Avaldatud on teave kalastusmeetodi kohta, mis võimaldab kasutajal luua mulje, nagu töötaks ta legitiimse autentimisvormiga, taastades brauseri liidese ala, mis kuvatakse praeguse akna kohal iframe'i abil. Kui varem üritasid kurjategijad kasutajat petta, registreerides sarnaseid domeene või manipuleerides URL-parametritega, siis ettepanekut kasutades joonistatakse HTML-i ja CSS-i vahenditega hüpikakna ülemises osas elemendid, mis kordavad brauseri liidest, sealhulgas pealkiri juhtnuppudega ja aadressiriba, mis sisaldab aadressi, mis ei kattu tegeliku sisu aadressiga.

Arvestades, et paljudel veebisaitidel kasutatakse autentimisvorme kolmandate osapoolte teenustelt, mis toetavad OAuth-protokolli, ja need vormid kuvatakse eraldi aknas, võib valebrauseri liidese genereerimine petta isegi kogenud ja tähelepanelikku kasutajat. Ettepanekut võib näiteks kasutada häkitud või usaldusväärset mitteväärtuslikel saitidel kasutajate paroolide kogumiseks.
Uurija, kes pööras tähelepanu probleemile, avaldas valmis makettide komplekti, mis simuleerivad Chrome'i liidest tumedates ja heledates kujundustes macOS-i ja Windowsi jaoks. Hüpikaken luuakse iframe'i abil, mis kuvatakse sisu kohal. Realistlikkuse saavutamiseks seotakse JavaScripti abil töötlajad, mis võimaldavad valeakent liigutada ja akna juhtnuppe vajutada.


Allikas: opennet.ru
