Ponentes: Dominik Herrmann, lexi
Sobre el Uso de Anonimizadores y Aún Así Ser Afectados
Esta charla proporcionará un resumen de métodos recientemente descubiertos que permiten romper la privacidad y anonimato en Internet.
Mostraremos, entre otros:
* formas de distinguir bots de humanos. Usamos esta técnica para proporcionar a los crawlers datos falsos o atraerlos a trampas.
Además de los CAPTCHAs, introducimos métodos que perfilan el comportamiento holístico dentro de una sola sesión web para distinguir usuarios o bots dentro de un período de tiempo más largo basado en características sutiles en la mayoría de las implementaciones de bots.
* romper el filtrado de JavaScript en proxies web.
Mientras que casi todos los proxies web publicitan la capacidad de filtrar JavaScript, la ubiquidad de ataques XSS y CSRF ha demostrado que el filtrado correcto de HTML arbitrario es extremadamente difícil.
* rastrear y re-identificar usuarios basándose en su perfil web.
Mostramos cómo un observador de terceros (por ejemplo, servidor proxy o servidor DNS) puede crear un perfil a largo plazo de usuarios web itinerantes utilizando solo patrones estadísticos extraídos de su tráfico web. Estos patrones se utilizan para rastrear usuarios vinculando múltiples sesiones de navegación. Nuestro ataque no depende de cookies u otros identificadores únicos, sino que explota patrones característicos de hosts frecuentemente accedidos. Demostramos que tales ataques estadísticos son practicables y también examinaremos estrategias básicas de defensa.
* análisis de tráfico y ataques de huellas digitales en usuarios de redes de anonimización.
Incluso si se utilizan anonimizadores como Tor, un adversario local puede medir el volumen de datos transferidos y características de tiempo para, por ejemplo, determinar los sitios web recuperados. Esbozaremos brevemente el estado del arte actual en análisis de tráfico, que ha mejorado significativamente en el último año.