Groźny mashup Facebook-Google

Informatycy wykazali, że funkcje, które wiele witryn udostępnia programistom — aby umożliwić im tworzenie potężnych aplikacji internetowych — można również łączyć w potencjalnie nikczemny sposób.





Zespół z Uniwersytetu Kalifornijskiego w San Diego wykorzystał interfejsy programowania aplikacji (API) Google i Facebook do stworzenia systemu, który umożliwiłby anonimowe przeglądanie sieci. Badacze, którzy zaprezentują prace podczas tego tygodnia Konferencja bezpieczeństwa Usenix w Bellevue w stanie Waszyngton twierdzą, że taka usługa może potencjalnie pozwolić cyberprzestępcom zatrzeć swoje ślady.

Naszą intencją jest, aby służby uznały ten problem, mówi Jiaqi Zhang , doktorantka informatyki na UCSD i członek zespołu. Mamy nadzieję, że kiedy zobaczą naszą pracę, spróbują zrobić coś, aby obronić swoje usługi, aby nie cierpieli z tego powodu, a inni nie cierpieli z tego powodu.

Inni badacze pokazali, w jaki sposób można wykorzystać interfejs API w niezamierzony sposób, na przykład do przekształcenia konta Gmail w dysk twardy online. Ale badacze UCSD jako pierwsi łączą w ten sposób wiele usług.

Usługa anonimizacji badaczy, o nazwie CloudProxy, korzysta z usług Google do przechowywania treści internetowych — cztery konta Dokumentów Google, z których każde zawiera 10 arkuszy kalkulacyjnych, zostały użyte do buforowania danych ASCII ze stron internetowych. Treści inne niż ASCII zostały zapisane przy użyciu innej usługi Google. Wykorzystali również usługę sieciową Facebooka, aby poprawnie sformatować swoje żądania internetowe, oraz usługę skracania adresów URL Google do tworzenia żądań, które można łatwo wprowadzić do innych usług internetowych.

Badacze przetestowali usługę, ładując różne treści z różnych stron internetowych, a następnie korzystając z programu do przechwytywania sieci, WireShark, aby potwierdzić, że z żądań nie można uzyskać żadnych informacji identyfikujących.

Mike Geide, starszy analityk ds. bezpieczeństwa dla dostawcy zabezpieczeń internetowych Skaler Z , mówi, że technika ta może być szczególnie szkodliwa, ponieważ wiele technologii zabezpieczeń internetowych zależy od identyfikowania złych stron internetowych i blokowania ich. Jak zauważa, nikt nie blokowałby ruchu z Google czy Facebooka.

To, o co prosisz pod koniec dnia, to określenie celu działania, mówi. Google musi rozmawiać z Facebookiem, bo tak działa sieć. Jak więc określić intencje tych próśb?

Zapewnienie użytkownikom Internetu anonimowości to tylko jeden z możliwych scenariuszy. Zhang z UCSD dodaje, że Google, Facebook i inne usługi internetowe mogą znacznie wzmocnić wpływ ataku, być może pomagając wyłączyć docelową witrynę internetową lub serwer komputerowy podczas ataku typu „odmowa usługi”. Google ma dużo zasobów i przepustowości, więc jeśli haker może skorzystać z usługi Google, nie musi budować sieci zombie, może po prostu użyć Google do przeprowadzenia ataku typu „odmowa usługi”, mówi Zhang.

Jednak Mark O’Neill, dyrektor ds. technologii dostawcy zabezpieczeń w chmurze Korzyść , mówi, że dostawcy usług sieci Web powinni mieć możliwość wprowadzenia zabezpieczeń, aby utrudnić nadużycia swoich interfejsów API. Mówi, że patrząc na wzorce użytkowania, usługa może wykrywać użytkowników próbujących wykorzystać interfejsy API w nowy sposób.

ukryć