ScamLens
ВысокийСредний ущерб: $3,000Обычная длительность: 1-3 days

Атака Browser-in-Browser: невидимая угроза фишинга

Атаки Browser-in-Browser (BitB) представляют собой эволюцию фишинга, которая получила широкое распространение в 2022 году. Эти атаки создают убедительные поддельные окна браузера на законных веб-сайтах, обманывая пользователей и заставляя их вводить учетные данные, которые якобы передаются доверенным сервисам, таким как Google, Microsoft или Facebook. В отличие от традиционных фишинг-страниц, атаки BitB не требуют от жертв нажатия на подозрительные ссылки или посещения очевидно поддельных доменов. Вместо этого они внедряют реалистичные всплывающие окна, которые имитируют потоки аутентификации Single Sign-On (SSO), к которым пользователи привыкли доверять. Эта техника эксплуатирует знакомство пользователей с потоками входа OAuth и SSO, когда нажатие кнопки «Войти через Google» или «Продолжить через Microsoft» открывает новое окно браузера. Мошенники воссоздают эти окна с помощью HTML, CSS и JavaScript, позиционируя их поверх законных веб-сайтов, со поддельными адресными строками, показывающими https:// и правильное имя домена. По данным компаний, занимающихся исследованиями в области кибербезопасности, эти атаки имеют вероятность успеха в 3-4 раза выше, чем традиционный фишинг, поскольку они обходят многие визуальные проверки безопасности, которые выполняют пользователи. Финансовые учреждения, платформы криптовалют и корпоративные SaaS-приложения сообщали о значительных инцидентах кражи учетных данных с использованием методологии BitB. По данным Интернет-центра жалоб ФБР, в 2023 году наблюдалось увеличение на 47% в количестве изощренных атак фишинга, при этом техники BitB использовались в схемах компрометации корпоративной электронной почты, приводящих к среднему ущербу в 3000 долларов США на одну жертву. Атака особенно опасна, потому что может быть развернута на любом скомпрометированном или вредоносном веб-сайте, а поддельное окно исчезает сразу после перехвата учетных данных, оставляя минимальные следы для криминалистической экспертизы.

Распространённые тактики

  • Мошенники внедряют вредоносный код JavaScript на скомпрометированные законные веб-сайты или создают поддельные целевые страницы, связанные с популярными сервисами, ожидая, когда пользователи попытаются использовать потоки входа SSO.
  • Они создают пиксель-в-пиксель копии окон аутентификации от Google, Microsoft, Apple или Facebook с помощью HTML и CSS, включая поддельные адресные строки, значки блокировки SSL и даже имитацию загрузки, соответствующие реальному процессу входа.
  • Атакующие позиционируют эти поддельные окна как наложение поверх фактической веб-страницы, используя абсолютное позиционирование и высокие значения z-index, заставляя их выглядеть как подлинные всплывающие окна браузера, а не встроенные элементы страницы.
  • Они реализуют изощренные скрипты обнаружения, которые отслеживают взаимодействие пользователя, автоматически запуская поддельное окно входа, когда пользователи нажимают кнопки «Войти» или пытаются получить доступ к премиум-функциям, требующим аутентификации.
  • Мошенники перехватывают введенные учетные данные в реальном времени через логирование нажатий клавиш и перехват отправки формы, немедленно передавая данные на серверы, контролируемые атакующими, одновременно показывая поддельные сообщения о загрузке или ошибках.
  • После кражи учетных данных атакующие быстро удаляют поддельное окно и могут либо перенаправить пользователей на страницу законного входа для завершения аутентификации (скрывая кражу), либо отобразить общие сообщения об ошибках, предлагающие пользователям повторить попытку позже.

Как распознать

  • Окно входа не может быть перетащено за границы окна просмотра браузера или перемещаться независимо от основного содержимого страницы, что выявляет его как встроенный элемент HTML, а не подлинное окно браузера.
  • Щелчок правой кнопкой мыши на адресной строке, границе окна или кнопках развернуть/свернуть всплывающего окна выводит стандартное контекстное меню веб-страницы вместо опций, специфичных для браузера, или вообще никакого меню.
  • URL в адресной строке всплывающего окна не изменяется при попытке выделить или скопировать его, а нажатие на адресную строку не позволяет редактировать текст или изменять URL, как это разрешено в подлинных окнах браузера.
  • Использование средств разработчика браузера (F12) показывает, что всплывающее окно существует в структуре DOM страницы как элемент div или iframe, а не как отдельный процесс окна браузера.
  • Всплывающее окно появляется мгновенно без характерной анимации окна браузера или остается идеально отцентрировано даже при изменении размера главного окна браузера, что указывает на его привязку к системе координат страницы.
  • Проверка диспетчера окон браузера (Alt+Tab в Windows, Command+Tab на Mac) не показывает дополнительного экземпляра окна для всплывающего окна, подтверждая, что это не подлинное отдельное окно браузера.

Как защитить себя

  • Всегда используйте выделенный менеджер паролей с функциями сопоставления доменов, который откажется автоматически заполнять учетные данные в поддельных встроенных окнах, так как эти инструменты проверяют фактический URL вместо отображаемой графики.
  • Включите двухфакторную аутентификацию (2FA) или многофакторную аутентификацию (MFA) для всех учетных записей, которые ее поддерживают, предпочтительно используя аппаратные ключи или приложения-аутентификаторы вместо кодов SMS, что ограничивает ущерб, даже если учетные данные украдены.
  • Вручную вводите URL входа непосредственно в адресную строку браузера вместо нажатия кнопок «Войти с помощью» на незнакомых веб-сайтах, обеспечивая посещение подлинной страницы аутентификации в реальном окне браузера.
  • Перед вводом учетных данных в любое всплывающее окно попытайтесь перетащить окно за границы вашего браузера или нажмите на адресную строку, чтобы убедиться, что это подлинное окно браузера, а не наложение HTML.
  • Установите расширения браузера, которые обнаруживают подозрительное поведение JavaScript или реализуют проверку политики безопасности содержимого, чтобы предупредить вас, когда страницы пытаются создать поддельные наложения окон.
  • По возможности избегайте использования потоков входа SSO на незнакомых веб-сайтах и вместо этого создавайте уникальные учетные записи с отдельными паролями, снижая ценность скомпрометированных учетных данных для одного сервиса.

Реальные примеры

Фрилансер-графический дизайнер посетила веб-сайт портфолио, якобы предлагающий доступ к премиум-ресурсам дизайна. Когда она нажала «Войти через Google» для загрузки файлов, появилось профессионально выглядящее окно входа в Google. Она ввела свои учетные данные, но окно показало сообщение об ошибке и исчезло. В течение двух часов на ее учетную запись Gmail было произведено несанкционированное входа с IP-адреса из Восточной Европы, и атакующий попытался сбросить пароли для ее счетов PayPal и банка, связанных с этой электронной почтой.

IT-консультант получил электронное письмо об якобы необходимом обновлении безопасности для своей учетной записи Microsoft 365 со ссылкой для просмотра недавней активности входа. На связанной странице отображалось убедительное всплывающее окно входа Microsoft с правильным URL microsoft.com, видимым в поддельной адресной строке. После введения учетных данных он был перенаправлен на подлинную страницу Microsoft. Три дня спустя компания обнаружила, что были экспортированы 47 записей контактов клиентов, и требования выкупа были отправлены этим клиентам с утверждением, что консультант был взломан.

Инвестор в криптовалюту нажал на спонсируемый результат поиска популярной торговой платформы. Целевая страница выглядела идентично веб-сайту обмена и предложила вход через всплывающее окно Google SSO. После введения учетных данных окно закрылось с сообщением об ошибке «истечение срока подключения». На следующее утро инвестор обнаружил, что на его счет на бирже был произведен несанкционированный доступ, и биткоины на сумму 8400 долларов США были переведены на неизвестный кошелек. Атакующий использовал украденные учетные данные Google для обхода проверки на основе электронной почты на бирже.

Частые вопросы

Как определить, является ли всплывающее окно входа настоящим или подделкой Browser-in-Browser?
Настоящие всплывающие окна браузера от Google, Microsoft или Facebook открываются в отдельном окне с независимой адресной строкой, которую можно кликать и редактировать напрямую. Поддельные окна Browser-in-Browser встроены непосредственно на веб-странице — если при попытке кликнуть по адресной строке или значку замка ничего не происходит, это подделка. Самый простой тест: попробуйте ввести текст в адресную строку или использовать сочетания клавиш браузера, например Ctrl+L (Cmd+L на Mac), чтобы отредактировать URL; если адресная строка не реагирует, вы смотрите на поддельное окно.
Что делать, если я уже ввёл свои учетные данные в окне, которое могло быть всплывающим окном BitB?
Немедленно смените пароль для этой учётной записи и включите двухфакторную аутентификацию, если она доступна. Затем проверьте недавнюю активность аккаунта на предмет несанкционированного доступа — обратите внимание на входы с незнакомых мест или устройств, а также просмотрите подключённые приложения или разрешения, которые вы не узнаёте. Свяжитесь со службой поддержки легитимного сервиса (найдите их номер самостоятельно, не используйте контактные данные с подозрительной страницы), чтобы сообщить о происшествии и попросить проверить ваш аккаунт на предмет изменений пароля или адреса электронной почты для восстановления.
На каких сайтах или в каких ситуациях чаще всего применяются атаки Browser-in-Browser?
Атаки BitB обычно встречаются на скомпрометированных сайтах компаний, поддельных порталах для подачи заявок на работу, сайтах-двойниках криптовалютных бирж и мошеннических страницах для обмена документами, которые требуют «подтвердить личность» перед доступом к файлам. Они также часто появляются, когда вы ищете сервисы вроде «вход в Microsoft Office» или «восстановление аккаунта Google» и случайно попадаете на SEO-отравленные вредоносные сайты. Любой сайт, который просит войти через аккаунт Google, Microsoft или Apple перед предоставлением доступа, может быть вектором атаки — особенно если контекст кажется необычным.
Почему мои обычные меры безопасности не обнаруживают атаки Browser-in-Browser?
Атаки BitB обходят традиционные проверки безопасности, потому что отображают убедительную поддельную адресную строку, значок SSL-замка и правильное доменное имя — все визуальные индикаторы, на которые вы привыкли обращать внимание. Функции безопасности браузера не срабатывают, потому что сама веб-страница легитимна или частично легитимна; вредоносным является только наложение JavaScript. Именно поэтому атаки BitB успешны в 3-4 раза чаще, чем традиционный фишинг: они используют те самые механизмы, которые обычно вас защищают.
Как защитить себя от атак BitB при использовании единого входа для рабочих или личных аккаунтов?
Всегда переходите напрямую на официальный сайт, вводя URL в браузере или используя существующую закладку, а не нажимая кнопки «Войти через Google» на незнакомых сайтах. Если появляется всплывающее окно для входа, сразу проверьте, интерактивна ли адресная строка, кликнув по ней — настоящее окно позволит отредактировать URL. По возможности используйте официальное мобильное приложение вашего сервиса вместо веб-входа, так как такие атаки сложнее реализовать против нативных приложений.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), атака browser-in-browser: невидимая угроза фишинга is described at https://scamlens.org/ru/encyclopedia/browser-in-browser-attack.