Содержание статьи
- BitB: фишинговая атака нового уровня
- Что такое SSO и OAuth?
- Векторы реализации BitB
- XSS (cross-site scripting)
- Компрометация легитимных сайтов
- Supply chain attack (атака на цепочку поставок)
- Web cache poisoning (отравление кеша)
- Механизм атаки: иллюзия в коде
- Создание поддельной страницы
- Имитация окна браузера
- Пример
- Выводы
Например, на странице авторизации может находиться виджет онлайн‑чата, подключенный с внешнего ресурса. Компрометация такой библиотеки способна предоставить злоумышленнику полный доступ к сайту — с точки зрения выполнения кода на стороне клиента.
О последствиях недооценки подобных рисков можно судить по случаю из моей практики расследования. Один из обратившихся ко мне людей однажды вечером прошел авторизацию через виджет на сайте, после чего играл в онлайн‑казино. Уже на следующее утро он обнаружил пропажу значительной суммы — 200 миллионов рублей. Где играл, там и проиграл...
info
Подробнее об этом случае читай в моей предыдущей статье — «Пасхалка в Telegram. Как я нашел способ авторизоваться без клауд‑пароля и уведомлений».
Особенно показательной была реакция со стороны казино: их представители полностью исключили возможность подобной атаки, хотя, как выяснилось, логирование ошибок фронтенда не работало уже месяц, а к внешним библиотекам они относились по принципу «Подключены и подключены, чего бухтеть‑то...».

BitB: фишинговая атака нового уровня
BitB (browser-in-the-browser) — это продвинутая фишинговая техника, основанная на базовых приемах имитации интерфейса, то есть на фейках. Основная цель — кража пользовательских данных, ориентированная на сценарии с авторизацией через SSO и OAuth. Именно ориентация на такие механизмы входа и выделяет BitB в отдельную категорию атак.
Продолжение доступно только участникам
Материалы из последних выпусков становятся доступны по отдельности только через два месяца после публикации. Чтобы продолжить чтение, необходимо стать участником сообщества «Xakep.ru».
Присоединяйся к сообществу «Xakep.ru»!
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее