THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS - - PowerPoint PPT Presentation

the difference between a killer deal and a deal killer
SMART_READER_LITE
LIVE PREVIEW

THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS - - PowerPoint PPT Presentation

THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER MARKUS JAKOBSSON PAYPAL THAT DIFFERENCE IS OFTEN SMALL 2 Confidential and Proprietary PART 1/3: DEALING WITH WEB SPOOFING JOINT WORK WITH HOSSEIN SIADATI 3 Confidential and


slide-1
SLIDE 1

THE DIFFERENCE BETWEEN A KILLER DEAL AND A DEAL KILLER

MARKUS JAKOBSSON PAYPAL

slide-2
SLIDE 2

Confidential and Proprietary 2

THAT DIFFERENCE IS OFTEN SMALL

slide-3
SLIDE 3

Confidential and Proprietary 3

PART 1/3: DEALING WITH WEB SPOOFING

JOINT WORK WITH HOSSEIN SIADATI

slide-4
SLIDE 4

Theory ¡of ¡When ¡Spoofing ¡Works ¡

¡An ¡a3acker ¡is ¡successful ¡if ¡

¡ ¡

  • 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡
  • 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡
slide-5
SLIDE 5

Theory ¡of ¡When ¡Spoofing ¡Works ¡

¡An ¡a3acker ¡is ¡successful ¡if ¡

¡ ¡

  • 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡
  • 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡

Tradi;onal ¡countermeasures ¡address ¡this ¡part ¡ ¡ ¡(locks, ¡colors, ¡warnings ¡– ¡a ¡user ¡communica;on ¡problem) ¡

slide-6
SLIDE 6

Theory ¡of ¡When ¡Spoofing ¡Works ¡

¡An ¡a3acker ¡is ¡successful ¡if ¡

¡ ¡

  • 1. The ¡vic;m ¡is ¡tricked, ¡and ¡as ¡a ¡result ¡
  • 2. The ¡vic;m ¡acts, ¡benefiBng ¡the ¡a3acker ¡

Can ¡we ¡address ¡this ¡instead? ¡

slide-7
SLIDE 7

Imagine ¡a ¡World ¡Where… ¡

GOOD ¡SITE ¡

+ ¡

NAÏVE ¡USER ¡

= ¡

SUCCESS ¡ SPOOF ¡SITE ¡

+ ¡

¡ ¡NAÏVE ¡USER ¡ (SAME ¡ACTION) ¡

= ¡

ABORT ¡

slide-8
SLIDE 8

¡Here ¡is ¡How ¡to ¡Do ¡It! ¡

On ¡ white-­‑ list? ¡

LOG ¡IN ¡NOW ¡ ABORT ¡

Y ¡ N ¡

Enter ¡Password: ¡

slide-9
SLIDE 9

Feedback ¡– ¡but ¡no ¡instruc;ons ¡

slide-10
SLIDE 10

Performance ¡

75% ¡ 15% ¡ 10% ¡

slide-11
SLIDE 11

Confidential and Proprietary 11

PART 2/3: DISCOURAGING LYING

slide-12
SLIDE 12

Confidential and Proprietary 12

HOW LIES “SOLIDIFY”…

slide-13
SLIDE 13

Confidential and Proprietary 13

… AND HOW TO AVOID IT!

……

slide-14
SLIDE 14

Confidential and Proprietary 14

EXPERIMENT DESIGN

MOTIVE CRIME REACTION VARI ABLE

slide-15
SLIDE 15

Confidential and Proprietary 15

EXPERIMENT DESIGN

MOTIVE CRIME REACTION VARI ABLE

Affiliate sends you a broken item.

slide-16
SLIDE 16

Confidential and Proprietary 16

EXPERIMENT DESIGN

MOTIVE CRIME REACTION VARI ABLE

Affiliate sends you a broken item. You decide to order “and never receive”.

slide-17
SLIDE 17

Confidential and Proprietary 17

EXPERIMENT DESIGN

MOTIVE CRIME REACTION VARI ABLE

Affiliate sends you a broken item. You decide to order “and never receive”. You select item, see photo/name

  • f delivery.

You select item.

slide-18
SLIDE 18

Confidential and Proprietary 18

AN EXPERIMENT - REACTION

slide-19
SLIDE 19

Confidential and Proprietary 19

AN EXPERIMENT – RESULTS

Test: 304 Control: 318

TEST TREATMENT REDUCES LIES BY ~60%

slide-20
SLIDE 20

Confidential and Proprietary 20

HOW TO AVOID LIES

  • Confront the user before he has committed to his lie
  • Provide him with an “easy out” at the tipping point
slide-21
SLIDE 21

Confidential and Proprietary 21

EXPERIMENT NUMBER 2

MOTIVE CRIME REACTION VARI ABLE

Affiliate sends you a broken item. You decide to order “and never receive”. You select item, told “was your computer”. You select item.

slide-22
SLIDE 22

Confidential and Proprietary 22

EXPERIMENT NUMBER 2

MOTIVE CRIME REACTION VARI ABLE

Affiliate sends you a broken item. You decide to order “and never receive”. You select item, told “was your computer”. You select item.

TEST TREATMENT REDUCES LIES BY ~30%

slide-23
SLIDE 23

Confidential and Proprietary 23

HOW TO AVOID LIES

  • Order matters: evidence first, decision second
  • Always build an emergency exit
  • Concrete evidence is more helpful
  • Some confrontation hurts the honest – other does not
slide-24
SLIDE 24

Confidential and Proprietary 24

PART 3/3: DERIVED PINS JOINT WORK WITH DEBIN LIU

slide-25
SLIDE 25

Confidential and Proprietary

SOME BAD PINS

1234 2580 Your spouse’s birthday PINs you forget

slide-26
SLIDE 26

Confidential and Proprietary

CORPORATE FOUR-LETTER WORD

“Friction”

slide-27
SLIDE 27

Confidential and Proprietary

WHAT WILL USERS SEE

slide-28
SLIDE 28

Confidential and Proprietary

EXAMPLE USER MAPPING

“Blu2thRules” “2582”

slide-29
SLIDE 29

Confidential and Proprietary

OPPORTUNISTIC DERIVATION

Access; Truncate; Map; Store

slide-30
SLIDE 30

Confidential and Proprietary

PASSWORD CHANGE?

Dual Universes

slide-31
SLIDE 31

Confidential and Proprietary

IMAGINE PIN THEFT

2 4 6 8 10 12 14 16 18 20

Password Entropy Entropy of Derived PINs Conditional Password Entropy

slide-32
SLIDE 32

Confidential and Proprietary 32

MORE DETAILS

www.spoofkiller.com www.derivedPIN.com … or email me at majakobsson@paypal.com …