Қауіпсіздік: «Иықтан қарау» – құпия ақпаратты (PIN-код, парольдер) көру арқылы ұрлау. Техникалық білім қажет емес, тек байқағыштық керек. Естігендер де қауіпті!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Әлеуметтік инженерия түрі
Type of social engineering
Компьютерлік қауіпсіздікте, иықтан қарап алу – бұл жеке сәйкестендіру нөмірлері (PIN), парольдер және басқа да құпия деректер сияқты ақпаратты құрбанның иығынан қарап алу арқылы қол жеткізуге бағытталған әлеуметтік инженерия техникасы. Рұқсатсыз қолданушылар құрылғыға енгізілген перне сауаттарын бақылайды немесе құпия ақпаратты тыңдайды, бұл жасырын тыңдау деп те аталады.
In computer security, shoulder surfing is a type of social engineering technique used to obtain information such as personal identification numbers (PINs), passwords and other confidential data by looking over the victim's shoulder. Unauthorized users watch the keystrokes inputted on a device or listen to sensitive information being spoken, which is also known as eavesdropping.
Әдістер мен тарихы
Бұл шабуыл жақын қашықтықтан (құрбанның иығынан тікелей қарап) немесе ұзақ қашықтықтан, мысалы, бинокль немесе ұқсас құралдармен орындалуы мүмкін. Бұл әдісті орындау үшін шабуылшыларға ешқандай техникалық білім қажет емес, құрбанның айналасын және теру үлгісін ұқыпты бақылау жеткілікті. 1980 жылдардың басында қоғамдық телефондардың жанында телефон карталарының нөмірін ұрлап, алысқа қоңырау шалуға немесе оларды бастапқы сатып алушы төлегеннен арзан бағаға сату үшін «иықтан қарау» тәсілі қолданылды. Алайда, жасырын камералар мен құпия микрофондар сияқты қазіргі заманғы технологиялардың пайда болуы иықтан қарауды жеңілдетіп, шабуылшыға ұзақ қашықтықтан иықтан қарау мүмкіндігін кеңейтеді. Жасырын камера шабуылшыға кіру процесінің барлығын және құрбанның басқа да құпия деректерін жазуға мүмкіндік береді, бұл әдетте қаржылық шығынға немесе жеке басын ұрлауға әкелуі мүмкін. Иықтан қарау көбінесе адам көп жиналатын жерлерде кездеседі, себебі құрбанның назарын аудармай ақпаратты бақылау оңайырақ. Иықтан қарау шабуылдарының екі түрі бар: тікелей бақылау шабуылдары, онда аутентификация туралы ақпарат аутентификация тізбесін тікелей бақылап отырған адам арқылы алынады, және жазу шабуылдары, онда аутентификация туралы ақпарат құрылғыны ашу үшін кейін талдау үшін аутентификация тізбесін жазу арқылы алынады. Пароль немесе PIN-код енгізуге қауіп төндіруден басқа, иықтан қарау күнделікті жағдайларда қолға ұсталатын ұялы құрылғылардағы жеке мазмұнды анықтау үшін де қолданылады; иықтан қарау арқылы алынған визуалды мазмұн пайдаланушының құпия ақпаратын, тіпті үшінші тараптар туралы жеке мәліметтерді ашуға мүмкіндік беретіні анықталды.
This attack can be performed either at close range (by directly looking over the victim's shoulder) or from a longer range with, for example, a pair of binoculars or similar hardware. Attackers do not need any technical skills in order to perform this method, and keen observation of victims' surroundings and the typing pattern is sufficient. In the early 1980s, shoulder surfing was practiced near public pay phones to steal calling card digits and make long distance calls or sell them in the market for cheaper prices than the original purchaser paid. However, the advent of modern day technologies like hidden cameras and secret microphones makes shoulder surfing easier and gives the attacker more scope to perform long range shoulder surfing. A hidden camera allows the attacker to capture the whole login process and other confidential data of the victim, which ultimately could lead to financial loss or identity theft. Shoulder surfing is more likely to occur in crowded places because it is easier to observe the information without getting the victim's attention. There are two types of shoulder surfing attack: direct observation attacks, in which authentication information is obtained by a person who is directly monitoring the authentication sequence, and recording attacks, in which the authentication information is obtained by recording the authentication sequence for later analysis to open the device. Apart from threats to password or PIN entry, shoulder surfing also occurs in daily situations to uncover private content on handheld mobile devices; shoulder surfing visual content was found to leak sensitive information of the user and even private information about third parties.
Қарау арқылы парольді енгізу
Қарауға негізделген парольді енгізудің негізгі процедурасы әдеттегі парольді енгізуге ұқсас, бірақ перне теру немесе экранға тию орнына, пайдаланушы қалаған әрбір таңбаға немесе триггерлік аймаққа тізбектеп қарайды (көзбен теру сияқты). Осылайша, бұл тәсіл экрандағы пернетақта арқылы әріптік парольдермен де, сондай-ақ зерттелген графикалық пароль схемаларымен де қолданылуы мүмкін. Пайдалану ыңғайлылығы мен қауіпсіздігін қамтамасыз ету үшін түрлі факторлар маңызды. Көзді қадағалау технологиясы 1900 жылдардың басынан бері айтарлықтай дамыды. Қазіргі заманғы көзді қадағалау құрылғылары 1° көру бұрышының дәлдігімен, кедергі келтірмейтін, қашықтықтан бейнеге негізделген көзді қадағалауды ұсынады. Көзді қадағалау – компьютерлік көрудің мамандандырылған саласы. Камера пайдаланушының көзін бақылау үшін қолданылады. Бір немесе бірнеше инфрақызыл жарық көздері пайдаланушының бетін жарықтандырады және мүйіз қабығындағы жарық көзінің шағылысуын – жарқырауды тудырады. Пайдаланушы әр түрлі бағытта қарағанда қасаң өзгеріп тұрады, бірақ жарқыраудың мүйіз қабығындағы орны өзгермейді. Қасаң ортасының салыстырмалы қозғалысы мен орны және жарқыраудың орны көздің бағытын анықтау үшін қолданылады, содан кейін ол экран жазықтығындағы координаттарға бейімделеді. Зерттеушілер мобильді құрылғыларда «иықтан қараудың» алдын алу үшін, қарауға негізделген парольді енгізу үшін алдыңғы камераны пайдалану жолдарын ұсынды. Мысалы, GazeTouchPIN және GazeTouchPass көздің солға/оңға қозғалысын және экрандағы түймелерді басу арқылы сенсорлық енгізуді біріктіреді. Бұл әдістер дәстүрлі сенсорлық енгізуге қарағанда (мысалы, PIN-код және құлып үлгілері) қауіпсіз, себебі олар «иықтан қараушылардан» (1) пайдаланушының көзін, (2) пайдаланушының сенсорлық енгізуін байқауды және (3) осы байқауларды біріктіруді талап етеді.
The basic procedure for gaze based password entry is similar to normal password entry, except that in place of typing a key or touching the screen, the user looks at each desired character or trigger region in sequence (same as eye typing). The approach can, therefore, be used both with character based passwords by using an on screen keyboard and with graphical password schemes as surveyed in. A variety of considerations is important for ensuring usability and security. Eye tracking technology has progressed significantly since its origins in the early 1900s. State of the art eye trackers offers non encumbering, remote video based eye tracking with an accuracy of 1˚ of visual angle. Eye trackers are a specialized application of computer vision. A camera is used to monitor the user's eyes. One or more infrared light sources illuminate the user's face and produce a glint – a reflection of the light source on the cornea. As the user looks in different directions the pupil moves but the location of the glint on the cornea remains fixed. The relative motion and position of the center of the pupil and the glint are used to estimate the gaze vector, which is then mapped to coordinates on the screen plane. Researchers proposed ways to counter shoulder surfing on mobile devices by leveraging the front facing camera for gaze based password entry. For example, GazeTouchPIN and GazeTouchPass combine gaze input in the form of eye movements to the left/right, and touch input by tapping on screen buttons. These methods are more secure than traditional touch based input (e. g., PIN and Lock Patterns) because they require shoulder surfers to (1) observe the user's eyes, (2) observe the user's touch input, and (3) combine the observations.
Құпия құлақтандыру әдісі
Сенімді ақпаратқа қол жеткізу үшін, иықтан қарап көру қаупі төмен болғанда, құпия түймелеу әдісі – кіру кезінде аутентификация ақпаратын жасыратын техника, тіпті басқа адамдар енгізу процесін көруге тырысса да. Сонымен қатар, бейнежазбалар да қауіп тудырады. Сондықтан, аутентификация ақпаратының ұрлануын болдырмау үшін аутентификация процесін күрделендіру қажет. Мысалы, смартфондар саусақ іздерін сканерлеу немесе беттік тану сияқты биометриялық деректерді пайдаланады, оларды иықтан қарап көру арқылы қайталай алмайсыз. Құпия түймелеу әдісі белгішелерді немесе жүйенің басқа түрін пайдалана алады. Құпия түймелеу жүйесінің мақсаттары:
For access to sensitive information with a low risk of shoulder surfing, the secret tap method is a technique that does not expose the authentication information during entry, even if other individuals try to view the input process. Additionally, the risk of camera recordings also poses a threat. Therefore, it is necessary to make the authentication process more complex in order to prevent authentication information from being stolen. For example, smartphones use biometrics such as fingerprint scanning or facial recognition which cannot be replicated by a shoulder surfer. The secret tap authentication method can use icons or some other form of system. The goals of a secret tap system are:
Жасырын бақылауға қарсы тұру: Аутентификация операциясы бірнеше рет орындалған жағдайда да, аутентификация ақпараты басқа адамдарға ашылмауына кепілдік беретін қарсылық деңгейін сақтау. Жазбаға қарсы тұру: Аутентификация операциясы толығымен жазылған жағдайда да, аутентификация ақпаратын басқа адамдардың талдауына жол бермейтін қарсылық деңгейін сақтау. Брутфорс шабуылына қарсы тұру: Аутентификация процесін төрт таңбалы ПИН-кодқа жасалған брутфорс шабуылынан гөрі бұзу қиын болған деңгейде қарсылық күшін сақтау. Бұл саясат ISO 9564 1 стандартына сәйкес келеді, мысалы PassFaces, Jiminy, VIP, Passpoints. Күрделі шабуылдардың кейбіреулері енгізілген ПИН-кодтың жылу іздерін көру үшін термокамераларды пайдаланады. Термошабуылдар аутентификацияны аяқтағаннан кейін пернелерде қалған жылу іздерін пайдаланады. Сондықтан, аутентификация процесін қауіпсіз ету үшін иықтан қарап көруге қарсы PIN енгізу әдістемелері қолданылады. Мысалдарға құпиялылық экрандары бар PIN-падтар жатады. Тағы бір мысал – банкоматтар мен кейбір кіру жүйелерінде металл PIN-падтарды қолдану, олардың материалы, қорғанысы, шағылысуы немесе ішкі жылуы термокамералармен шабуыл жасауды дерлік мүмкін емес етеді.
Covert observation resistance: Maintain the resistance strength at a level that prevents the authentication information from being revealed to other individuals, even if the authentication operation is performed numerous times. Recording attack resistance: Maintain the resistance strength at a level that prevents the authentication information from being analyzed by other individuals even if the authentication operation is fully recorded. Brute force attack resistance: Maintain the resistance strength at a level that prevents the authentication process from being broken more easily than by a brute force attack on a four digit PIN. This policy follows the standard put forth in ISO 9564 1. such as PassFaces, Jiminy, VIP, Passpoints Some highly advanced attacks use thermal cameras to see the thermal signature of the PIN entered. Thermal attacks take advantage of heat fingerprints remaining on keys after the authenticating person is done entering the secret. So, various shoulder surfing resistant PIN entry methodologies are used to make the authentication process secure. Examples include PIN pads with built in privacy shields. Another example used in ATMs and some entry systems is that of the use of metal PIN pads, making thermal camera attacks nearly impossible due to their material, shielding, reflectivity or internal heating.
Виртуалды шындық
Пайдаланушы иықтан қарау мәселесін азайту үшін виртуалды шындық көзілдірігін кие алады; алайда, қол жестілерімен басқару, батырмаларды басу және дауыспен берілген бұйрықтарға шабуыл жасау әлі де мүмкін.
A user could wear a virtual reality headset to mitigate the issues of shoulder surfing; however, gesture controls, buttons pressed, and voice commands could still be attacked.