Přejít k navigační liště

Zdroják » Zprávičky » TabNabbing: Phishing pomocí změny skryté záložky

TabNabbing: Phishing pomocí změny skryté záložky

Zprávičky Různé

Zajímavou techniku pro phishing (vylákání přihlašovacích dat z uživatelů) představuje TabNabbing. Jak tato technika funguje? Ukažme si příklad s krádeží přihlašovacích údajů u GMailu.

V prohlížeči, který umožňuje otevřít více záložek (tabů), přijde uživatel na útočníkovu stránku, kde je naprosto normální a neškodný obsah. Skript na této stránce však detekuje, jestli je záložka aktivní nebo ne, a když je po nějakou dobu neaktivní (tzn. uživatel kouká jinam), změní titulek (např. na „Google Mail login“), favicon i obsah stránky tak, že vypadá jako přihlašovací stránka GMailu. Uživateli tak není na první pohled nic nápadného a při přepnutí do této záložky má dojem, že ho GMail odhlásil, tak zadá své přihlašovací údaje znovu (málokdo si zkontroluje, zda URL patří opravdu GMailu). Po odeslání údajů (ale na útočníkův server) je uživatel přesměrován na stránky GMailu, kde vidí to co vidět má (protože ve skutečnosti odhlášen nebyl).

Útok lze zkombinovat s technikou „CSS history exploit“ (česky popsáno v článku Sledování historie navštívených stránek). TabNabbing popsal Aza Raskin na svém blogu (odkaz v tuto chvíli bohužel nefunguje).

Zdroj: Ajaxian

Komentáře

Odebírat
Upozornit na
guest
2 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře
v6ak

Vždy jsem v takovém případě (teda poslední dobou určitě, dříve nevím) kontroloval URL.
Připomíná mi to toto: https://bugzilla.mozilla.org/show_bug.cgi?id=518138

developer

Tak toto je naozaj chytre a isto to musi mat vysoky „konverzny pomer“.

GPUI Component: moderní Rust GUI komponenty pro cross-platform desktop aplikace

Různé
Komentáře: 0
GPUI Component je open-source Rust knihovna rozšiřující framework GPUI o více než 60 moderních, nativních a multiplatformních UI komponent. Staví na deklarativním přístupu, stateless renderování a jednoduchém API inspirovaném Reactem či Yew. Díky optimalizovanému výkonu, podpoře témat a flexibilním layoutům umožňuje rychlý vývoj desktopových aplikací, jako je například trading nástroj Longbridge Pro. Knihovna je licencována pod Apache 2.0 a dostupná na GitHubu.

Vitest 4.0 – nové vizuální testování, lepší debugging a stabilní Browser Mode

Nová verze Vitest 4.0 posouvá hranice testování webových aplikací. Přináší stabilní běh testů přímo v prohlížeči, podporu vizuálního regresního testování i chytřejší práci s lokátory a typováním. Vývojáři tak získávají robustnější, rychlejší a přehlednější nástroje pro zajištění kvality UI i logiky aplikací.