TabNabbing: Phishing pomocí změny skryté záložky

Zajímavou techniku pro phishing (vylákání přihlašovacích dat z uživatelů) představuje TabNabbing. Jak tato technika funguje? Ukažme si příklad s krádeží přihlašovacích údajů u GMailu.

V prohlížeči, který umožňuje otevřít více záložek (tabů), přijde uživatel na útočníkovu stránku, kde je naprosto normální a neškodný obsah. Skript na této stránce však detekuje, jestli je záložka aktivní nebo ne, a když je po nějakou dobu neaktivní (tzn. uživatel kouká jinam), změní titulek (např. na „Google Mail login“), favicon i obsah stránky tak, že vypadá jako přihlašovací stránka GMailu. Uživateli tak není na první pohled nic nápadného a při přepnutí do této záložky má dojem, že ho GMail odhlásil, tak zadá své přihlašovací údaje znovu (málokdo si zkontroluje, zda URL patří opravdu GMailu). Po odeslání údajů (ale na útočníkův server) je uživatel přesměrován na stránky GMailu, kde vidí to co vidět má (protože ve skutečnosti odhlášen nebyl).

Útok lze zkombinovat s technikou „CSS history exploit“ (česky popsáno v článku Sledování historie navštívených stránek). TabNabbing popsal Aza Raskin na svém blogu (odkaz v tuto chvíli bohužel nefunguje).

Zdroj: Ajaxian

Začal programovat v roce 1984 s programovatelnou kalkulačkou. Pokračoval k BASICu, assembleru Z80, Forthu, Pascalu, Céčku, dalším assemblerům, před časem v PHP a teď by rád neprogramoval a radši se věnoval starým počítačům.

Komentáře: 2

Přehled komentářů

v6ak Jsem imunní
developer chytre
Zdroj: https://www.zdrojak.cz/?p=1211