La huella digital del navegador es una de las muchas tácticas que utilizan los delincuentes, en el phishing, para eludir las comprobaciones de seguridad y alargar así la utilidad de las campañas de ataque maliciosas.

Aunque las organizaciones han utilizado de forma legítima la huella dactilar del navegador para identificar de manera única los navegadores web durante los últimos 15 años, ahora también la explotan habitualmente los ciberdelincuentes: un estudio reciente muestra que uno de cada cuatro actores de phishing utiliza alguna forma de esta técnica.
El director de Inteligencia Operacional de Fortra’s PhishLabs, Kevin Cryan, explica en el estudio que la huella dactilar del navegador utiliza una variedad de comprobaciones del lado del cliente para establecer identidades del navegador, que después se pueden utilizar para detectar robots u otras visitas a webs no deseadas. En este contexto, se pueden recoger numerosos datos como parte de la toma de huellas dactilares, tales como el huso horario, la configuración de idioma, la dirección IP, la configuración de cookies, la resolución de la pantalla, la privacidad del navegador o la cadena de agente de usuario.
Muchos proveedores utilizan legítimamente la huella digital del navegador para detectar que los robots hacen un uso indebido de sus servicios y otras actividades sospechosas, pero los autores de sitios de phishing también se han dado cuenta de sus ventajas y están utilizando la técnica para evitar sistemas automatizados que puedan marcar su sitio web como phishing. Mediante la implementación de sus propios controles de huellas dactilares del navegador que carga el contenido de su sitio, los ciberdelincuentes pueden ocultar el contenido del phishing en tiempo real.
Por ejemplo, Fortra ha observado que los malhechores utilizan la huella digital del navegador para evitar el proceso de revisión de anuncios de Google. Dado que el proceso de revisión de Google es semiautomatizado, la implementación de las comprobaciones de huellas dactilares del navegador permitió a los delincuentes identificar cuándo el servidor estaba viendo los destinos de sus anuncios en comparación con un usuario normal. Si el actor de la amenaza sospechaba de una actividad de Google, se mostraba contenido benigno. Esto provocó que los informes de phishing fueran rechazados por Google porque no podía detectarse contenido malicioso.
La manera en que Cloudfare lucha contra los bots sirve de ejemplo de un proveedor legítimo que utiliza técnicas de huellas dactilares del navegador para identificar y bloquear robots. Cada vez que un sitio web se carga con el modo de lucha contra bots, se ejecuta un JavaScript que envía los resultados a Cloudflare. Dependiendo de los resultados, se presentará un captcha o se bloqueará.
Si el JavaScript se decodifica, los equipos de seguridad verán que alguien está investigando, y pueden inferir, a partir de las cadenas que se muestran, que está solicitando numerosas propiedades del navegador y realizando pruebas para ver los resultados.
Una vez finalizado el JavaScript, genera una huella digital y envía toda la información al sitio de phishing donde los resultados son analizados por el servidor. Dependiendo de lo que determine, se mostrará contenido benigno o malicioso.
Esta impronta digital contiene todas las propiedades del navegador, incluida información sobre las dimensiones de la pantalla, el sistema operativo, el hardware de la GPU, la zona horaria y muchos otros puntos de datos. Toda esta información combinada puede hacer que sea muy fácil determinar si su navegador es real o un emulador.
En el pasado, los ciberdelincuentes podían evitar fácilmente la detección aprovechando un servidor intermedio y cambiando su UserAgent. Sin embargo, la huella digital del navegador es muy eficaz para identificar estos sistemas automatizados: hace posible que los autores modifiquemos el contenido de su sitio en función de los resultados. Entender las propiedades del navegador que están recopilando los delincuentes con la toma de huellas digitales es fundamental para los equipos de seguridad para evitar sospechas.
_____
Aquest apunt en català / This post in English / Post en français








