[論文レビュー] TLS Proxies: Friend or Foe?
本稿は、Google AdWords経由で配信されたFlashベースのクライント側ツールを用いて、TLSプロキシの普及状況と挙動を測定し、世界中で0.41%(1/250)のTLS接続がプロキシによって傍受されていることが判明した。研究では、企業のファイアウォールなど善い目的の利用と、8つのマルウェアファミリーおよびだましの手法を含む悪意ある利用の両方が特定された。これにより、ユーザーの認識向上とTLSプロキシングシステムにおける信頼の透明性向上の緊急の必要性が浮き彫りになった。
The use of TLS proxies to intercept encrypted traffic is controversial since the same mechanism can be used for both benevolent purposes, such as protecting against malware, and for malicious purposes, such as identity theft or warrantless government surveillance. To understand the prevalence and uses of these proxies, we build a TLS proxy measurement tool and deploy it via Google AdWords campaigns. We generate 15.2 million certificate tests across two large-scale measurement studies. We find that 1 in 250 TLS connections are TLS-proxied. The majority of these proxies appear to be benevolent, however we identify over 3,600 cases where eight malware products are using this technology nefariously. We also find numerous instances of negligent, duplicitous, and suspicious behavior, some of which degrade security for users without their knowledge. Distinguishing these types of practices is challenging in practice, indicating a need for transparency and user awareness.
研究の動機と目的
- クライアント側の測定を用いて、暗号化されたトラフィックを傍受するTLSプロキシの世界的な普及状況を測定すること。
- 企業のファイアウォールなど善い目的のプロキシ(例:企業のファイアウォール)と、マルウェアや監視ツールなど悪意あるプロキシ(例:マルウェア、監視ツール)の挙動を区別すること。
- 証明書の信頼チェーンを操作または偽装するプロキシインスタンスを特定・特徴づけること。
- Flashベースの証明書不一致検出を用いたクライアント側検出技術の有効性を評価すること。
- 検出不能なTLSプロキシのリスクを啓発し、Webブラウザやオペレーティングシステムにおける信頼の透明性向上を提唱すること。
提案手法
- Google AdWordsキャンペーンを通じて、クライアント側の証明書チェーンを直接測定可能なFlashベースのTLSプロキシ検出ツールを展開した。
- 世界規模の調査と、中国、ウクライナ、ロシア、エジプト、パキスタンの5か国を対象とした高リスク国調査の2つの大規模な研究において、合計1520万件の証明書テストを収集した。
- 証明書不一致検出を用いて、クライントがサーバーの真正な証明書ではなく代替証明書を受け取っている状況を同定した。
- 測定を多様なドメインにわたって実施し、ホワイトリストバイアスを回避するため、許可されたFlashソケットポリシーを備えたウェブサイトを標的とした。
- 代替証明書のフィールド(発行者、件名、署名)を分析し、プロキシの種別を分類し、null発行者や偽造されたCAなどの異常を検出した。
- Huangら(Netalyzer)の先行研究と照合し、プロキシの普及率や挙動に差があるかを評価した。
実験結果
リサーチクエスチョン
- RQ1暗号化されたTLSトラフィックを傍受するTLSプロキシの世界的な普及率はどの程度か?
- RQ2企業のファイアウォールなど善い目的のプロキシ(例:企業のファイアウォール)と、マルウェアや監視ツールなど悪意あるプロキシ(例:マルウェア、監視ツール)の挙動には、どのような違いがあるか?
- RQ3Facebook や Google といった一般的に使われるウェブサイトは、ホワイトリスト化のおかげでプロキシによる傍受から保護されているのか?
- RQ4偽造された証明書発行者や匿名プロキシなど、だましや不安全なプロキシ行動はどのような種類があるか?
- RQ5大規模なクライアント側測定キャンペーンは、マルウェアや通信事業者によって使用されるなど、これまでに未知のプロキシインスタンスを検出できるか?
主な発見
- 本調査では、すべてのTLS接続の0.41%(約1/250)がTLSプロキシによって傍受された。これはHuangら(0.20%)が報告した率の2倍である。
- プロキシの70.87%がファイアウォールや企業ネットワークソフトウェアからのものであると主張しており、これは正当なセキュリティ目的での広範な使用を示している。
- 8つの異なるマルウェアファミリー(Superfish、Objectify Media、WebMakerPlusなど)が、合計3,600件以上の接続をプロキシ化しており、これらはこれまで大規模に検出されていなかった。
- 147か国でTLSプロキシ活動が確認され、通信事業者が運営するプロキシや、発行者フィールドがnullまたは偽造されたインスタンスが含まれていた。
- いくつかのプロキシが、信頼できない証明書を信頼できる証明書に置き換えるという行動を示しており、これは以前に記録されていなかった行動で、おそらくだましの可能性がある。
- 本調査では、TLSプロキシングを使用するボットネットや、SweeshおよびAtomParkによるスパム感染の証拠が確認され、これらは本測定キャンペーンに特有の発見であった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。