Чей-то браузер посередине: инструменты BitM-фишинга

Для проведения AitM-фишинга существуют две основные техники: Browser-in-the-Middle (BitM) и Reverse Web Proxy.

Техника «браузер посередине» основана на интеграции инфраструктуры атакующего в соединение между браузером жертвы и целевым веб-приложением. Как только жертва перейдет по фишинговой ссылке, атакующий направит ее браузер на свою платформу, которая будет перенаправлять все запросы к оригинальному веб-ресурсу. И заодно перехватывать данные в этом соединении.

Жертва не должна заметить что-то подозрительное, потому что взаимодействует с легитимным сайтом. В ее браузере отображается браузер атакующего с оригинальным контентом. Для этого злодею необходимо развернуть платформу, которая состоит из нескольких компонент:

1. Кастомизированный браузер с минимальным GUI, чтобы не отвлекать пользователя какими-либо элементами интерфейса. Для этого часто используется Chromium, развернутый на базе дистрибутива с Fluxbox. 2. VNC-сервер, который обеспечивает доступ к браузеру атакующего и устанавливается в его инфре. 3. VNC-клиент. Например, noVNC. Работает в контексте браузера жертвы и подключается к VNC-серверу. Подключение устанавливается с помощью набора JS-скриптов и HRML5-кода и не требует установки дополнительных модулей.

В итоге, этот набор позволяет браузеру жертвы получить доступ к легитимному веб-приложению и при этом передавать секреты злоумышленнику.

Набор утилит, которые упростят проведение BitM-атак для Red Team:

* EvilnoVNC - с использованием Docker позволяет быстро развернуть все компоненты платформы для проведения BitM-атак. * Cuddlephish - аналогичная платформа, но на базе технологии WebRTC.

Blue Team, готовь детекты.

@makrushin

Чей-то браузер посередине: инструменты BitM-фишинга | Сетка — социальная сеть от hh.ru