the difference between a killer deal and a deal killer
play

THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS - PowerPoint PPT Presentation

THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS JAKOBSSON PAYPAL THAT DIFFERENCE IS OFTEN SMALL 2 Confidential and Proprietary PART 1/3: DEALING WITH WEB SPOOFING JOINT WORK WITH HOSSEIN SIADATI 3 Confidential and


  1. THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS JAKOBSSON PAYPAL

  2. THAT DIFFERENCE IS OFTEN SMALL 2 Confidential and Proprietary

  3. PART 1/3: DEALING WITH WEB SPOOFING JOINT WORK WITH HOSSEIN SIADATI 3 Confidential and Proprietary

  4. Theory ¡of ¡When ¡Spoofing ¡Works ¡ ¡ An ¡a3acker ¡is ¡successful ¡if ¡ ¡ ¡ 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡ 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡

  5. Theory ¡of ¡When ¡Spoofing ¡Works ¡ Tradi;onal ¡countermeasures ¡address ¡this ¡part ¡ ¡ ¡(locks, ¡colors, ¡warnings ¡– ¡a ¡user ¡communica;on ¡problem) ¡ ¡ An ¡a3acker ¡is ¡successful ¡if ¡ ¡ ¡ 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡ 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡

  6. Theory ¡of ¡When ¡Spoofing ¡Works ¡ ¡ An ¡a3acker ¡is ¡successful ¡if ¡ ¡ ¡ 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡ 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡ Can ¡we ¡address ¡this ¡instead? ¡

  7. Imagine ¡a ¡World ¡Where… ¡ GOOD ¡SITE ¡ NAÏVE ¡USER ¡ SUCCESS ¡ + ¡ = ¡ ¡ ¡NAÏVE ¡USER ¡ SPOOF ¡SITE ¡ ABORT ¡ (SAME ¡ACTION) ¡ + ¡ = ¡

  8. ¡ Here ¡is ¡How ¡to ¡Do ¡It! ¡ LOG ¡IN ¡NOW ¡ Y ¡ On ¡ Enter ¡Password: ¡ white-­‑ list? ¡ N ¡ ABORT ¡

  9. Feedback ¡– ¡but ¡no ¡instruc;ons ¡

  10. Performance ¡ 75% ¡ 15% ¡ 10% ¡

  11. PART 2/3: DISCOURAGING LYING 11 Confidential and Proprietary

  12. HOW LIES “SOLIDIFY”… 12 Confidential and Proprietary

  13. … AND HOW TO AVOID IT! …… 13 Confidential and Proprietary

  14. EXPERIMENT DESIGN MOTIVE CRIME VARI ABLE REACTION 14 Confidential and Proprietary

  15. EXPERIMENT DESIGN Affiliate sends you a broken item. MOTIVE CRIME VARI ABLE REACTION 15 Confidential and Proprietary

  16. EXPERIMENT DESIGN Affiliate sends you a broken item. MOTIVE You decide to order “and never CRIME receive”. VARI ABLE REACTION 16 Confidential and Proprietary

  17. EXPERIMENT DESIGN Affiliate sends you a broken item. MOTIVE You decide to order “and never CRIME receive”. You select item, see You select photo/name VARI ABLE item. of delivery. REACTION 17 Confidential and Proprietary

  18. AN EXPERIMENT - REACTION 18 Confidential and Proprietary

  19. AN EXPERIMENT – RESULTS Test: 304 Control: 318 TEST TREATMENT REDUCES LIES BY ~60% 19 Confidential and Proprietary

  20. HOW TO AVOID LIES • Confront the user before he has committed to his lie • Provide him with an “easy out” at the tipping point 20 Confidential and Proprietary

  21. EXPERIMENT NUMBER 2 Affiliate sends you a broken item. MOTIVE You decide to order “and never CRIME receive”. You select item, told You select “was your VARI ABLE item. computer”. REACTION 21 Confidential and Proprietary

  22. EXPERIMENT NUMBER 2 Affiliate sends you a broken item. MOTIVE You decide to order “and never CRIME receive”. You select item, told You select “was your VARI ABLE item. computer”. TEST TREATMENT REDUCES LIES BY ~30% REACTION 22 Confidential and Proprietary

  23. HOW TO AVOID LIES • Order matters: evidence first, decision second • Always build an emergency exit • Concrete evidence is more helpful • Some confrontation hurts the honest – other does not 23 Confidential and Proprietary

  24. PART 3/3: DERIVED PINS JOINT WORK WITH DEBIN LIU 24 Confidential and Proprietary

  25. SOME BAD PINS 1234 2580 Your spouse’s birthday PINs you forget Confidential and Proprietary

  26. CORPORATE FOUR-LETTER WORD “ Friction ” Confidential and Proprietary

  27. WHAT WILL USERS SEE Confidential and Proprietary

  28. EXAMPLE USER MAPPING “Blu2thRules” “2582” Confidential and Proprietary

  29. OPPORTUNISTIC DERIVATION Access; Truncate; Map; Store Confidential and Proprietary

  30. PASSWORD CHANGE? Dual Universes Confidential and Proprietary

  31. IMAGINE PIN THEFT 20 18 16 14 12 10 8 6 4 2 0 Password Entropy Entropy of Derived Conditional Password PINs Entropy Confidential and Proprietary

  32. MORE DETAILS www.spoofkiller.com www.derivedPIN.com … or email me at majakobsson@paypal.com … 32 Confidential and Proprietary

Download Presentation
Download Policy: The content available on the website is offered to you 'AS IS' for your personal information and use only. It cannot be commercialized, licensed, or distributed on other websites without prior consent from the author. To download a presentation, simply click this link. If you encounter any difficulties during the download process, it's possible that the publisher has removed the file from their server.

Recommend


More recommend