OAuth認証(各種Webサービスにおける「Googleアカウントでログイン」)、悪用が簡単だった

1 : 2022/03/22(火) 21:51:33.83 ID:IDU39r4n0


 
「Googleでログイン」「Facebookでログイン」などのOAuth認証を模倣してパスワードを盗み出す手口が考案される  2022年03月22日

ウェブサービスの中には、サインインの際にGoogleやFacebookといった他サービスのアカウントを用いる「OAuth認証」が可能なものも存在しています。
このOAuth認証ページを模倣することでパスワードやIDを盗み出す手口が考案されました。

OAuth認証は、他のウェブサービスの登録情報を利用してウェブサービスへのサインインを可能とするものです。
(しかし)、このような偽物(画像参照↓)のページを偽物のウェブサイトに埋め込むことで、ユーザーは疑わずに資格情報を入力してしまう可能性があるとのこと。
この手口は過去にSteamの資格情報を盗もうとするフィッシングサイトで用いられたことも確認されています。

mr.d0x氏(この件を報告した人物)はこの手口を「Browser In The Browser(BITB)攻撃」と名付け、
「わずかな違いに気付く人はほとんどおらず、基本的に本物と区別できなくなります」と述べています。

https://gigazine.net/news/20220322-oauth-phishing-site/
レス1番の画像サムネイル

2 : 2022/03/22(火) 21:52:20.74 ID:IDU39r4n0
オリジナルソース

Browser In The Browser (BITB) Attack | mr.d0x
https://mrd0x.com/browser-in-the-browser-phishing-attack/

3 : 2022/03/22(火) 21:52:46.50 ID:eSowsAGiM
アドレスバー見てもだめか
4 : 2022/03/22(火) 21:53:04.96 ID:LkxTMKcd0
こんなん絶対無理じゃん
5 : 2022/03/22(火) 21:53:16.00 ID:28N80Z/50
いや使い回し&自分からIDパス全渡しとかバカ以外に引っかかるか?
6 : 2022/03/22(火) 21:54:08.16 ID:zsRh3luw0
フィッシングの類か
7 : 2022/03/22(火) 21:54:29.80 ID:JtgShFeY0
何でurl同じなん
19 : 2022/03/22(火) 21:58:16.98 ID:JdOhFjWT0
>>7
元解説によると、URLバーや閉じるボタン最大化ボタンも含めて描画した新規のポップアップウィンドウを作ってる
OAuth認証が大体新規ウィンドウで開くのを真似てるんだね
怪しいサイトに行かない、リンクを開かないを徹底すればそもそもこんな新規ウィンドウが作られることもないけどね

しかしgigazineは相変わらず重要なことを書かねーな

21 : 2022/03/22(火) 21:59:31.68 ID:lnnUtbOC0
>>19
要は、絵じゃん…
ってことか
22 : 2022/03/22(火) 22:00:07.91 ID:JtgShFeY0
>>19
そういうことかよ
すごい発想だ
8 : 2022/03/22(火) 21:54:45.21 ID:UhkjN/570
真面目な話URL見る癖付けないとこういうの避けきるの不可能ぞ
9 : 2022/03/22(火) 21:55:25.73 ID:JtgShFeY0
あーここに至るまでの偽サイトがあるってことか
普通のフィッシングやんけ
10 : 2022/03/22(火) 21:55:27.97 ID:xWDDZJIuM
この認証使ってる奴おらんだろ
12 : 2022/03/22(火) 21:56:28.71 ID:JtgShFeY0
>>10
最近のはやりは何なんだ?
11 : 2022/03/22(火) 21:56:15.20 ID:5Qj9tagi0
こんなん無理じゃん
13 : 2022/03/22(火) 21:56:42.28 ID:UytBSufp0
なぜurlが同じなんだ
14 : 2022/03/22(火) 21:57:04.56 ID:28N80Z/50
いや、偽物とかそう言う話じゃないのわかる?
そもそも教えなくていいとこにわざわざ教えるとかゆとりとま●こと年寄りだけだって話だけだからどうでもいいがw
27 : 2022/03/22(火) 22:07:17.36 ID:EE8fJOfx0
>>14
うんことか食ってそう
15 : 2022/03/22(火) 21:57:14.98 ID:UeXLrgac0
ログイン画面がポップアップしたとみせかけてブラウザの画面ごと真似した偽物をページの上に表示するんだとさ
馬鹿らしい手口だがまぁ引っかかるだろうな
16 : 2022/03/22(火) 21:57:20.49 ID:ZXJ910g70
URLで見抜けなくね?
どうやって見抜くん?
20 : 2022/03/22(火) 21:58:21.45 ID:B9D1+wwk0
>>16
しょうがないにゃあ……
17 : 2022/03/22(火) 21:57:48.22 ID:swyp/wEY0
ドメイン偽装ってどうやんの?
18 : 2022/03/22(火) 21:57:59.78 ID:njD6Y8Ar0
ブラウザにパス覚えさせてるから逆に安全だわ
Yahoo, Microsoft, Facebookとか登録済みのはずなのにオートコンプリートされないのはURLが怪しいはず
23 : 2022/03/22(火) 22:00:27.80 ID:+OoULOyf0
そういや大手は新しくウィンドウ開いて認証が多いような
リダイレクトじゃダメなん?
24 : 2022/03/22(火) 22:02:24.87 ID:Z/rukRGM0
一応毎回証明書まで確認してる
25 : 2022/03/22(火) 22:05:09.54 ID:jBjls0jL0
win+tabとかexposeで本物のウインドウかチェックしない限りわからんってことか
26 : 2022/03/22(火) 22:06:56.93 ID:I8+BMBc60
OAuth
おーおうす

って言うの?

28 : 2022/03/22(火) 22:07:17.76 ID:jBjls0jL0
でもこれしょうもない広告で昔からやってるやついたよな
ストレージの残り容量がありませんみたいなシステムポップアップっぽいデザインのバナー
30 : 2022/03/22(火) 22:08:43.79 ID:8YMdcgo0M
>>28
割れDLサイトのあれなw
29 : 2022/03/22(火) 22:07:39.52 ID:lJPuamRa0
どう考えてもこんなの使うのは情弱
31 : 2022/03/22(火) 22:09:03.89 ID:tbVByFdi0
fishingじゃないのか…
32 : 2022/03/22(火) 22:09:39.01 ID:QyuvVwEz0
Googleアカウントでログインする
新規アカウントをメールアドレスで作る

こう選択肢があったら迷わずメアドで作るわ
どこでどう漏れるか分からんから

コメント

タイトルとURLをコピーしました