一种新型钓鱼攻击技术出现

admin 2025年2月22日00:27:54评论10 views字数 829阅读2分45秒阅读模式

一种新型钓鱼攻击技术出现

对于安全人员来说,URL是域名可信度评估的最重要方式。IDN Homograph和DNS劫持等攻击会使得URL可信度降低。近日,研究人员发现一种模拟浏览器窗口进行欺骗的新型钓鱼攻击方式。

一种新型钓鱼攻击技术出现

一种新型钓鱼攻击技术出现
弹窗登录窗口

在用谷歌、微软、苹果等服务登入网站时,都会提供一个进行认证的弹窗。下图是用尝试用谷歌账户登入Canva时的弹窗:

一种新型钓鱼攻击技术出现

使用谷歌账户登入Canva

复制窗口

使用基本的HTML/CSS来复制整个窗口的设计非常简单。将窗口设计和指向保存有钓鱼页面的恶意服务器的iframe融合后基本上是不可区分的。下图就是真实窗口和伪造的恶意窗口的对比,基本上无法区分这两个窗口:

一种新型钓鱼攻击技术出现

一种新型钓鱼攻击技术出现
定制的URL模板

HTML链接代码如下所示:

< a href="  >Google< /a >

在启动了JS的页面上,如果加入onclick event返回错误,那么在链接上划过仍然会显示href 属性中的网站,但点击后链接的href 属性会被忽略。因此,可以使用该技术让弹窗变得更加可信: 

< a href="https://gmail.com" onclick="return launchWindow();" >Google< /a >

function launchWindow(){   

 // Launch the fake authentication window    

return false; // This will make sure the href attribute is ignored

}

研究人员分别创建了Windows和Mac OSX系统Chrome浏览器的模板,参见Github:https://github.com/mrd0x/BITB

一种新型钓鱼攻击技术出现
Demo

Demo视频如下所示:

一种新型钓鱼攻击技术出现

参考及来源:https://github.com/mrd0x/BITB/blob/main/demo.gif及https://mrd0x.com/browser-in-the-browser-phishing-attack/

一种新型钓鱼攻击技术出现

一种新型钓鱼攻击技术出现

原文始发于微信公众号(嘶吼专业版):一种新型钓鱼攻击技术出现

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年2月22日00:27:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   一种新型钓鱼攻击技术出现https://cn-sec.com/archives/864345.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息