شماره: IRCNE2012021392
تاريخ: 15/11/90
محققان مايكروسافت كه در حال بررسي موضوع شناسايي كاربران با استفاده از تحليل داده هاي جمع آوري شده از لاگ وب بودند، به طور اتفاقي يك طرح فوروارد كردن كوكي را كشف كردند كه ميتواند براي كمك به سرقت نشست مورد استفاده قرار گيرد.
در صورتيكه اين طرح به كار گرفته شود، ميتواند به طور غيرمجاز اقدام به فوروارد كردن كوكيهاي نشستهاي سرقت شده به سيستمهاي زامبي منفرد در بت نتها نمايد كه ميتوان از آنها براي دسترسي غيرمجاز به وب سايتها استفاده نمود.
اين محققان با استفاده از داده هايي درباره صدها ميليون دستگاه كه در آگوست 2010 به هاتميل متصل شده اند، درصد قابل توجهي را كشف كرده اند كه از بيش از يك سيستم مستقل اينترنتي متصل شده اند- يك مجموعه بزرگ از آدرسهاي IP مرتبط كه معمولا تحت كنترل يك سازمان بزرگ مانند يك ارائه دهنده سرويس، شركت يا دانشگاه هستند.
با رديابي كوكيهايي كه هاتميل براي اين دستگاهها فرستاده است، محققان نتيجه گرفته اند كه اغلب آنها معتبر بوده و با توجه به تغيير موقعيت آدرس IP آنها، احتمالا موبايل هستند يا اينكه از VPN استفاده ميكنند.
اما اين محققان يك گروه كوچك از كوكيها نيز كشف كرده اند كه رفتار غيرعادي از خود بروز ميدهند. براي مثال يك آدرس IP منفرد در دانمارك به تعداد زيادي از حسابهاي هاتميل لاگين ميكرد. آنگاه كوكيهاي هاتميل كه به اين كاربران ارسال شده بودند براي دسترسي به آدرسهاي IP در چندين سيستم مستقل در ايالات متحده مجددا مورد استفاده قرار ميگرفتند كه مشخصا از طريق يك كانال پنهان براي آن آدرسهاي IP ارسال ميشدند.
حسابهاي هاتميل كه به آنها لاگين شده بود همگي در يك روز ايجاد شده بودند و سن كاربر، داده هاي موقعيت مكاني و مدلهاي نامگذاري در آنها يكسان بود. محققان نتيجه گيري كرده اند كه اين حسابها، حسابهاي كاربري روبات هستند.
آنها دو توضيح احتمالي براي اين فعاليتها دارند. نخست اينكه برخي ارائه دهندگان سرويس ايميل در صورتي يك حساب را به عنوان حساب مشكوك علامت گذاري ميكنند كه در يك بازه زماني كوتاه، از موقعيتهاي جغرافيايي مختلفي به آن لاگين شده باشد. اين نوع فعاليت ميتواند اين ترفند را گير بيندازد. منتشر كردن كوكيها ميتواند به مهاجمان اجازه دهد كه بدون اينكه به طور واضح لاگين نمايند، به حسابها دسترسي پيدا كنند، در نتيجه احتمال تشخيص آن پايين مي آيد.
دوم اينكه ممكن است مهاجمان از حسابهاي روباتي و فوروارد كوكي براي اين استفاده نمايند كه تخمين بزنند تا چه اندازه ميتوانند به حسابها دسترسي پيدا كنند تا براي استفاده از اين روش عليه كاربران واقعي و حسابهاي واقعي، آمادگي پيدا نمايند.
اين محققان ميگويند كه تحليل مدلهاي حركتي با استفاده از داده هاي بينام جمع آوري شده از ارائه دهندگان سرويس ميتواند يك روش ارزشمند براي تشخيص اين نوع حملات باشد.
- 2