Новый фишинговый набор позволяет создавать фейковые окна Chrome

Новый фишинговый набор позволяет создавать фейковые окна Chrome

Новый фишинговый набор позволяет создавать фейковые окна Chrome

В Сети появился новый фишинговый набор, который позволяет пентестерам и киберпреступникам создавать формы для ввода учётных данных с помощью поддельных окон браузера Google Chrome (в Windows и macOS).

Пользователи уже привыкли, что многие веб-сайты позволяют войти в систему, используя аккаунт сторонней площадки: Google, Microsoft, Apple, Twitter и даже Steam. Например, та же форма аутентификации на DropBox допускает использовать учётные записи Apple и Google для входа.

Как правило, при попытке аутентифицироваться таким способом посетитель видит всплывающее окно, где его просят ввести логин и пароль от того аккаунта, который он хочет использовать для входа.

 

Как видно на скриншоте, пользователь может убедиться в легитимности всплывающей формы, посмотрев на URL. Ранее киберпреступники уже пытались подделывать такие окна с помощью HTML, CSS и JavaScript, однако они выглядели подозрительно.

Новый набор под названием «Browser in the Browser (BitB) Attack» значительно улучшает качество фейковых окон Chrome, включая кастомные URL и заголовки. По словам специалистов, злоумышленники теперь могут с большей долей вероятности обвести пользователей вокруг пальца.

За созданием тулкита стоит эксперт mr.d0x, который выложил своё детище на GitHub. Согласно описанию, фишинговый набор способен имитировать Google Chrome в системах Windows и macOS и даже позволяет подстраивать окна под светлую и тёмную темы.

 

Как отметил создатель «Browser in the Browser (BitB) Attack», схожую технику использовали злоумышленники в реальных атаках, когда пытались выкрасть учётные данные от аккаунтов в Steam.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Axiom JDK и Аладдин Р.Д. предложили замену Microsoft CA для КИИ

Компании Axiom JDK и «Аладдин Р.Д.» объявили о технологическом партнёрстве, в рамках которого они создали решение для построения корпоративных удостоверяющих центров (УЦ) на российском программном обеспечении. Задача — обеспечить организациям, включая объекты КИИ, возможность перейти с Microsoft CA на сертифицированные российские альтернативы.

В совместном проекте использовались Java-платформа Axiom JDK Certified и продукт Aladdin Enterprise CA.

Решения протестированы на совместимость — была подтверждена их корректная совместная работа и получен соответствующий сертификат.

Платформа Axiom JDK Certified включена в реестр российского ПО и имеет сертификат соответствия требованиям ФСТЭК России (4 уровень доверия). Она позволяет запускать Java-приложения в контролируемой среде, что особенно важно для УЦ и других критичных систем.

Со своей стороны, «Аладдин Р.Д.» предоставляет программные средства для построения корпоративных центров сертификации, также прошедшие необходимые испытания.

По словам представителей обеих компаний, основная цель — обеспечить выполнение требований регуляторов, снизить зависимость от иностранных технологий и предложить организациям предсказуемую и технически поддерживаемую ИТ-среду.

Кроме того, компании подчёркивают, что такое решение особенно актуально для госсектора и крупных заказчиков, которым необходимо соблюдать требования по информационной безопасности и защите данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru