Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

„Als App installieren“-Phishing: Wenn eine Website vorgibt, Software zu sein

„Als App installieren“-Phishing: Wenn eine Website vorgibt, Software zu sein

Chromium-basierte Browser ermöglichen es einem Benutzer, fast jede Webseite in etwas zu verwandeln, das wie eine native App aussieht: ein eigenes Fenster, ein eigenes Dock-Symbol, kein sichtbares Browser-Chrome. Diese Funktion ist für legitime Websites gedacht, die Sie häufig nutzen. Sicherheitsforscher mr.d0x dokumentiert, am 11. Juni 2024, wie derselbe Mechanismus in ein Phishing-Kit umgewandelt werden kann: Installieren Sie eine Seite als App und zeichnen Sie dann ein gefälschtes Browserfenster, eine Adressleiste und alles in den eigenen HTML-Code der App.

Wie die Illusion einer installierten App entsteht

Bei der dokumentierten Technik wird ein Opfer zu einer Seite geführt, auf der es aufgefordert wird, die App als App zu installieren, wobei in der Installationsaufforderung selbst ein gefälschter Name wie „Microsoft Login“ angezeigt wird. Nach der Installation öffnet sich die App in einem eigenen Fenster ohne Chrome. Da es keine echte Adressleiste gibt, die gefälscht werden kann, zeichnet sich die Seite durch CSS aus: eine überzeugende Fälschung, die genau an der Stelle platziert wird, an der sich die Adressleiste eines Browsers befinden würde, und die jede URL anzeigt, die der Angreifer angezeigt haben möchte. Für jemanden, der darin geschult wurde, „die Adressleiste zu überprüfen“, scheint die App diese Prüfung zu bestehen, da das, was er sieht, überhaupt nicht die Adressleiste des Browsers ist.

Was macht das eigentlich überzeugend?

  • Es wird wie normale Software installiert: ein Symbol im Dock oder im Anwendungsordner, ein eigenes Fenster, manchmal Push-Benachrichtigungen, aber nichts davon erfordert das Verlassen des Browser-eigenen Installationsablaufs.
  • Der Name und das Symbol der Installationsaufforderung entsprechen den Angaben im Manifest des Angreifers. Nichts im Installationsschritt bestätigt, dass der Name mit der Site übereinstimmt.
  • Sobald das gefälschte Chrome ausgeführt wird, bleibt es für die gesamte Dauer der Sitzung bestehen: Keine Browser-Registerkarten, Lesezeichenleiste oder Erweiterungssymbole, um die Illusion zu brechen.

Vom Terminal aus prüfen, was tatsächlich installiert ist

On macOS, Chrome and Chromium-based browsers install these “apps” as ordinary application bundles, and each one records the real URL it was installed from inside its own Info.plist, whatever name is shown in Finder. Wir haben dies anhand einer echten, aktuell auf diesem Mac installierten App bestätigt (eine im Browser installierte Verknüpfung zu einem Cloudflare-Dashboard):

Terminal
ls ~/Applications/*.localized/
Cloudflare.app

plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
  "CrAppModeShortcutName" => "Cloudflare"
  "CrAppModeShortcutURL" => "https://dash.cloudflare.com/"

Das CrAppModeShortcutURL-Feld ist die Tatsache, dass eine gefälschte Adressleiste nichts ändern kann: Es wird einmalig, bei der Installation, aus dem Manifest der Seite selbst festgelegt und ist das, was die App bei jedem Start tatsächlich öffnet. Eine App namens „Bank Login“, deren CrAppModeShortcutURL auf eine andere Stelle als die echte Domain Ihrer Bank verweist, hat sich selbst davon erzählt.

  1. Listen Sie jede installierte Web-App auf: ls ~/Applications/*.localized/*/, einmal pro Chromium-basiertem Browser, den Sie verwenden (Chrome Apps.localized, Brave Browser Apps.localized, Edge Apps.localized und ähnliches).
  2. Überprüfen Sie für alles, an dessen Installation Sie sich nicht genau erinnern oder das eine Anmeldung verwaltet, die tatsächliche URL: plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode.
  3. Achten Sie auf den wahren Ursprung, den Chromium beim Öffnen der App kurz anzeigt, und lesen Sie ihn, statt auf die gezeichnete Benutzeroberfläche der App.

Warum dies ein Netzwerkproblem ist, nicht nur ein UI-Problem

Wie auch immer das Fenster aussieht, eine Seite zum Sammeln von Anmeldeinformationen muss die gesammelten Daten dennoch irgendwohin über das Netzwerk senden, von einem Prozess, der auf Ihrem Mac ausgeführt wird. Eine Firewall, die nur fragt „Ist die Binärdatei dieser App signiert und vertrauenswürdig?“ kann hier nicht helfen: Eine installierte PWA läuft in der eigenen signierten, vertrauenswürdigen ausführbaren Datei des Browsers. Was helfen kann, ist die Beobachtung der Verbindung selbst: welcher Prozess sie herstellt und wohin sie tatsächlich geht, unabhängig davon, was das Fenster auf dem Bildschirm vorgibt.

Wo FireAI und HisnLabs ins Spiel kommen

Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen