Nova vrsta phishing napada koristi kartice (tab) u browser-ima

Vesti, 26.05.2010, 00:12 AM

Nova vrsta phishing napada koristi kartice (tab) u browser-ima

Nova vrsta phishing napada koristi pretraživanje u tab-ovima browser-a i omogućava napadaču da koristi script pokrenut u jednom tab-u kako bi potpuno promenio sadržaj u drugom tab-u. Napad, kojeg je demonstirao Aza Raskin iz Mozilla-e, može biti korišćen za ciljane napade na korisnike određenih banaka, Webmail servisa ili kompanija koje rade sa kreditnim karticama.

Novi oblik phishing napada se oslanja na posetu korisnika sajtu na kome se nalazi štetan script a kojeg kontroliše napadač. Kada korisnik poseti sajt, napadačev kod otkriva koji su drugi tab-ovi koji su otvoreni u korisnikovom browser-u i proverava koji od njih korisnik nije posetio izvesno vreme. JavaScript kod potom menja favicon tog tab-a i sadržaj strane koja potom izgleda onako kako napadač odabere.

A New Type of Phishing Attack from Aza Raskin on Vimeo.

U Raskinovom primeru koji je uključio i njegov sajt, kod menja stranu u Gmail login stranu. Međutim, napadač lako može odabrati da izvede napad koristeći pri tom login stranu ''Bank of America'' ili drugog sajta koji će omogućiti pristup veoma vrednim identifikacionim podacima za logovanje.

„Kada se vrati na lažni Gmail tab, korisnik će videti standardnu Gmail login stranu, i pretpostavljajući da je odjavljen, pružiće svoje identifikacione podatke potrebne za logovanje. Napad hvata žrtvu na uočene nepromenljive tab-ove,“ piše Raskin na svom blogu.

Raskin pretpostavlja da tehnika može biti korišćena u brojnim različitim scenarijima napada, uključujući i kombinaciju sa drugim taktikama kao što je prekopavanje po keširanim CSS fajlovima kako bi bili targetirani klijenti određenog servisa ili finansijske institucije.

„Na primer, možete otkriti da li je posetilac korisnik Facebook-a, klijent Citibank, korisnik Twitter-a, itd., i zatim zameniti stranicu odgovarajućim login ekranom i favicon-om na zahtev,“ kaže Raskin. „Još gore, postoje različiti metodi da saznate da li je korisnik trenutno ulogovan na servis. Ove metode idu od izbor tajminga napada na momenat učitavanja slika, do uočavanja gde dolazi do greške prilikom učitavanja HTML web strane u script tag-u. Onda kada znate na koji je servis korisnik trenutno ulogovan, napad postaje još efikasniji.“

Preuzeto sa


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Verifikacija u dva koraka za Google naloge uskoro će biti podrazumevana

Verifikacija u dva koraka za Google naloge uskoro će biti podrazumevana

Google želi da podstakne sve svoje korisnike da počnu da koriste verifikaciju u dva koraka koja može sprečiti hakere da preuzmu kontrolu nad naloz... Dalje

Danas je Svetski Dan lozinke

Danas je Svetski Dan lozinke

Danas je Svetski Dan lozinke, koji se od 2013. godine obeležava prvog četvrka u maju. Dan lozinke obeležava se deveti put na inicijativu kompanije ... Dalje

Dell objavio zakrpu za više stotina modela računara zbog opasnog baga

Dell objavio zakrpu za više stotina modela računara zbog opasnog baga

Dell je objavio sigurnosnu zakrpu koja ispravlja greške u svim Dellovim računarima, tabletima i laptopovima isporučenim od 2009. godine, kao i uput... Dalje

Facebook rekao da ćemo šifrovanje poruka u Messengeru i Instagramu sačekati još neko vreme

Facebook rekao da ćemo šifrovanje poruka u Messengeru i Instagramu sačekati još neko vreme

Pre dve godine, direktor Facebooka Mark Zakerberg najavio je viziju društvenih mreža usresređenih na privatnost korisnika, koja će biti izgrađena... Dalje

Appleova nova pravila u vezi praćenja korisnika će promeniti veb, evo zašto se ta promena ne sviđa Facebooku

Appleova nova pravila u vezi praćenja korisnika će promeniti veb, evo zašto se ta promena ne sviđa Facebooku

I Apple i Facebook su tehnološke kompanije, ali su veoma različite. Apple je prošle godine najveći deo profita od 274,5 milijardi dolara ostvario... Dalje