Posso ser comprometido: um serviço de verificação de credenciais comprometidas de segunda geração
Detalhes
31th USENIX Security Symposium (USENIX Security 22).
Resumo
Os ataques de preenchimento de credenciais usam senhas roubadas para fazer login em contas de vítimas. Para se defender contra esses ataques, serviços de verificação de credenciais comprometidas (C3) recentemente implantados fornecem APIs que ajudam os usuários e as empresas a verificar se um par de nome de usuário e senha está exposto. No entanto, esses serviços verificam apenas se a senha exata foi vazada e, portanto, não mitigam ataques de ajuste de credenciais — tentativas de comprometer uma conta de usuário com variantes de senhas vazadas do usuário. Trabalhos recentes mostraram que ataques de ajuste de credenciais podem comprometer contas de forma bastante eficaz, mesmo quando contramedidas contra o preenchimento de credenciais estão em vigor.
Iniciamos um trabalho sobre serviços C3 que protegem os usuários contra ataques de ajuste de credenciais. O desafio fundamental subjacente é como identificar senhas que são semelhantes às senhas vazadas, preservando a privacidade dos clientes honestos e também impedindo que clientes mal-intencionados extraiam dados de violação do serviço. Formalizamos o problema e exploramos maneiras de medir a semelhança de senhas que equilibrem eficácia, desempenho e segurança. Com base nesse estudo, projetamos "Might I Get Pwned" (MIGP), um novo tipo de serviço de alerta de violação. Nossas simulações mostram que o MIGP reduz a eficácia de ataques de ajuste de credenciais de 1000 palpites de última geração em 94%. O MIGP preserva a privacidade do usuário e limita a exposição potencial de entradas de violação sensíveis. Mostramos que o protocolo é rápido, com tempo de resposta próximo ao dos serviços C3 existentes. Trabalhamos com a Cloudflare para implantar o MIGP na prática.