Il nuovo attacco che rende il phishing molto difficile da rilevare

Il phishing è una delle tecniche di truffa online più utilizzate sin dalla preistoria del web, cercando di far abboccare gli utenti meno esperti, ingannandoli così da recuperare credenziali di accesso, password, codici e altri dati sensibili. Nei primordi del cybercrimine, questi attacchi non erano così sofisticati perché di solito il linguaggio è assai maccheronico, le immagini sgranate e evidentemente manipolate e, soprattutto, l’indirizzo url era farlocco e in bella mostra. Ma oggi quei tempi sembrano molto lontani perché la nuova generazione di attacchi phishing sembra molto più temibile, rendendosi molto più complicata da rilevare anche a un occhio più eserto.

MR.DOX (fonte: Wired)

Il nuovo sistema adottato da malintenzionati è quello del cosiddetto browser-in-the-browser o bitb che, come suggerisce il nome, simula una finestra del browser che mostra un dominio legittimo così come una grafica e testi del tutto identici a quelli del portale originario. Come spiegato dal ricercatore di sicurezza mr.dOx, questa tecnica sfrutta la possibilità di accedere a siti tramite terze parti o third-party single sign-on (sso) come per esempio tramite utenza Google, Apple, ma anche Microsoft o Facebook. 



Questa pratica di login è ormai utilizzata da tantissimi utenti, che per comodità (e pigrizia) non prestano troppa attenzione alla finestra che si apre per dare il permesso di accesso al sito tramite le credenziali di grandi fornitori, limitandosi a un rapido sguardo alla grafica e alla url. L’attacco bitb replica in modo fedele il sign-in, miscelando sapientemente codice html e css, e “Combina il design della finestra con un iframe che punta al server malevolo che ospita la pagina di phishing - ha spiegato mr.dOx - rendendolo praticamente indistinguibile. JavaScript può essere facilmente utilizzato per far apparire la finestra su un collegamento o un clic su un pulsante, sul caricamento della pagina e così via”. 

Semplificando, funziona un po’ come le vecchie truffe ai bancomat con i malintenzionati che applicavano una sorta di fessura secondaria su quella legittima: anche qui c’è una maschera sviluppata ad hoc per apparire in sovraimpressione e trarre in inganno l’utente. Come fare per accorgersi di questo attacco così ben realizzato? Come nel caso di un bitb che aveva colpito Steam, serviva spostare la finestra con il mouse, così da accorgersi se sopra la finestra legittima in pop-up era presente la maschera malevola. Ecco la disamina tecnica completa di mr.dOx su questo attacco.
  • Condividi:

Altri articoli di Redazione TheLiquidJournal

Perché il bitcoin continua a volare

Il valore della criptovaluta è tornato a sfiorare quota 60mila dollari, anche grazie ai flussi generati dalle negoziazioni dei suoi Etf spot

Dal record di Satispay all’asse Nexi-Sia: il cantiere del fintech italiano è in gran fermento

La finanza innovativa si consolida. Crescono le startup. Sta nascendo un polo internazionale dei pagamenti digitali. E anche operatori come Enel sperimentano

Internet Explorer ha finalmente una data di scadenza

Lo storico browser Microsoft smetterà di funzionare nel 2022, lasciando spazio al suo erede Edge. Ma gli utenti affezionati potranno riviverne l’esperienza tramite una modalità del nuovo browser di Redmond

Must Read

Ultimi articoli di Trend / Lifestyle

Armani e Yoox insieme per un nuovo modello distributivo, una moda sostenibile e responsabile

Il Gruppo Armani e Yoox annunciano un nuovo accordo, fino al 2025 avranno l’obiettivo di riprogettare in chiave evolutiva e digitale la Customer Experience

L’intelligenza artificiale che prevede gli eventi futuri leggendo il nostro passato

Un modello di AI è in grado di capire quali tratti della personalità si svilupperanno in un individuo a partire dalla sequenza di eventi socioeconomici e di salute che hanno segnato la sua vita

Con Apple la privacy è diventata una questione di marketing

Il brand divenuto idolo si presenta al mondo come lo strenuo difensore di questo principio: ma non è tutto oro quel che luccica

A che punto è la fusione tra Microsoft e Activision Blizzard

L’accordo slitta ancora ma sembra evidente che i due colossi sono intenzionati a trovare un’intesa sul matrimonio da 69 miliardi