- 1 : 2022/03/22(火) 21:51:33.83 ID:IDU39r4n0
-
「Googleでログイン」「Facebookでログイン」などのOAuth認証を模倣してパスワードを盗み出す手口が考案される 2022年03月22日ウェブサービスの中には、サインインの際にGoogleやFacebookといった他サービスのアカウントを用いる「OAuth認証」が可能なものも存在しています。
このOAuth認証ページを模倣することでパスワードやIDを盗み出す手口が考案されました。OAuth認証は、他のウェブサービスの登録情報を利用してウェブサービスへのサインインを可能とするものです。
(しかし)、このような偽物(画像参照↓)のページを偽物のウェブサイトに埋め込むことで、ユーザーは疑わずに資格情報を入力してしまう可能性があるとのこと。
この手口は過去にSteamの資格情報を盗もうとするフィッシングサイトで用いられたことも確認されています。mr.d0x氏(この件を報告した人物)はこの手口を「Browser In The Browser(BITB)攻撃」と名付け、
「わずかな違いに気付く人はほとんどおらず、基本的に本物と区別できなくなります」と述べています。 - 2 : 2022/03/22(火) 21:52:20.74 ID:IDU39r4n0
-
オリジナルソース
Browser In The Browser (BITB) Attack | mr.d0x
https://mrd0x.com/browser-in-the-browser-phishing-attack/ - 3 : 2022/03/22(火) 21:52:46.50 ID:eSowsAGiM
-
アドレスバー見てもだめか
- 4 : 2022/03/22(火) 21:53:04.96 ID:LkxTMKcd0
-
こんなん絶対無理じゃん
- 5 : 2022/03/22(火) 21:53:16.00 ID:28N80Z/50
-
いや使い回し&自分からIDパス全渡しとかバカ以外に引っかかるか?
- 6 : 2022/03/22(火) 21:54:08.16 ID:zsRh3luw0
-
フィッシングの類か
- 7 : 2022/03/22(火) 21:54:29.80 ID:JtgShFeY0
-
何でurl同じなん
- 19 : 2022/03/22(火) 21:58:16.98 ID:JdOhFjWT0
-
>>7
元解説によると、URLバーや閉じるボタン最大化ボタンも含めて描画した新規のポップアップウィンドウを作ってる
OAuth認証が大体新規ウィンドウで開くのを真似てるんだね
怪しいサイトに行かない、リンクを開かないを徹底すればそもそもこんな新規ウィンドウが作られることもないけどねしかしgigazineは相変わらず重要なことを書かねーな
- 21 : 2022/03/22(火) 21:59:31.68 ID:lnnUtbOC0
-
>>19
要は、絵じゃん…
ってことか - 22 : 2022/03/22(火) 22:00:07.91 ID:JtgShFeY0
-
>>19
そういうことかよ
すごい発想だ - 8 : 2022/03/22(火) 21:54:45.21 ID:UhkjN/570
-
真面目な話URL見る癖付けないとこういうの避けきるの不可能ぞ
- 9 : 2022/03/22(火) 21:55:25.73 ID:JtgShFeY0
-
あーここに至るまでの偽サイトがあるってことか
普通のフィッシングやんけ - 10 : 2022/03/22(火) 21:55:27.97 ID:xWDDZJIuM
-
この認証使ってる奴おらんだろ
- 12 : 2022/03/22(火) 21:56:28.71 ID:JtgShFeY0
-
>>10
最近のはやりは何なんだ? - 11 : 2022/03/22(火) 21:56:15.20 ID:5Qj9tagi0
-
こんなん無理じゃん
- 13 : 2022/03/22(火) 21:56:42.28 ID:UytBSufp0
-
なぜurlが同じなんだ
- 14 : 2022/03/22(火) 21:57:04.56 ID:28N80Z/50
-
いや、偽物とかそう言う話じゃないのわかる?
そもそも教えなくていいとこにわざわざ教えるとかゆとりとま●こと年寄りだけだって話だけだからどうでもいいがw - 27 : 2022/03/22(火) 22:07:17.36 ID:EE8fJOfx0
-
>>14
うんことか食ってそう - 15 : 2022/03/22(火) 21:57:14.98 ID:UeXLrgac0
-
ログイン画面がポップアップしたとみせかけてブラウザの画面ごと真似した偽物をページの上に表示するんだとさ
馬鹿らしい手口だがまぁ引っかかるだろうな - 16 : 2022/03/22(火) 21:57:20.49 ID:ZXJ910g70
-
URLで見抜けなくね?
どうやって見抜くん? - 20 : 2022/03/22(火) 21:58:21.45 ID:B9D1+wwk0
-
>>16
しょうがないにゃあ…… - 17 : 2022/03/22(火) 21:57:48.22 ID:swyp/wEY0
-
ドメイン偽装ってどうやんの?
- 18 : 2022/03/22(火) 21:57:59.78 ID:njD6Y8Ar0
-
ブラウザにパス覚えさせてるから逆に安全だわ
Yahoo, Microsoft, Facebookとか登録済みのはずなのにオートコンプリートされないのはURLが怪しいはず - 23 : 2022/03/22(火) 22:00:27.80 ID:+OoULOyf0
-
そういや大手は新しくウィンドウ開いて認証が多いような
リダイレクトじゃダメなん? - 24 : 2022/03/22(火) 22:02:24.87 ID:Z/rukRGM0
-
一応毎回証明書まで確認してる
- 25 : 2022/03/22(火) 22:05:09.54 ID:jBjls0jL0
-
win+tabとかexposeで本物のウインドウかチェックしない限りわからんってことか
- 26 : 2022/03/22(火) 22:06:56.93 ID:I8+BMBc60
-
OAuth
おーおうすって言うの?
- 28 : 2022/03/22(火) 22:07:17.76 ID:jBjls0jL0
-
でもこれしょうもない広告で昔からやってるやついたよな
ストレージの残り容量がありませんみたいなシステムポップアップっぽいデザインのバナー - 30 : 2022/03/22(火) 22:08:43.79 ID:8YMdcgo0M
-
>>28
割れDLサイトのあれなw - 29 : 2022/03/22(火) 22:07:39.52 ID:lJPuamRa0
-
どう考えてもこんなの使うのは情弱
- 31 : 2022/03/22(火) 22:09:03.89 ID:tbVByFdi0
-
fishingじゃないのか…
- 32 : 2022/03/22(火) 22:09:39.01 ID:QyuvVwEz0
-
Googleアカウントでログインする
新規アカウントをメールアドレスで作るこう選択肢があったら迷わずメアドで作るわ
どこでどう漏れるか分からんから
任天堂「イースは日本一ソフトウェアさんのもの。日本ファルコム?知らない子ですねえ?」ジャップを差別したファルコムの末路
コメント