. На основании результатов были предложены три схемы для создания паролей:

Система ввода Метод ввода
Схема свайпа Проведение по фигурам свайпом
Цветовая схема Касание фигуры, затем выбор цветных ячеек
Смешанная схема (Scot Scheme) Свайп по фигуре одновременно с касанием других фигур и выбором цветных ячеек

Хотя пользователь может выбрать наиболее комфортную ему схему, для повышения безопасности рекомендуется комбинировать несколько методов.

Графические пароли

С целью обхода недостатков текстовой аутентификации исследователи предложили системы, использующие изображения как пароли, — альтернативу текстовым паролям. Методы аутентификации можно разделить на три основных класса: на основе токенов, биометрии и знаний (паролей). Графические пароли делятся на recognition-based (узнавание) и recall-based (запоминание). Вопрос о том, действительно ли такие пароли безопаснее алфавитно-цифровых, активно исследуется[22].

Метод «Secret Tap» (тайный тап)

Термин «tap» («тап») обозначает касание сенсорного экрана.

Метод «Secret Tap» (тайный тап) предложен для минимизации риска плечевого сёрфинга: он предоставляет технику, не позволяющую считывать код даже при неоднократном попытке подглядывания или записи. Важно учитывать, что угроза исходит не только от непосредственных наблюдателей, но и от скрытых камер, поэтому требуется усложнение схемы аутентификации[19]. Существуют два основных сценария атаки: визуальные (прямое наблюдение) и видеозапись (анализ после записи последовательности действий).

Преимущества метода:

  • Устойчивость к наблюдению: сохраняет секретность даже при неоднократном наблюдении;
  • Устойчивость к видеозаписи: даже при записи процесса аутентификации анализ затруднён;
  • Устойчивость к перебору: уровень защиты не уступает четырёхзначному ПИН по стандарту ISO 9564-1;
  • Удобство: не препятствует комфортному использованию схемы.

Сравнение рисков между алфавитно-цифровыми и графическими паролями

Основное преимущество графических паролей — лёгкость запоминания, однако этот плюс ведёт к повышенному риску плечевого сёрфинга. Графические системы, такие как PassFaces, Jiminy[21], VIP, Passpoints[23] или комбинированные графика+звук (AVAP), подвержены повышенным угрозам, если их реализация не содержит специальных защитных мер. Исследования показывают, что и буквенно-цифровые, и графические пароли уязвимы для плечевого сёрфинга, если не применяются профилактические меры. Распространённое мнение, что словосочетания вне слова из словаря — наиболее защищённый вариант пароля, оказалось ошибочным: именно такие пароли наиболее подвержены атакам наблюдения.

Ввод ПИН-кода

ПИН-код используется для аутентификации при снятии или внесении наличных, разблокировке телефона, двери, ноутбука или КПК. Злоумышленник может узнать ПИН-код, наблюдая за жертвой или записав процесс аутентификации — что приводит к развитию защитных методик и схем[24].

Игра с «когнитивной ловушкой» (cognitive trapdoor game)

В игре участвуют три стороны: автомат верификации (machine verifier), человек, выполняющий действия (human prover), и наблюдатель (human observer). Задача доказывающего — ввести PIN в ответ на вопросы автомата, при этом наблюдатель старается понять процедуру для получения PIN. Использование токена требует отдельной аутентификации, усложняя задачу атакующему: прямое наблюдение малоэффективно, но при наличии записи процесса угроза повышается[25].

Примечания

  1. Shoulder surfing — определение термина в Oxford Dictionaries (англ.). Oxford Dictionaries. Дата обращения: 5 ноября 2017. Архивировано 20 декабря 2016 года.
  2. Kee, J. (2008, April 28). SANS Institute InfoSec Reading Room (англ.). SANS Institute. Дата обращения: 5 ноября 2017.
  3. Long, J., & Mitnick, K. D. Shoulder surfing. In No Tech Hacking: A Guide to Social Engineering, Dumpster Diving, and Shoulder Surfing : [англ.]. — Syngress, 2008. — P. 27–60.
  4. 1 2 Goucher, Wendy. “Look behind you: the dangers of shoulder surfing”. Computer Fraud & Security [англ.]. 2011 (11): 17—20. DOI:10.1016/s1361-3723(11)70116-6. Дата обращения 2017-11-05. |access-date= требует |url= (справка)
  5. Luo, Xin; Richard Brody; Alessandro Seazzu (2011). “Social Engineering: The Neglected Human Factor for Information Security Management”. Information Resources Management Journal (IRMJ) [англ.]. 24 (3): 1—8. DOI:10.4018/irmj.2011070101. Дата обращения 2017-11-05. Используется устаревший параметр |coauthors= (справка)
  6. Visual Data Security White Paper (англ.). European Visual Data Security. Архивировано 13 мая 2014 года.
  7. ISO 9564-1:2011. Financial Services — Personal Identification Number (PIN) Management and Security — Part 1 (англ.). ISO. Дата обращения: 10 июня 2024. Архивировано 5 сентября 2025 года.
  8. Information security: Who's looking over your shoulder? (англ.). PrivateWiFi Blog. Дата обращения: 5 ноября 2017. Архивировано 25 декабря 2015 года.
  9. “A Survey on Shoulder Surfing Resistant Text Based Graphical Password Schemes” (PDF). International Journal of Science and Research (IJSR) [англ.]. 4 (11): 2418—2422. DOI:10.21275/v4i11.nov151759. Дата обращения 2024-06-10.
  10. Wiese, O.; V. Roth (2015). “Pitfalls of Shoulder Surfing Studies. Proceedings 2015 Workshop on Usable Security” [англ.]. DOI:10.14722/usec.2015.23004. Используется устаревший параметр |coauthors= (справка)
  11. Kumar, Manu; Tal Garfinkel, Dan Boneh, Terry Winograd (2007). “Reducing shoulder-surfing by using gaze-based password entry”. Proceedings of the 3rd symposium on Usable privacy and security [англ.]. Используется устаревший параметр |coauthors= (справка)
  12. Shi, P.; B. Zhu, A. Youssef (2009). “A new pin entry scheme against recording-based shoulder-surfing”. Proc. of 3rd International Conference on Emerging Security Information, Systems and Technologies (SECURWARE 2009). Athens, Greece: IEEE Computer Society. Используется устаревший параметр |coauthors= (справка)
  13. Cheryl Hinds, Chinedu Ekwueme (2007). “Increasing security and usability of computer systems with graphical passwords”. Proceedings of the 45th annual southeast regional conference, ACM [англ.].
  14. Tao, H.; C. Adams (2008). “Pass-Go: A Proposal to Improve the Usability of Graphical Passwords”. International Journal of Network Security [англ.]. 7: 273—292. Используется устаревший параметр |coauthors= (справка)
  15. Shoulder Surfing Thefts (англ.). LegalMatch. Дата обращения: 10 июня 2024. Архивировано 25 июня 2025 года.
  16. Drake, E. 50 plus one tips to preventing identity theft : [англ.]. — Encouragement Press, 2007.
  17. Shoulder Surfing. (n.d.) (англ.). Your Money. Дата обращения: 10 июня 2024. Архивировано 26 января 2025 года.
  18. Committing Shoulder Surfing Identity Theft? (n.d.) (англ.). Spam Laws. Дата обращения: 10 июня 2024. Архивировано 3 апреля 2008 года.
  19. 1 2 Suo, X.; Y. Zhu (2005). “Graphical Passwords: A Survey. In Proceedings of Annual Computer Security Applications Conference” [англ.]. Tucson, Arizona, USA. Используется устаревший параметр |coauthors= (справка)
  20. Jacob, R. J. K.; K. S. Karn (2003). “Eye Tracking in Human–Computer Interaction and Usability Research: Ready to Deliver the Promises, in The Mind's Eye: Cognitive and Applied Aspects of Eye Movement Research, J. Hyona, R. Radach, and H. Deubel, Editors. Elsevier Science: Amsterdam” [англ.]: 573—605. Используется устаревший параметр |coauthors= (справка)
  21. 1 2 Seng, L. K.; N. Ithnin, H. K. Mammi (2011). “User's Affinity of Choice: Features of Mobile Device Graphical Password Scheme's Anti-Shoulder Surfing Mechanism”. International Journal of Computer Science Issues [англ.]. 2 (8). Используется устаревший параметр |coauthors= (справка)
  22. Henessey, C.; B. Noureddin, P. Lawrence (2006). “A Single Camera Eye-Gaze Tracking System with Free Head Motion”. Proceedings of ETRA: Eye Tracking Research and Applications Symposium, ACM Press [англ.]. San Diego, USA: 87—94. Используется устаревший параметр |coauthors= (справка)
  23. Thomas, R. C.; A. Karahasanovic, G. E. Kennedy (2005). “An Investigation into Keystroke Latency Metrics as an Indicator of Programming Performance” [англ.]. Australasian Computing Education Conference 2005, Newcastle, Australia. Используется устаревший параметр |coauthors= (справка)
  24. Lee, M. K. (2014). “Security Notions and Advanced Method for Human Shoulder-Surfing Resistant PIN-Entry”. IEEE Transactions on Information Forensics and Security [англ.]. 9 (4): 695—708. DOI:10.1109/tifs.2014.2307671. Дата обращения 2017-11-06.
  25. Roth, Volker; Kai Richter. “How to fend off shoulder surfing”. Journal of Banking & Finance [англ.]. 30 (6): 1727—1751. DOI:10.1016/j.jbankfin.2005.09.010. Дата обращения 2017-11-06. Используется устаревший параметр |coauthors= (справка); |access-date= требует |url= (справка)

Категории