Phishing avec balise de titre

Les développeurs de navigateurs mobiles essaient depuis longtemps d'effacer les différences entre les sites et les applications (oui, je vous regarde, PWA ), et ils le font assez bien . Mais encore, il existe un autre concept qui rend le Web Web et ne permet pas à l'expérience utilisateur d'être au maximum similaire à l'application native - il s'agit de l'URL dans la barre d'adresse du navigateur. Je propose de découvrir comment, par exemple, le navigateur CM chinois résout ce problème.
Navigateur CM


Nous ouvrons Habr, et nous voyons que par défaut la barre de titre est affichée dans la barre d'adresse.



Et pour voir l'URL, vous devez appuyer sur la barre d'adresse.



En principe, il est clair comment tout cela fonctionne. Maintenant, la question est, est-ce réel bitcoin.org, ou non? Même un verrou HTTPS vert est disponible.


bitcoin.org


En fait, ce site affiche un petit script que j'ai écrit (changez le paramètre url, curieusement, dans l'URL et vérifiez le travail sur d'autres sites). Le code source du script peut être trouvé sur GitHub .



Ainsi, nous obtenons une opportunité assez facile à mettre en œuvre et efficace (en particulier en combinaison avec un domaine homographique ) pour hameçonner au moins 50 millions d'utilisateurs. J'espère que Cheetah Mobile et le parent Kingsoft prêteront attention à ce problème dès que possible.

Source: https://habr.com/ru/post/fr418149/


All Articles