Phishing za pomocą kart przeglądarki

Phishing za pomocą kart przeglądarki25.05.2010 16:24

Specjalista Aza Raskin, pełniący niegdyś funkcję Head of User Experience w Mozilla Labs, opublikował dość nietypową sztuczkę phishingową: dzięki zmianie zawartości i favikonki jednej z kart, która obecnie nie jest w centrum uwagi internauty użytkownik może zostać wprowadzony w błąd i nakłoniony do podania danych logowania na stronie phishingowej. Raskin na stronie WWW zaprezentował demo tej sztuczki.

Specjalista Aza Raskin, pełniący niegdyś funkcję Head of User Experience w Mozilla Labs, opublikował dość nietypową sztuczkę phishingową: dzięki zmianie zawartości i favikonki jednej z kart, która obecnie nie jest w centrum uwagi internauty użytkownik może zostać wprowadzony w błąd i nakłoniony do podania danych logowania na stronie phishingowej. Raskin na stronie WWW zaprezentował demo tej sztuczki.

Posługując się tym trickiem, prawdziwy napastnik mógłby zwabić ofiarę na dowolną stronę, forum albo blog. Kiedy ofiara po odwiedzinach na pozornie niegroźnej stronie dokona przejścia pomiędzy kartami, aby zajrzeć na inną stronę, napastnik może podmienić zawartość podstawionego okna, umieszczając w jego miejscu np. sfałszowane okno logowania do poczty Google. Kliknięcie w inną kartę może być zasygnalizowane fałszywej stronie za pomocą JavaScriptu, dzięki któremu może również nastąpić podmiana wyświetlanej favikonki.

Źródło zdjęć: © (fot. Jupiterimages)
Źródło zdjęć: © (fot. Jupiterimages)

Adresu URL nie da się w ten sposób zmanipulować, ale i tak wielu użytkowników patrzy jedynie na opis karty. To, czy ofiara ma konto w Gmailu, napastnik może sprawdzić za pomocą metod History Stealing. Za pośrednictwem innych wyrafinowanych metod można nawet ustalić, czy w innym oknie nie jest już otwarta usługa poczty elektronicznej Google'a. To może dodatkowo podnieść skuteczność ataków, ponieważ ofiara nie będzie zaskoczona pojawiającym się nieoczekiwanie oknem logowania do Gmaila –. o ile tylko przeoczy wcześniej otwartą właściwą kartę z usługą poczty.

Skuteczność tej sztuczki jest różna i zależy też od przeglądarki: o ile w Firefoksie można podmienić zawartość strony oraz favikonkę dla danej karty, o tyle Internet Explorer 8 i Chrome 4 różnie reagują na próby manipulacji favikonką. W Chromie nie można jej zmienić po otwarciu karty, a Internet Explorer w teście redakcji heise Security miał zasadnicze problemy z favikonką Raskina i wyświetlał jedynie niebieskie "E". Jak uważa Raskin, przed tego typu atakami chronić może stosowanie np. zarządcy kont (account manager), który jest przygotowywany dla Firefoksa.

wydanie internetowe www.heise-online.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.