Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Фишинг с подменой вкладки в браузере

Татьяна Никитина
Блогер
опубликовано 28 май 2010, 16:34  MSK
Сюжеты: Интернет-браузеры, Фишинг, Proof-of-Concept, JavaScript
0.4
 

Новая концепция фишинговой атаки, которую обрисовал разработчик из Mozilla Аза Раскин (Aza Raskin), делает ставку на невнимательность пользователя и подспудную веру в неприкосновенность страниц, открытых в окне обозревателя.

Ключевым элементом атаки является javacript-код, внедренный в веб-страницу. Если пользователь, путешествуя по интернету, попадает на нее, зловредный скрипт незаметно меняет одну из вкладок в браузере, включая значок сайта (фавикон), описание и содержимое самой страницы. Подмена происходит не сразу, а по истечении некоторого времени, когда пользователь уже ушел с зараженной страницы. Изменения вносятся в ту вкладку, к которой давно не обращались.

Вернувшись к этой вкладке, пользователь видит копию страницы регистрации одного из ресурсов, которые он часто посещает (например, вход в почтовый ящик). При обилии вкладок он может забыть, что уже авторизовался на этом сайте, и ввести на подставной странице идентификаторы, которые затем отправятся прямиком на сервер злоумышленника. При таком способе атаки фишеру даже не надо менять адрес в строке браузера.

Данная разновидность фишинга допускает проведение таргетированных атак, если подмена вкладки будет соответствовать регулярным запросам потенциальной жертвы. В этом случае пользователю предъявляется копия страницы авторизации конкретного банка, социальной сети, почтового сервиса, электронного кошелька и т.п. Если злоумышленник выяснит, к каким сервисам подключен его объект в момент нападения, его шансы на успех возрастут. В качестве поддельной страницы он получит возможность выводить убедительное сообщение, что интервал ожидания истек и для доступа необходимо произвести повторную авторизацию. После кражи идентификаторов пользователя можно перенаправить на соответствующий сервис, благо он с него и не выходил.

Разумеется, данный способ фишинговой атаки может сработать только в том случае, если у пользователя открыто несколько вкладок и нет запрета на исполнение javascript-кода на зараженной странице.


2 комментариев

старые сверху
«дерево»
 

Вячеслaв

29 май 2010, 02:16
0
 

Не хило. Действительно можно попасться, если не смотреть не адрес. А главное настолько просто, что может реализовать любой желающий.
Да и работает почти на всех браузерах.
Спасибо, подкрутил.

SetupNick

29 май 2010, 15:38
1
 

Вот это уже очень серьёзно...Ну тогда, разумеется, остаётся надеяться на антивирус, или иной его аналог, который заметит этот скрипт на заражённой странице. Иначе хана.

Кстати, чисто теоретически, таким же образом можно косить под Windows Update, в случае, если операционная система - ХР. В этом случае, неопытный пользователь может запросто решить, что система якобы для автоапдейта сама открыла браузер и полезла скачивать заплатки.

Сколько тогда интересных "заплаток" можно получить...

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге