image

CSS-truc achterhaalt surfgeschiedenis in Chrome en Firefox

vrijdag 5 augustus 2016, 14:24 door Redactie, 14 reacties

Een truc met de taal die voor het opmaken van websites wordt gebruikt maakt het mogelijk voor websites om de surfgeschiedenis van Chrome- en Firefoxgebruikers te achterhalen. Het gaat om Cascading Style Sheets (CSS) waarmee html-code in websites wordt opgemaakt.

Jaren geleden werd CSS ook al verschillende keren gebruikt om de surfgeschiedenis van internetgebruikers te achterhalen, bijvoorbeeld aan de hand van de kleur van bezochte en niet bezochte links. De website YouPorn bleek dit onder andere te doen. Browserontwikkelaars ondernamen echter maatregelen om het misbruik tegen te gaan. Onlangs werd er echter een nieuwe CSS-mode aan Chrome en Firefox toegevoegd genaamd "mix-blend-mode. Deze mode bepaalt hoe de inhoud van een element moet samengaan met de achtergrond.

Het kan echter ook worden gebruikt om te achterhalen welke websites de bezoeker eerder heeft bezocht. Voor websites die de surfgeschiedenis willen stelen is het wel vereist dat de gebruiker ergens op klikt, zo stelt beveiligingsonderzoeker Michael Zalewski. Hij maakte een online spelletje om de css-aanval te demonstreren. Zodra gebruikers ergens in het spel klikken wordt ervan 9 websites weergegeven of ze die hebben bezocht, maar het kan ook voor honderden of duizenden websites worden gebruikt, zo laat hij weten.

Reacties (14)
05-08-2016, 14:41 door Anoniem
Spelletje inderdaad

Want van de resultaten, daar klopt echt geen ene ruk van!
All done!

Websites you visited:

https://news.ycombinator.com/
https://www.amazon.com/
https://www.donaldjtrump.com/

Not visited:

http://www.cnn.com/
https://www.reddit.com/
https://twitter.com/lcamtuf
https://www.farmersonly.com/
https://www.diapers.com/
Realityccore 0%, bullshitscore 100%

Wat veel leuker is is om even het pagina css uit te schakelen en de vele kleine snoeperts te betrappen bij een enthousiaste bezigheid.
05-08-2016, 14:53 door yobi
Volgens het spel, heb ik een aantal websites bezocht. Deze heb ik echter helemaal niet bezocht.
05-08-2016, 15:00 door Anoniem
Bij mij in Chrome geeft het aan dat ik amazon.com en reddit.com niet heb bezocht terwijl ze beide in mijn geschiedenis staan. Alweer gefixt in Chrome (Versie 52.0.2743.116 m)?
05-08-2016, 15:01 door Anoniem
zoals verwacht, none...
05-08-2016, 15:04 door Anoniem
Door yobi: Volgens het spel, heb ik een aantal websites bezocht. Deze heb ik echter helemaal niet bezocht.
Bij mij ook. In de lijst stond not visited, maar die had ik juist wel bezocht.
Kennelijk een faal.
05-08-2016, 15:25 door Anoniem
Heb het even getest in Firefox, Chrome en IE, allemaal zeflde resultaat:

http://imgur.com/a/vVlPt

Oftewel: Niks gevonden
05-08-2016, 18:16 door Anoniem
Aan de mensen bij wie het niet werkte: je moet op de mol klikken om de juiste lijst met bezochte websites te zien te krijgen.

De lijst die je ziet wordt bepaald door waar je klikt; de positie van de mol word bepaald door je surfgeschiedenis.
05-08-2016, 18:26 door Anoniem
Door Anoniem: Aan de mensen bij wie het niet werkte: je moet op de mol klikken om de juiste lijst met bezochte websites te zien te krijgen.

De lijst die je ziet wordt bepaald door waar je klikt; de positie van de mol word bepaald door je surfgeschiedenis.
Inderdaad, nu krijg ik meer: dit maakt de onzin alleen maar nog groter. Als ik op bepaalde plekken klik, krijg ik sites te zien die ik nog nooit in mijn leven heb bezocht. En steeds dezelfde sites die hier al gemeld werden.

Voor mij is dit 'test-spelletje' zo nep als het maar kan!
Gewoon een zelfbedachte HOAX! Met een bewijs van lik-m'n-vestje...

En het mooie is dat ze nog weet-ik-veel hoeveel nieuwssites zoals security.nl zo gek hebben gekregen dit te publiceren...
Zal wel weer om het verzamelen van cookies gaan.
Virustotal meldt gelukkig niets op http://lcamtuf.coredump.cx/whack/
05-08-2016, 19:23 door quikfit
All done!

Websites you visited:

(None - are you in incognito?)

Not visited:

http://www.cnn.com/
https://www.reddit.com/
https://twitter.com/lcamtuf
https://www.farmersonly.com/
https://www.diapers.com/

;-)
05-08-2016, 20:27 door Anoniem
Ik zie

"Whack-a-mole!"

Daaronder een wit vlak op een zwarte ondergrond.
Niks molletje.
06-08-2016, 11:49 door Anoniem
Door Anoniem:
Inderdaad, nu krijg ik meer: dit maakt de onzin alleen maar nog groter. Als ik op bepaalde plekken klik, krijg ik sites te zien die ik nog nooit in mijn leven heb bezocht. En steeds dezelfde sites die hier al gemeld werden.

Voor mij is dit 'test-spelletje' zo nep als het maar kan!
Gewoon een zelfbedachte HOAX! Met een bewijs van lik-m'n-vestje...

En het mooie is dat ze nog weet-ik-veel hoeveel nieuwssites zoals security.nl zo gek hebben gekregen dit te publiceren...
Zal wel weer om het verzamelen van cookies gaan.
Virustotal meldt gelukkig niets op http://lcamtuf.coredump.cx/whack/

Niks hoax, dit is precies hoe het werkt. De gebruiker krijgt een meerkeuzevraag betreffende zijn surfgeschiedenis. De truc is simpelweg dat die vraag wordt vermomd als vraag naar waar een plaatje staat. Hierdoor denkt de gebruiker een spelletje te spelen in plaats van een vraag over zijn surfgeschiedenis te beantwoorden.

Jij krijgt onzinantwoorden omdat je het spelletje opzettelijk slecht speelt, maar een doorsneegebruiker die normaal speelt onthult onbedoeld zijn correcte surfgeschiedenis. Het bericht geeft verder keurig aan dat interactie met de gebruiker vereist is en de oorspronkelijke publicatie legt dit ook gedetailleerd uit.
06-08-2016, 11:52 door Anoniem
Vraag , is dat net zoiets als Lightbeam?
Bedoel dan , het laten zien van bezochte en niet bezochte websites

https://www.mozilla.org/en-US/lightbeam/

Groet HB
08-08-2016, 13:58 door Anoniem
Werkt perfect en live, en de mensen die denken dat het niet werkt spelen verkeerd of hebben verkeerde instellingen.

Browser: chrome for Android laatste versie
Os: Android marshmallow for Nexus 5x laatste patches
09-08-2016, 15:34 door musiman
Bij mij stond: none. En of ik in incognito aan het browsen was. Uhh... nee... maar ik heb wel een zooi privacy add-on's draaien. :P
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.