The inception bar:一种新型网络钓鱼手段

33.png

欢迎来到世界第七大银行汇丰银行的官网hsbc.com!好吧,相信大家都立马反应过来,汇丰银行的首页是不可能会放上我的照片。所以上面图片中的网站并不是hsbc.com,而是我自己的网站jameshfisher.com。但是,当你用Chrome移动版浏览器上下滑动浏览这个“汇丰”网站时,会发现除了页面内容不合理,其余都很像hsbc.com,特别是那个地址栏,时刻提示这就是hsbc.com。在这篇文章中,我将介绍这种钓鱼网站是如何产生的以及针对这类钓鱼网站的防御措施(这些改进措施我相信对Chrome来说并不是难事)。

44.png

介绍

在移动版Chrome浏览器中,当用户向下滚动时,浏览器会自动隐藏URL栏,将URL栏的屏幕空间交还给网页。而对于大多数用户来说,“URL栏”这个位置可以说是信任度最高的浏览器部位,如果要判断你正访问网站的网址是什么,大多数人都会第一时间看向它。自然而然,这个浏览器部位也成了钓鱼页面制造者的攻击重点,而我正好发现了一种伪造“URL栏”的方法,那就是利用inception bar

大家都知道,当用户在Chrome浏览器中向上滚动时,Chrome会重新显示真正的URL栏。但是,我们可以欺骗Chrome,让它永远不会显示真正的URL栏!一旦Chrome隐藏了URL栏,我们就会将整个页面内容移动到“scroll jail”(滚动监狱)中——这里我利用到一个新知识overflow:scroll。当用户用手指上下滑动时,会误以为认为他们是在当前页面中向上滚动,但事实上他们只是我设置的滚动监狱中滑动!就像是困在梦境中一样,用户认为他们在浏览器中,但实际上是在浏览器中的浏览器中。

演示视频:https://d33wubrfki0l68.cloudfront.net/783bd862c3df19b6fb4eac0b4f687d598c957891/a3915/assets/2019-04-27/demo.webm

55.png
66.png

从以上视频中,大家应该发现我们还有一个问题没解决,一旦用户滚动到“监狱”的顶部,Chrome就会重新显示URL栏。为了解决这个问题,我可以“滚动监狱”的顶部插入一个非常高的填充元素。如果用户尝试滚动到所填充的元素,就自动向下滚动到钓鱼页面的开头!这整套操作看起来很像页面刷新。

钓鱼网站细节

以下是Jayden Lin针对这种钓鱼网站的解析

在作者给出的演示网站(https://jameshfisher.com/2019/04/27/the-inception-bar-a-new-phishing-method/)中,可从源码看到:

77.png

假URL栏使用了id为fakeurlbar的div标签,并将CSS设定为position: fixed,将其固定在最上方。

其次,作者还在body中制作了一个div标签,将其设定为overflow: scroll,并往里面放一个高为1000px的填充元素。当他人浏览网页时,其实只是在这个div里面滚动,而不是在全局body里滚动。

88.png

最后,为了防止他人浏览网页时滑动到最上方,看到真的URL栏。作者通过javascript中的onscroll来控制滚动位置,让浏览者永远无法滑到最上方,相关代码如下:

99.png

后记

这是一个严重的安全漏洞吗?我认为是的。因为我作为一个安全人员都很难第一时间识破这个钓鱼网站,所以我可以想象如果是完全不懂网络知识的用户,在面对这种网站时的戒心有多低!

如何防御这种攻击呢?我认为它是Chrome的问题。因为正是Chrome隐藏URL栏的逻辑让我有了可乘之机,当然我也完全理解谷歌想节约页面空间的做法。目前为止,我觉得最好解决方法就是在Chrome隐藏URL栏时,做出提示,让用户意识到“URL栏当前已隐藏”。

Jayden Lin也表示,类似的攻击以前也发现过,当时被称为Picture-In-Picture Attacks,具体如下图:

100.png

感谢你的阅读!

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/2531.html
来源:https://jameshfisher.com/2019/04/27/the-inception-bar-a-new-phishing-method/
     https://medium.com/@jaydenlin/%E9%A7%AD%E5%AE%A2%E6%96%B0%E9%87%A3%E9%AD%9A%E6%89%8B%E6%B3%95-%E6%A8%A1%E7%B3%8A%E7%9A%84-line-of-death-%E7%B6%B2%E5%9D%80%E5%88%97%E4%B9%9F%E4%B8%8D%E5%8F%AF%E4%BF%A1%E4%BA%86%E5%97%8E-c3b45d3bbc32

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 200,527评论 5 470
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,314评论 2 377
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 147,535评论 0 332
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,006评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,961评论 5 360
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,220评论 1 277
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,664评论 3 392
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,351评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,481评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,397评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,443评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,123评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,713评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,801评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,010评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,494评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,075评论 2 341

推荐阅读更多精彩内容

  • 问答题47 /72 常见浏览器兼容性问题与解决方案? 参考答案 (1)浏览器兼容问题一:不同浏览器的标签默认的外补...
    _Yfling阅读 13,722评论 1 92
  • 第一部分 HTML&CSS整理答案 1. 什么是HTML5? 答:HTML5是最新的HTML标准。 注意:讲述HT...
    kismetajun阅读 27,381评论 1 45
  •   JavaScript 与 HTML 之间的交互是通过事件实现的。   事件,就是文档或浏览器窗口中发生的一些特...
    霜天晓阅读 3,467评论 1 11
  • Yahoo!的Exceptional Performance团队为改善Web性能带来最佳实践。他们为此进行了一系列...
    拉风的老衲阅读 1,829评论 0 1
  • 之前有一段时间在邮轮上工作,刚上船的时候,以为waiter的工作很轻松,只需要跟客人聊天就能轻松赚到小费,可是时间...
    貔Q阅读 324评论 0 1