Новый метод позволяет обойти все известные технологии защиты от отслеживания.
Исследователь в области безопасности Дэви Вибирал (Davy Wybiral) продемонстрировал новый метод, с помощью которого сайты могут отслеживать перемещение курсора мыши посетителей, используя исключительно HTML и CSS. Более того, данный метод позволяет обойти все известные технологии защиты от отслеживания.
На сегодняшний день большинство методов отслеживания задействуют код JavaScript, загружаемый на сайты или встраиваемый в рекламные объявления. Таким образом сайты и рекламные компании могут отслеживать, какие ресурсы посещают пользователи, и другое их поведение в Сети. Защититься от подобных скриптов можно с помощью блокировщиков рекламы или специальных программ и расширений для браузеров.
Однако Вибирал нашел способ, позволяющий отслеживать перемещение курсора мыши на интернет-странице без использования JavaScript. Для данной цели применяется только HTML и CSS, что значительно затрудняет блокирование такого метода отслеживания.
Новый метод предполагает создание сетки из DIV, в которых применяется CSS псевдокласс :hover. Данный псевдокласс подставляет новое фоновое изображение всякий раз, когда пользователь наводит курсор мыши на блок в сетке. Поскольку запрос изображения осуществляется в фоновом режиме, браузер не отображает данную информацию и таким образом все запросы проходят незаметно для пользователя.
Как отметил исследователь, подобный подход работает и в браузере Tor с отключенным JavaScript. Вибирал опубликовал видео с демонстрацией новой технологии (ниже), а также разместил на GitHub PoC-код.
>>5126505 (OP) Тут анон рассказывал как двачера в тюрьме на парашу определили, потому что знали его интернет-историю. Давайте расскажем эту эпопею пиндосам (они любят жалеть пидоров), пусть они отменят этот хтлм и ксс.
>>5126505 (OP) >новый метод, с помощью которого сайты могут отслеживать перемещение курсора мыши посетителей, используя исключительно HTML и CSS В чем проблема создать расширение, которое в фоне будет эмулировать рандомные перемещения курсора в различные области и тем самым создавать информационный шум?
>>5126505 (OP) И че им даст информация о том что я потирибонькал курсор над определенной областью? Инфу о том что я потенциально кликнул на ссылку? Так это и без яваскрипта можно узнать. Ах да, если количество пользователей будет больше чем 3.5 человека - эта хуйня положит им сервак если на каждое сраное шевеление мышкой будет запрос на сервер там же по замыслу не просто изображение, а какой то обработчик должен быть.
>>5126966 Там гриф секретности, чтобы товарищи майоры за звёздочками просто так не лезли. Но в целом каждый твой пук вкудахте ещё с дуровских времён записан.
Я там себя нашёл, зарегистрированого по ЖЕКовским данным.
Вы все просто в корне неправильно подходите к информационной безопасности в современном мире. Вы стараетесь ее защитить от чужого доступа, а нужно жить так, что бы вам нечего было терять.
>>5126505 (OP) >За каждым движением мыши следят через html и css... Это тонкий намек на то, что для ПК бизапаснее будут моняторы с встроенным сенсором вместо мышки?
Исследователь в области безопасности Дэви Вибирал (Davy Wybiral) продемонстрировал новый метод, с помощью которого сайты могут отслеживать перемещение курсора мыши посетителей, используя исключительно HTML и CSS. Более того, данный метод позволяет обойти все известные технологии защиты от отслеживания.
На сегодняшний день большинство методов отслеживания задействуют код JavaScript, загружаемый на сайты или встраиваемый в рекламные объявления. Таким образом сайты и рекламные компании могут отслеживать, какие ресурсы посещают пользователи, и другое их поведение в Сети. Защититься от подобных скриптов можно с помощью блокировщиков рекламы или специальных программ и расширений для браузеров.
Однако Вибирал нашел способ, позволяющий отслеживать перемещение курсора мыши на интернет-странице без использования JavaScript. Для данной цели применяется только HTML и CSS, что значительно затрудняет блокирование такого метода отслеживания.
Новый метод предполагает создание сетки из DIV, в которых применяется CSS псевдокласс :hover. Данный псевдокласс подставляет новое фоновое изображение всякий раз, когда пользователь наводит курсор мыши на блок в сетке. Поскольку запрос изображения осуществляется в фоновом режиме, браузер не отображает данную информацию и таким образом все запросы проходят незаметно для пользователя.
Как отметил исследователь, подобный подход работает и в браузере Tor с отключенным JavaScript. Вибирал опубликовал видео с демонстрацией новой технологии (ниже), а также разместил на GitHub PoC-код.
https://www.securitylab.ru/news/499051.php