El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Phishing “instalar como aplicación”: cuando un sitio web se hace pasar por software

Phishing “instalar como aplicación”: cuando un sitio web se hace pasar por software

Los navegadores basados ​​en Chromium permiten al usuario convertir casi cualquier página web en lo que parece una aplicación nativa: su propia ventana, su propio icono de Dock, sin navegador Chrome visible. Esa función está destinada a sitios legítimos que utiliza con frecuencia. El investigador de seguridad mr.d0x documentado, el 11 de junio de 2024, explicó cómo el mismo mecanismo se puede convertir en un kit de phishing: instalar una página como una aplicación, luego dibujar una ventana de navegador falsa, con barra de direcciones y todo, dentro del propio HTML de la aplicación.

Cómo se construye la ilusión de la aplicación instalada

En la técnica documentada, se dirige a la víctima a una página que le solicita que la instale como una aplicación, y el mensaje de instalación muestra un nombre falso como "Inicio de sesión de Microsoft". Una vez instalada, la aplicación se abre en su propia ventana sin Chrome. Debido a que no hay una barra de direcciones real para falsificar, la página dibuja la suya propia con CSS: una falsificación convincente, ubicada exactamente donde estaría la barra de direcciones de un navegador, que muestra cualquier URL que el atacante quiera que se muestre. Para alguien que ha sido entrenado para “verificar la barra de direcciones”, la aplicación parece pasar esa verificación, porque lo que está viendo no es en absoluto la barra de direcciones del navegador.

¿Qué es lo que realmente hace que esto sea convincente?

  • Se instala como software normal: un ícono en el Dock o en la carpeta Aplicaciones, su propia ventana, a veces notificaciones automáticas, ninguna de las cuales requiere abandonar el flujo de instalación del navegador.
  • El nombre y el ícono del mensaje de instalación son los que el manifiesto del atacante declara que son. Nada sobre el paso de instalación verifica que el nombre coincida con el sitio.
  • Una vez que se ejecuta, el Chrome falso persiste durante toda la sesión: no hay pestañas del navegador, barra de marcadores ni íconos de extensión que rompan la ilusión.

Auditando lo que realmente está instalado, desde la terminal

En macOS, Chrome y los navegadores basados ​​en Chromium instalan estas “aplicaciones” como paquetes de aplicaciones normales, y cada una registra la URL real en la que se instaló dentro de su propio Info.plist, cualquiera que sea el nombre que se muestra en Finder. Confirmamos esto con una aplicación real actualmente instalada en esta Mac (un acceso directo instalado en el navegador a un panel de Cloudflare):

Terminal
ls ~/Applications/*.localized/
Cloudflare.app

plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
  "CrAppModeShortcutName" => "Cloudflare"
  "CrAppModeShortcutURL" => "https://dash.cloudflare.com/"

Ese campo CrAppModeShortcutURL es el hecho de que una barra de direcciones falsa no puede alterarse: se configura una vez, en el momento de la instalación, desde el propio manifiesto de la página, y es lo que la aplicación realmente abre cada vez que se inicia. Una aplicación llamada “Inicio de sesión bancario” cuyo CrAppModeShortcutURL apunta a algún lugar distinto al dominio real de su banco se ha revelado a sí misma.

  1. Enumere todas las aplicaciones web instaladas: ls ~/Applications/*.localized/*/, una vez por navegador basado en Chromium que utilice (Chrome Apps.localized, Brave Browser Apps.localized, Edge Apps.localized y similares).
  2. Para cualquier cosa que no recuerde claramente haber instalado, o que maneje un inicio de sesión, verifique su URL real: plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode.
  3. Esté atento al verdadero origen que Chromium muestra brevemente cuando se abre la aplicación y léalo, en lugar de la propia interfaz dibujada de la aplicación.

Por qué se trata de un problema de red, no sólo de interfaz de usuario

Cualquiera que sea el aspecto de la ventana, una página de recolección de credenciales aún tiene que enviar lo que recopiló a algún lugar, a través de la red, desde un proceso que se ejecuta en su Mac. Un firewall que solo pregunta "¿el binario de esta aplicación está firmado y es confiable?" no puede ayudar aquí: una PWA instalada se ejecuta dentro del ejecutable confiable y firmado del navegador. Lo que puede ayudar es observar la conexión en sí: qué proceso la realiza y hacia dónde se dirige realmente, independientemente de lo que la ventana en pantalla diga ser.

Dónde entran FireAI y HisnLabs

Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes