رجل في المتصفح
هجوم الوسيط في المتصفح ( MITB ، MitB ، MIB ، MiB )، وهو نوع من التهديدات الإلكترونية المرتبطة بهجوم الوسيط (MITM)، عبارة عن حصان طروادة وسيط [ 1 ] يصيب متصفح الويب مستغلًا ثغرات أمنية فيه لتعديل صفحات الويب ، أو محتوى المعاملات، أو إضافة معاملات أخرى، كل ذلك بطريقة سرية غير مرئية للمستخدم أو لتطبيق الويب المضيف . ينجح هجوم الوسيط في المتصفح بغض النظر عن وجود آليات أمان مثل SSL / PKI أو حلول المصادقة الثنائية أو الثلاثية . يمكن التصدي لهجوم الوسيط في المتصفح باستخدام التحقق من المعاملات خارج النطاق ، مع العلم أن التحقق عبر الرسائل النصية القصيرة (SMS) يمكن اختراقه عن طريق إصابة الهاتف المحمول ببرمجيات خبيثة من نوع الوسيط في الهاتف المحمول (MitMo). قد تكتشف برامج مكافحة الفيروسات برامج حصان طروادة وتزيلها [ 2 ] ، لكن تقريرًا صدر عام 2011 خلص إلى ضرورة اتخاذ تدابير إضافية إلى جانب برامج مكافحة الفيروسات [ 3 ] .
وهناك هجوم مشابه وأبسط وهو هجوم الصبي في المتصفح ( BitB ، BITB ).
اعتبرت غالبية المتخصصين في الخدمات المالية في استطلاع رأي أجري عام 2014 أن برنامج MitB يمثل أكبر تهديد للخدمات المصرفية عبر الإنترنت . [ 4 ]
وصف
لقد تم توضيح خطر "الرجل في المتصفح" من قبل أوغوستو بايس دي باروس في عرضه التقديمي عام 2005 حول اتجاهات الثغرات الأمنية "مستقبل الثغرات الأمنية - أسوأ العوالم على الإطلاق". [ 5 ] وقد صاغ فيليب غوهرينج مصطلح "الرجل في المتصفح" في 27 يناير 2007. [ 6 ]
يعمل حصان طروادة MitB باستخدام أدوات شائعة تُوفر لتعزيز إمكانيات المتصفح، مثل كائنات مساعد المتصفح (ميزة تقتصر على إنترنت إكسبلورر )، وإضافات المتصفح ، وبرامج المستخدم النصية (على سبيل المثال، في جافا سكريبت ). [ 6 ] يمكن لبرامج مكافحة الفيروسات اكتشاف بعض هذه الأساليب. [ 2 ]
باختصار، في مثال على عملية تبادل بيانات بين المستخدم والبنك، كتحويل الأموال عبر الإنترنت ، سيُعرض للعميل دائمًا، عبر شاشات التأكيد، معلومات الدفع نفسها التي أدخلها في المتصفح. أما البنك، فسيتلقى معاملة تتضمن تعليمات مُعدّلة بشكل جوهري، أي رقم حساب وجهة مختلف، وربما مبلغ مختلف. إن استخدام أدوات مصادقة قوية يُولّد ببساطة ثقةً مُضللة لدى كل من العميل والبنك بأن المعاملة آمنة. المصادقة، بحكم تعريفها، تُعنى بالتحقق من صحة بيانات اعتماد الهوية، ويجب عدم الخلط بينها وبين التحقق من صحة المعاملة.
أمثلة
أمثلة على تهديدات الوسيط في المنتصف على أنظمة تشغيل ومتصفحات ويب مختلفة :
| اسم | تفاصيل | نظام التشغيل | المتصفح |
|---|---|---|---|
| Agent.DBJP [ 7 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس | |
| بوجا [ 8 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس | |
| كاربيرب | يستهدف مستخدمي فيسبوك الذين يستردون قسائم نقدية إلكترونية [ 9 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| ChromeInject * [ 10 ] | مقلد شخصية غريسمونكي [ 11 ] | ويندوز | فايرفوكس |
| كلامبي [ 12 ] | ويندوز | أي | |
| جوزي [ 1 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس | |
| نوكلس [ 2 ] [ 11 ] | ويندوز | أي | |
| أود جوب [ 13 ] | يبقي جلسة البنك مفتوحة | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| Silentbanker [ 14 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس | |
| سيلون [ 15 ] | ويندوز | أي | |
| SpyEye [ 16 ] | خليفة زيوس، واسع الانتشار، منخفض الكشف | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| البقعة الشمسية [ 17 ] | واسع الانتشار، منخفض الكشف | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| تاتانغا [ 18 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس، كروم ، أوبرا ، سفاري ، ماكسثون ، نتسكيب ، كونكرور | |
| حصان طروادة المصرفي الصغير [ 19 ] | تم اكتشاف أصغر حصان طروادة مصرفي في بيئة حقيقية بحجم 20 كيلوبايت | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| توربيغ ** [ 15 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس | |
| URLZone **** [ 1 ] | ويندوز | إنترنت إكسبلورر، فايرفوكس، أوبرا | |
| شركة وايلاند-يوتاني BOT [ 20 ] | مجموعة أدوات الجريمة المشابهة لـ Zeus، ليست منتشرة على نطاق واسع [ 20 ] [ 21 ] | نظام التشغيل ماك أو إس إكس | فايرفوكس |
| يالودلي [ 15 ] | ويندوز | أي | |
| زيوس *** [ 12 ] | واسع الانتشار، منخفض الكشف | ويندوز | إنترنت إكسبلورر، فايرفوكس |
| مفتاح | ويندوز : إنترنت إكسبلورر | نظام التشغيل ويندوز : إنترنت إكسبلورر وفايرفوكس أو فايرفوكس | ويندوز : أخرى | نظام التشغيل ماك أو إس إكس : أي |
| *ChromeInject المعروف أيضًا باسم ChromeInject.A، وChromeInject.B، وBanker.IVX، وInject.NBT، وBancos-BEX، وDrop.Small.abw [ 10 ] | ||||
| ** توربيج المعروف أيضًا باسم سينوال، أنسيرين [ 1 ] | ||||
| ***زيوس المعروف أيضًا باسم ZeuS، Zbot، [ 22 ] Wsnpoem، [ 23 ] [ 24 ] NTOS، [ 25 ] PRG، [ 25 ] Kneber، [ 26 ] جورهاكس [ 26 ] | ||||
| ****URLZone المعروف أيضًا باسم Bebloh!IK، Runner.82176، Monder، ANBR، Sipay.IU، Runner.fq، PWS.y!cy، Zbot.gen20، Runner.J، BredoPk-B، Runner.EQ | ||||
حماية
يمكن لبرامج مكافحة الفيروسات اكتشاف برامج التجسس المعروفة وحظرها وإزالتها. [ 2 ] في دراسة أجريت عام 2009، بلغت فعالية برامج مكافحة الفيروسات ضد برنامج زيوس 23%، [ 25 ] وسُجّلت معدلات نجاح منخفضة مرة أخرى في اختبار منفصل عام 2011. [ 3 ] وخلص تقرير عام 2011 إلى ضرورة اتخاذ تدابير إضافية إلى جانب برامج مكافحة الفيروسات. [ 3 ]
برمجيات محصنة
- برامج أمان المتصفح: يمكن صدّ هجمات الوسيط في المنتصف (MitB) بواسطة برامج أمان المتصفح مثل Cymatic.io و Trusteer Rapport لأنظمة مايكروسوفت ويندوز وماك أو إس إكس ، والتي تحظر واجهات برمجة التطبيقات (APIs) من إضافات المتصفح وتتحكم في الاتصال. [ 11 ] [ 12 ] [ 15 ]
- البرامج البديلة: تقليل أو إزالة خطر الإصابة بالبرامج الضارة باستخدام تطبيقات محمولة أو بدائل لنظام التشغيل مايكروسوفت ويندوز، مثل ماك أو إس إكس ، أو لينكس ، أو أنظمة تشغيل الأجهزة المحمولة مثل أندرويد، أو آي أو إس ، أو كروم أو إس ، أو ويندوز موبايل ، أو سيمبيان ، وغيرها، و/أو متصفحات مثل كروم أو أوبرا . [ 27 ] ويمكن تعزيز الحماية بتشغيل نظام التشغيل البديل هذا، مثل لينكس، من قرص مضغوط حي غير مثبت ، أو من ذاكرة فلاش USB حية . [ 28 ]
- متصفح ويب آمن: يُمكن للعديد من الموردين الآن توفير حلول أمان ثنائية العوامل، حيث يُعد متصفح الويب الآمن جزءًا من الحل. [ 29 ] في هذه الحالة، يتم تجنب هجمات الوسيط في المنتصف، حيث يقوم المستخدم بتشغيل متصفح مُحصّن من جهاز الأمان ثنائي العوامل الخاص به بدلاً من تشغيل المتصفح "المصاب" من جهازه الشخصي.
التحقق من المعاملات خارج النطاق
تُعدّ عملية التحقق من المعاملات خارج النطاق (OOB) طريقة فعّالة نظريًا لمكافحة أي هجوم من نوع "رجل في المنتصف" (MitB) . تتغلب هذه الطريقة على حصان طروادة MitB من خلال التحقق من تفاصيل المعاملة، كما يستلمها البنك، للمستخدم (العميل) عبر قناة أخرى غير المتصفح؛ على سبيل المثال، مكالمة هاتفية آلية، أو رسالة نصية قصيرة ، أو تطبيق جوال مخصص مزود برمز مشفر رسومي. [ 30 ] يُعدّ التحقق من المعاملات خارج النطاق مثاليًا للاستخدام على نطاق واسع، لأنه يستفيد من الأجهزة المتاحة للجمهور (مثل الهاتف الأرضي ، والهاتف المحمول ، وما إلى ذلك) ولا يتطلب أي أجهزة إضافية، ومع ذلك فهو يُمكّن من المصادقة ثلاثية العوامل (باستخدام القياسات الحيوية الصوتية )، وتوقيع المعاملة (بمستوى عدم الإنكار)، والتحقق من المعاملة. أما الجانب السلبي، فهو أن التحقق من المعاملات خارج النطاق يزيد من إحباط المستخدم النهائي بسبب كثرة الخطوات وبطئها.
رجل في السيارة
يمكن لبرنامج التجسس " رجل في الهاتف المحمول " ( MitMo ) [ 31 ] أن يتغلب على عملية التحقق من معاملات الرسائل النصية القصيرة خارج النطاق. [ 32 ]
- لا يُعدّ ZitMo (Zeus-In-The-Mobile) حصان طروادة MitB بحد ذاته (مع أنه يؤدي وظيفة مشابهة كوكيل على الرسائل النصية الواردة)، بل هو برنامج خبيث للهواتف المحمولة يُقترح تثبيته على الهاتف المحمول بواسطة جهاز كمبيوتر مصاب بـ Zeus. من خلال اعتراض جميع الرسائل النصية الواردة، يُعطّل ZitMo المصادقة الثنائية المصرفية عبر الرسائل النصية على أنظمة Windows Mobile و Android و Symbian و BlackBerry . [ 32 ] قد يكتشف برنامج مكافحة الفيروسات المُثبّت على الجهاز المحمول ZitMo.
- برنامج SpitMo (SpyEye-In-The-Mobile, SPITMO) مشابه لبرنامج ZitMo. [ 33 ]
كشف الاحتيال عبر الإنترنت
يمكن تطبيق نظام كشف الاحتيال عبر الإنترنت في البنك للتحقق تلقائيًا من أنماط السلوك الشاذة في المعاملات. [ 34 ]
هجوم ذو صلة
برامج التجسس بالوكالة
تُعد برامج تسجيل ضغطات المفاتيح أبسط أشكال برامج التجسس التي تعمل بالوكالة ، تليها برامج تسجيل جلسات المتصفح التي تلتقط المزيد من البيانات، وأخيرًا، تُعد برامج MitBs النوع الأكثر تطورًا. [ 1 ]
رجل في المنتصف
قد توفر تقنيات مثل SSL/PKI الحماية في هجوم الوسيط ، لكنها لا توفر أي حماية في هجوم الوسيط على المتصفح.
الصبي في المتصفح
يُعرف نوعٌ آخر من الهجمات المشابهة، وهو أسهل وأسرع في التنفيذ بالنسبة لمطوري البرامج الضارة، باسم " الولد في المتصفح" ( BitB أو BITB ). تستخدم هذه البرامج الضارة لتغيير مسار شبكة الحاسوب الخاص بالعميل لتنفيذ هجوم "الرجل في المنتصف" التقليدي. وبمجرد تغيير المسار، قد تُزيل البرامج الضارة نفسها تمامًا، مما يُصعّب اكتشافها. [ 35 ]
اختطاف النقرات
يخدع نظام Clickjacking مستخدم متصفح الويب للنقر على شيء مختلف عما يدركه المستخدم، وذلك عن طريق رمز خبيث في صفحة الويب.
انظر أيضاً
مراجع
- 1 2 3 4 5 بار يوسف، نوعا (30-12-2010). "تطور برامج التجسس بالوكالة" . تم الاسترجاع في 3-02-2012 .
- 1 2 3 4 إف-سكيور (11 فبراير 2007). "وصف التهديد: حصان طروادة تجسس: W32/Nuklus.A" . تم الاطلاع عليه بتاريخ 3 فبراير 2012 .
- 1 2 3 شركة كواري تكنولوجيز (2011). "متصفحات الويب: نقطة ضعفك في تحقيق الامتثال لمعايير PCI" (ملف PDF) . تم الاطلاع عليه بتاريخ 5 فبراير 2012 .
- ^ فرنانديز، ديوغو أب. سواريس، ليليانا إف بي؛ جوميز، جواو V.؛ فريري، ماريو م.؛ إيناسيو ، بيدرو آر إم (2014/04/01). "مشكلات الأمان في البيئات السحابية: دراسة استقصائية" . المجلة الدولية لأمن المعلومات . 13 (2): 113-170 . دوى : 10.1007 / s10207-013-0208-7 . ردمك 1615-5270 . S2CID 3330144 .
- ^ بايس دي باروس ، أوغوستو (15 سبتمبر 2005). “O futuro dos backdoors – o pior dos mundos” (PDF) (باللغة البرتغالية). ساو باولو، البرازيل: الكونغرس الوطني لمراجعة الأنظمة، سلامة المعلومات والحوكمة - CNASI. مؤرشفة من الأصلي (PDF) في 6 يوليو 2011 . تم الاسترجاع 2009-06-12 .
- 1 2 غوهرينغ، فيليب (27 يناير 2007). "مفاهيم لمواجهة هجمات الوسيط في المتصفح" (ملف PDF) . مؤرشف من الأصل (ملف PDF) بتاريخ 21 ديسمبر 2018. تم الاطلاع عليه بتاريخ 30 يوليو 2008 .
- ↑ دان، جون إي (2010-07-03). "مكتتبو برامج التجسس يستهدفون البنوك البريطانية بشبكات الروبوتات" . مؤرشف من الأصل في 2010-11-25 . تم الاطلاع عليه في 2012-02-08 .
- ↑ دان، جون إي (12 أكتوبر 2010). "زيوس ليس التهديد الوحيد الذي يمثله حصان طروادة المصرفي، تحذير للمستخدمين" . تم الاطلاع عليه بتاريخ 3 فبراير 2012 .
- ↑ كورتيس، صوفي (18 يناير 2012). "استهداف مستخدمي فيسبوك بهجوم كاربرب من نوع "رجل في المتصفح" . مؤرشف من الأصل بتاريخ 23 يناير 2012. تم الاطلاع عليه بتاريخ 3 فبراير 2012 .
- 1 2 ماروسياك كلاوديو فلورين (28-11-2008). "أداة إزالة Trojan.PWS.ChromeInject.B" . مؤرشف من الأصل في 1-4-2012 . تم الاسترجاع في 5-2-2012 .
- 1 2 3 ناتاكانت أوتاكريت، كلية علوم الحاسوب والأمن، جامعة إديث كوان (25 فبراير 2011). "مراجعة لإضافات المتصفح، وهي تقنية تصيد احتيالي تستهدف عملاء البنوك" . تم الاطلاع عليه بتاريخ 3 فبراير 2012 .
{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - 1 2 3 سيمانتك مارك فوسي (8 ديسمبر 2010). "برامج التجسس المصرفية من نوع زيوس تُعتبر أكبر تهديد للخدمات المصرفية عبر الإنترنت: دراسة استقصائية" . مؤرشف من الأصل في 8 أغسطس 2011. تم الاطلاع عليه في 3 فبراير 2012 .
- ↑ تيد سامسون (22 فبراير 2011). "برمجية OddJob الخبيثة الماكرة تُعرّض الحسابات المصرفية الإلكترونية للسرقة" . تم الاطلاع عليه بتاريخ 6 فبراير 2012 .
- ↑ سيمانتك مارك فوسي (23 يناير 2008). "التعامل المصرفي بثقة" . تم الاطلاع عليه بتاريخ 30 يوليو 2008 .
- 1 2 3 4 Trusteer. "علاقة الثقة" . تم الاسترجاع في 2012-02-03 .
- ↑ ميكي بوداي، الرئيس التنفيذي لشركة Trusteer (31 مارس 2011). "هجمات الوسيط في المتصفح تستهدف المؤسسات" . مؤرشف من الأصل بتاريخ 8 ديسمبر 2011. تم الاطلاع عليه بتاريخ 3 فبراير 2012 .
- ↑ www.net-security.org (2011-05-11). "برمجيات خبيثة مالية خطيرة تستهدف نظام ويندوز" . تم الاطلاع عليه بتاريخ 2012-02-06 .
- ↑ جوزيف غيغيني؛ خوسيه ميغيل إسبارزا (25 فبراير 2011). "تاتانغا: حصان طروادة مصرفي جديد بوظائف MitB" . مؤرشف من الأصل في 27 يونيو 2012. تم الاطلاع عليه في 3 فبراير 2012 .
- ↑ "حصان طروادة المصرفي الصغير 'تينبا' يمثل مشكلة كبيرة" . msnbc.com . 31 مايو 2012. تم الاطلاع عليه بتاريخ 28 فبراير 2016 .
- 1 2 بوريان، واين (24-05-2011). "فيروس نظام التشغيل ماك أو إس إكس الذي لم يكن موجودًا" . تم الاسترجاع في 08-02-2012 .
- ↑ فيشر، دينيس (2011-05-02). "ظهور حزمة برامج خبيثة لنظام التشغيل ماك أو إس إكس" . مؤرشف من الأصل في 5 سبتمبر 2011. تم الاطلاع عليه في 3 فبراير 2012 .
- ↑ F-secure. "وصف التهديد: حصان طروادة التجسس: W32/Zbot" . تم الاطلاع عليه بتاريخ 2012-02-05 .
- ↑ هيون تشوي؛ شون كيرنان (24 يوليو 2008). "التفاصيل التقنية لبرنامج Trojan.Wsnpoem الخبيث" . سيمانتك. مؤرشف من الأصل في 23 فبراير 2010. تم الاطلاع عليه في 5 فبراير 2012 .
- ↑ مايكروسوفت (30 أبريل 2010). "مدخل موسوعي: Win32/Zbot - تعرف على المزيد حول البرامج الضارة - مركز حماية مايكروسوفت من البرامج الضارة" . سيمانتك . تم الاطلاع عليه بتاريخ 5 فبراير 2012 .
- 1 2 3 Trusteer (14 سبتمبر 2009). "قياس فعالية برامج مكافحة الفيروسات في بيئات التشغيل الحقيقية ضد فيروس زيوس" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 6 نوفمبر 2011. تاريخ الاطلاع: 5 فبراير 2012 .
- 1 2 ريتشارد س. ويستمورلاند (2010-10-20). "أنتيسورس - زيوس" . مؤرشف من الأصل في 2012-01-20 . تم الاسترجاع في 2012-02-05 .
- ↑ هورويتز، مايكل (2012-02-06). "الخدمات المصرفية عبر الإنترنت: ما أغفلته بي بي سي واقتراح أمني" . تم الاسترجاع في 2012-02-08 .
- ↑ بوردي، كيفن (14-10-2009). "استخدام قرص لينكس الحي/ذاكرة فلاش USB للخدمات المصرفية عبر الإنترنت" . تم الاسترجاع في 4-2-2012 .
- ↑ كونوت، راديش كريشنان؛ فان دير فين، فيكتور؛ بوس، هربرت (2017). "كيف قضت الحوسبة في أي مكان على المصادقة الثنائية القائمة على الهاتف" . في: غروسكلاغز، ينس؛ برينيل، بارت (محرران). التشفير المالي وأمن البيانات . سلسلة محاضرات في علوم الحاسوب. المجلد 9603. برلين، هايدلبرغ: سبرينغر. الصفحات 405-421 . doi : 10.1007/978-3-662-54970-4_24 . ISBN 978-3-662-54970-4.
- ↑ فاينكسترا للأبحاث (13 نوفمبر 2008). "كوميرزبانك يعتزم نشر تقنية كرونتو للتحقق من الهوية عبر الهاتف المحمول" . تم الاطلاع عليه بتاريخ 8 فبراير 2012 .
- ↑ تشيكوفسكي، إريكا (2010-10-05). ""هجمات 'الرجل في الهاتف المحمول' تُبرز نقاط الضعف في المصادقة خارج النطاق" . مؤرشف من الأصل بتاريخ 1 مارس 2012. تم الاطلاع عليه بتاريخ 9 فبراير 2012 .
- 1 2 شوارتز، ماثيو ج. (13 يوليو 2011). "حصان طروادة المصرفي زيوس يصيب هواتف أندرويد" . مؤرشف من الأصل في 6 يوليو 2012. تم الاطلاع عليه في 4 فبراير 2012 .
- ↑ بالان، ماهيش (14 أكتوبر 2009). "مستخدمو الخدمات المصرفية عبر الإنترنت والهاتف المحمول، احذروا - ZITMO وSPITMO هنا !!" . تم الاطلاع عليه بتاريخ 5 فبراير 2012 .
- ↑ سارتين، جولي (2012-02-07). "كيفية حماية المعاملات عبر الإنترنت باستخدام المصادقة متعددة العوامل" . تم الاسترجاع في 2012-02-08 .
- ↑ إمبيرفا (14 فبراير 2010). "تحذير من تهديدات في المتصفح" . تم الاطلاع عليه بتاريخ 12 مارس 2015 .
روابط خارجية
- هجوم فيروسي على معاملات HSBC باستخدام جهاز OTP (مؤرشف بتاريخ 2016-04-02 على موقع Wayback Machine)
- هجوم فيروسي على معاملات بنك ICICI (أرشيف بتاريخ 4 أبريل 2016 على موقع Wayback Machine)
- هجوم فيروسي على معاملات سيتي بنك ( مؤرشف بتاريخ 3 أبريل 2016 في أرشيف الإنترنت )
- قراصنة يتفوقون على أنظمة أمان الهوية المصرفية عبر الإنترنت (بي بي سي كليك)
- أنتيسورس - زيوس: ملخص عن زيوس كحصان طروادة وشبكة بوت، بالإضافة إلى أساليب الهجوم
- فيديو "الرجل في المتصفح" على يوتيوب، الرئيس والمدير التنفيذي لشركة Entrust، بيل كونر
- زيوس: ملك أدوات مكافحة الجرائم الإلكترونية (فيديو على يوتيوب) - مجموعة أدوات زيوس، من سيمانتك للاستجابة الأمنية
- ما مدى أمان الخدمات المصرفية عبر الإنترنت؟ (مقطع صوتي من BBC Click)
- فيديو هجوم إلكتروني من نوع "الولد في المتصفح" على يوتيوب من شركة إمبيرفا
- ثقافة الحوسبة
- مصطلحات الحوسبة
- القرصنة (أمن الحاسوب)
- الهندسة الاجتماعية (الأمن)
- أحصنة طروادة
- ثغرات أمنية في الويب
