¿Puedo ser vulnerado: Un servicio de verificación de credenciales comprometidas de segunda generación
Detalles
31th USENIX Security Symposium (USENIX Security 22).
Resumen
Los ataques de relleno de credenciales utilizan contraseñas robadas para iniciar sesión en cuentas de víctimas. Para defenderse contra estos ataques, los servicios de verificación de credenciales comprometidas (C3) recientemente desplegados ofrecen API que ayudan a los usuarios y a las empresas a comprobar si un par de nombre de usuario y contraseña está expuesto. Sin embargo, estos servicios solo verifican si la contraseña exacta está filtrada y, por lo tanto, no mitigan los ataques de modificación de credenciales —intentos de comprometer una cuenta de usuario con variantes de las contraseñas filtradas del usuario. Trabajos recientes han demostrado que los ataques de modificación de credenciales pueden comprometer cuentas de manera bastante efectiva incluso cuando se implementan contramedidas contra el relleno de credenciales.
Iniciamos un trabajo sobre servicios C3 que protegen a los usuarios contra ataques de modificación de credenciales. El desafío subyacente fundamental es cómo identificar contraseñas que sean similares a las contraseñas filtradas mientras se preserva la privacidad de los clientes honestos y también se impide que los clientes maliciosos extraigan datos de violación de la seguridad del servicio. Formalizamos el problema y exploramos formas de medir la similitud de las contraseñas que equilibren la eficacia, el rendimiento y la seguridad. Basándonos en este estudio, diseñamos «Might I Get Pwned» (MIGP), un nuevo tipo de servicio de alerta de violación de la seguridad. Nuestras simulaciones muestran que MIGP reduce la eficacia de los ataques de modificación de credenciales de 1000 intentos de última generación en un 94 %. MIGP preserva la privacidad del usuario y limita la posible exposición de entradas de violación de la seguridad sensibles. Mostramos que el protocolo es rápido, con un tiempo de respuesta cercano a los servicios C3 existentes. Trabajamos con Cloudflare para desplegar MIGP en la práctica.