Il nuovo attacco che rende il phishing molto difficile da rilevare

Il phishing è una delle tecniche di truffa online più utilizzate sin dalla preistoria del web, cercando di far abboccare gli utenti meno esperti, ingannandoli così da recuperare credenziali di accesso, password, codici e altri dati sensibili. Nei primordi del cybercrimine, questi attacchi non erano così sofisticati perché di solito il linguaggio è assai maccheronico, le immagini sgranate e evidentemente manipolate e, soprattutto, l’indirizzo url era farlocco e in bella mostra. Ma oggi quei tempi sembrano molto lontani perché la nuova generazione di attacchi phishing sembra molto più temibile, rendendosi molto più complicata da rilevare anche a un occhio più eserto.

MR.DOX (fonte: Wired)

Il nuovo sistema adottato da malintenzionati è quello del cosiddetto browser-in-the-browser o bitb che, come suggerisce il nome, simula una finestra del browser che mostra un dominio legittimo così come una grafica e testi del tutto identici a quelli del portale originario. Come spiegato dal ricercatore di sicurezza mr.dOx, questa tecnica sfrutta la possibilità di accedere a siti tramite terze parti o third-party single sign-on (sso) come per esempio tramite utenza Google, Apple, ma anche Microsoft o Facebook. 



Questa pratica di login è ormai utilizzata da tantissimi utenti, che per comodità (e pigrizia) non prestano troppa attenzione alla finestra che si apre per dare il permesso di accesso al sito tramite le credenziali di grandi fornitori, limitandosi a un rapido sguardo alla grafica e alla url. L’attacco bitb replica in modo fedele il sign-in, miscelando sapientemente codice html e css, e “Combina il design della finestra con un iframe che punta al server malevolo che ospita la pagina di phishing - ha spiegato mr.dOx - rendendolo praticamente indistinguibile. JavaScript può essere facilmente utilizzato per far apparire la finestra su un collegamento o un clic su un pulsante, sul caricamento della pagina e così via”. 

Semplificando, funziona un po’ come le vecchie truffe ai bancomat con i malintenzionati che applicavano una sorta di fessura secondaria su quella legittima: anche qui c’è una maschera sviluppata ad hoc per apparire in sovraimpressione e trarre in inganno l’utente. Come fare per accorgersi di questo attacco così ben realizzato? Come nel caso di un bitb che aveva colpito Steam, serviva spostare la finestra con il mouse, così da accorgersi se sopra la finestra legittima in pop-up era presente la maschera malevola. Ecco la disamina tecnica completa di mr.dOx su questo attacco.
  • Condividi:

Altri articoli di Redazione TheLiquidJournal

Ora si possono postare gli Nft sia su Facebook che su Instagram

Meta ha annunciato che gli utenti delle due piattaforme potranno pubblicare non-fungible tokens sui propri account, espandendo a più persone una funzionalità introdotta a maggio

Come l’intelligenza artificiale sta cambiando il mondo delle assicurazioni

Secondo la Italian Insurtech Association, i progetti di trasformazione del settore nel 2023 hanno raccolto un valore di 44,8 milioni

Coi Reels, Facebook ha lanciato l’ennesimo guanto di sfida a TikTok

Menlo Park ha scelto di integrare i brevi video di Instagram sulla piattaforma principale, dichiarando apertamente guerra all’app di Bytedance. Ma stavolta l’avversario potrebbe essere più tosto del previsto

Must Read

Ultimi articoli di Trend / Lifestyle

L’As Roma ha un robot di telepresenza per accorciare le distanze con i tifosi

Si chiama Asr27 e la società lo sta utilizzando per cercare di tenere i rapporti fra squadra e comunità giallorossa e continuare le sue attività sociali ovunque possano dare un po’ di aiuto

Il tavolo touch screen per sfidarsi (anche in remoto) a oltre 50 giochi in scatola

Grande successo per Infinity Game Table, lanciato su Kickstarter: in pochi giorni ha raccolto 750.852 euro (l’obiettivo era circa 42.000). Si tratta di un piano con schermo e connessione wifi per sfidarsi a oltre 50 giochi in scatola

TikTok rinvia la pubblicità personalizzata dopo lo stop del garante per la privacy

Il social network avrebbe voluto cambiare le proprie regole per imporre agli utenti profilazione e pubblicità personalizzata, ma senza consenso e senza alcuna possibilità di rifiutarle, ma ha desistito

Facebook ha dovuto pubblicare una rettifica sulla gratuità dei suoi servizi

Gli utenti italiani in questi giorni stanno visualizzando un nuovo banner: è l’ultimo capitolo di uno scontro tra Menlo Park e l’Agcm . Per evitare altre multe, Facebook ha deciso di informare a dovere gli utenti sul trattamento dei loro dati