Nový typ phishing útoku
26.05.2010Většina phishing útoků závisí od počátku na podvodu. Pokud však zjistíte, že jste na chybné adrese, nebo, že na stránce je něco špatně, podvodníkům jste unikli. Lidé jsou nejvíce ostražití ve chvíli kdy poprvé navštíví danou stránku.
Co ale nečekáme je, že stránka, kterou jsme zrovna otevřeli se za našimi zády změní.
Jak nový útok funguje:
- Uživatel se dostane na normálně vypadající web.
- Server zjistí, že uživatel se stránkou chvíli nepracuje a věnuje se něčemu jinému. (Pracuje na jiné záložce)
- Server nahradí stránku webem, který vypadá například jako Google mail. Změní vše, od ikonky a titulku po vzhled.
- Uživatel prohlíží své obvykle velké množství otevřených záložek a najednou si všimne ikonky svého mailu. Když klikne na tuto falešnou záložku, uvidí standardní přihlašovací okno Gmailu, bude předpokládat, že byl jednoduše odhlášen a zadá své přihlašovací údaje.
- Útočník tak získá tyto údaje a může uživatele přesměrovat na web pravé služby, kde uživatel s největší pravděpodobností vlastně nikdy nebyl odhlášen, takže to bude vypadat jako by přihlašování bylo uspěšné.
Bohužel existuje mnoho dalších cest jak tento druh útoku ještě zefektivnit. Mnohdy se dá například zjistit, které služby a weby přímo uživatel využívá a při útoku se pak zaměřit na ně. Dá se dokonce zjistit jestli je uživatel do nějaké takové služby zrovna přihlášen. Dokonce díky skriptům třetích stran, které dnes tak mnoho lidí používá na svých webech, připadně Cross-site scriptingu, je možné tyto útoky spouštět z některých webů, aniž by o tom jejich majitelé věděli. Změna adresy webu je dnes již také jednoduchou záležitostí. Ve chvíli kdy podvodník nechá tento skript spouštět jen jednou za čas, je tato metoda velice špatně odhalitelná. Více informací naleznete v originálním článku, kde si také můžete vyzkoušet jak útok vypadá (Stačí na 5 vteřin pracovat s jinou záložkou).
Zpět