Přejít k navigační liště

Zdroják » Zprávičky » TabNabbing: Phishing pomocí změny skryté záložky

TabNabbing: Phishing pomocí změny skryté záložky

Zprávičky Různé

Zajímavou techniku pro phishing (vylákání přihlašovacích dat z uživatelů) představuje TabNabbing. Jak tato technika funguje? Ukažme si příklad s krádeží přihlašovacích údajů u GMailu.

V prohlížeči, který umožňuje otevřít více záložek (tabů), přijde uživatel na útočníkovu stránku, kde je naprosto normální a neškodný obsah. Skript na této stránce však detekuje, jestli je záložka aktivní nebo ne, a když je po nějakou dobu neaktivní (tzn. uživatel kouká jinam), změní titulek (např. na „Google Mail login“), favicon i obsah stránky tak, že vypadá jako přihlašovací stránka GMailu. Uživateli tak není na první pohled nic nápadného a při přepnutí do této záložky má dojem, že ho GMail odhlásil, tak zadá své přihlašovací údaje znovu (málokdo si zkontroluje, zda URL patří opravdu GMailu). Po odeslání údajů (ale na útočníkův server) je uživatel přesměrován na stránky GMailu, kde vidí to co vidět má (protože ve skutečnosti odhlášen nebyl).

Útok lze zkombinovat s technikou „CSS history exploit“ (česky popsáno v článku Sledování historie navštívených stránek). TabNabbing popsal Aza Raskin na svém blogu (odkaz v tuto chvíli bohužel nefunguje).

Zdroj: Ajaxian

Komentáře

Odebírat
Upozornit na
guest
2 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře
v6ak

Vždy jsem v takovém případě (teda poslední dobou určitě, dříve nevím) kontroloval URL.
Připomíná mi to toto: https://bugzilla.mozilla.org/show_bug.cgi?id=518138

developer

Tak toto je naozaj chytre a isto to musi mat vysoky „konverzny pomer“.

Cesta URL: co se děje, než se načte webová stránka

Když do adresního řádku prohlížeče napíšete webovou adresu a stisknete Enter, spustí se fascinující řetězec procesů, které propojují váš počítač s celým světem. Od překladu doménového jména na IP adresu, přes navázání šifrovaného spojení, až po vykreslení každého pixelu na obrazovce - to všechno se odehraje během zlomků sekundy. Pojďme se podívat, co se mezitím děje pod kapotou webu.

Stav SIMD v Rustu v roce 2025

Různé
Komentáře: 1
SIMD - neboli Single Instruction, Multiple Data - znamená, že procesor může jednou instrukcí zpracovat více datových prvků najednou. Typicky to znamená, že místo sčítání dvou čísel přičtete dvě sady čísel paralelně. To může přinést výrazné zrychlení například při zpracování obrazu, audia nebo numerických výpočtů. Pokud již SIMD znáte, tato tabulka je vše, co budete potřebovat. A pokud s SIMD teprve začínáte, tabulku pochopíte do konce tohoto článku