Bezochte HTTPS-webpagina's kunnen via slimme analyses in kaart worden gebracht

Het is mogelijk met aanzienlijke zekerheid vast te stellen welke pagina's een gebruiker heeft bezocht via het HTTPS-protocol. Dit terwijl het protocol juist zo is ingericht dat dit niet mogelijk moet zijn.
Door slimme analyses toe te passen op grote hoeveelheid HTTPS-verkeer is het mogelijk met aanzienlijke zekerheid te achterhalen welke HTTPS-webpagina's een gebruiker heeft bezocht. Dit blijkt uit onderzoek van wetenschappers van de Amerikaanse Berkeley Universiteit.
HTTPS
HTTPS is een beveiligde variant van het HTTP-protocol. Het protocol versleutelt het dataverkeer tussen de webbrowser van de gebruiker en de server waarvan de website wordt geladen. Daarnaast wordt ook allerlei extra informatie zoals header, cookies en URL's afgeschermd aangezien deze gebruikt kunnen worden om bezochte websites te identificeren. Een telecomprovider ziet in de praktijk dan ook alleen het IP-adres van de HTTPS-website die wordt bezocht. Hieruit kan de provider doorgaans wel afleiden welke website wordt bezocht, maar niet welke specifieke webpagina's zijn opgevraagd.
Onderzoek wijst echter uit dat het desondanks mogelijk is met 89 procent zekerheid vast te stellen welke specifieke webpagina's een gebruiker heeft bezocht. De onderzoekers verzamelde in totaal het HTTPS-verkeer naar 6.000 webpagina's op slechts 10 websites. Door deze websites te analyseren ontdekte de onderzoekers kleine afwijkingen in het dataverkeer en wisten hierin patronen te ontdekken.
Grote hoeveelheid data
Met behulp van een dergelijke aanval is het mogelijk te achterhalen welke specifieke pagina's op een beveiligde website door een gebruiker worden opgevraagd. De aanval werkt alleen als een grote hoeveelheid HTTPS-verkeer kan worden verzameld naar een website. Anders kunnen immers geen afwijkingen en patronen worden ontdekt.
Meer over
Lees ook
Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'
De Nederlandse cybersecurityspecialist Northwave Cyber Security introduceert een Cyber Resilience Act CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico's en de stappen die nodig zijn om aan de wetgeving te voldoen.
Vijf inzichten voor security in AI-gedreven organisaties
Cyberdreigingen en AI-gedreven aanvallen veranderen de technologiestrategie van leidinggevenden ingrijpend. De meesten zijn het erover eens dat AI-aanvallen hun risicoblootstelling hebben vergroot. Het is niet alleen dat dreigingen slimmer worden: naarmate AI dieper in de organisatie wordt verankerd, wordt het controleoppervlak groter én minder zi1
Onderzoek KnowBe4: Europeanen zijn 83% minder gevoelig voor phishing na één jaar security awareness-training
Gezondheidszorg & farmaceutica, verzekeringen en detail & groothandel meest kwetsbare sectoren Onderzoek van KnowBe4, wereldwijd leider in de digitale beveiliging van zowel mensen als AI-agents, toont aan dat Europese organisaties die investeren in doorlopende trainingen en phishingsimulaties de gevoeligheid voor phishingaanvallen op termi1



