I browser basati su Chromium consentono all'utente di trasformare quasi tutte le pagine Web in quella che sembra un'app nativa: una propria finestra, una propria icona nel Dock, nessuna cromatura del browser visibile. Questa funzionalità è pensata per i siti legittimi che usi spesso. Il ricercatore di sicurezza mr.d0x documentato, l'11 giugno 2024, spiega come lo stesso meccanismo può essere trasformato in un kit di phishing: installare una pagina come app, quindi disegnare una finestra del browser falsa, barra degli indirizzi e tutto il resto, all'interno dell'HTML dell'app.
Come viene costruita l'illusione dell'app installata
Nella tecnica documentata, una vittima viene indirizzata a una pagina che richiede di installarla come app, con la richiesta di installazione stessa che mostra un nome falsificato come "Microsoft Login". Una volta installata, l'app si apre in una propria finestra senza Chrome. Poiché non esiste una vera barra degli indirizzi da falsificare, la pagina si disegna da sola con i CSS: un falso convincente, posizionato esattamente dove si troverebbe la barra degli indirizzi di un browser, che mostra qualunque URL l'aggressore voglia venga visualizzato. Per qualcuno che è stato addestrato a "controllare la barra degli indirizzi", l'app sembra superare quel controllo, perché ciò che sta guardando non è affatto la barra degli indirizzi del browser.
Ciò che lo rende effettivamente convincente
- Si installa come un normale software: un'icona nel Dock o nella cartella Applicazioni, una propria finestra, a volte notifiche push, nessuna delle quali richiede di abbandonare il flusso di installazione del browser.
- Il nome e l'icona della richiesta di installazione sono qualunque sia il manifest dell'utente malintenzionato a dichiararli. Niente nella fase di installazione verifica che il nome corrisponda al sito.
- Una volta eseguito, il falso chrome persiste per tutta la durata della sessione: nessuna scheda del browser, barra dei segnalibri o icona di estensione a rompere l'illusione.
Controllare ciò che è effettivamente installato, dal terminale
Su macOS, i browser basati su Chrome e Chromium installano queste "app" come normali pacchetti di applicazioni e ognuno registra l'URL reale in cui è stato installato all'interno del proprio Info.plist, qualunque sia il nome mostrato nel Finder. Lo abbiamo confermato confrontandolo con un'app reale, attualmente installata su questo Mac (un collegamento installato nel browser a una dashboard di Cloudflare):
ls ~/Applications/*.localized/
Cloudflare.app
plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
"CrAppModeShortcutName" => "Cloudflare"
"CrAppModeShortcutURL" => "https://dash.cloudflare.com/"Quel campo CrAppModeShortcutURL è il fatto che una barra degli indirizzi falsa non può essere alterata: viene impostato una volta, al momento dell'installazione, dal manifest della pagina, ed è ciò che l'app effettivamente apre ogni volta che viene avviata. Un'app denominata "Bank Login" il cui CrAppModeShortcutURL punta a un punto diverso dal dominio reale della tua banca si è raccontata da sola.
- Elenca tutte le app Web installate:
ls ~/Applications/*.localized/*/, una volta per browser basato su Chromium che utilizzi (Chrome Apps.localized,Brave Browser Apps.localized,Edge Apps.localizede simili). - Per tutto ciò che non ricordi chiaramente di aver installato o che gestisce un accesso, controlla il suo URL reale:
plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode. - Guarda la vera origine Chromium mostra brevemente quando l'app si apre e leggila, anziché l'interfaccia disegnata dell'app.
Perché questo è un problema di rete, non solo di interfaccia utente
Qualunque sia l'aspetto della finestra, una pagina di raccolta delle credenziali deve comunque inviare ciò che ha raccolto da qualche parte, sulla rete, da un processo in esecuzione sul tuo Mac. Un firewall che chiede solo "il binario di questa app è firmato e affidabile" non può aiutare in questo caso: una PWA installata viene eseguita all'interno dell'eseguibile firmato e affidabile del browser. Ciò che può aiutare è osservare la connessione stessa: quale processo la sta creando e dove sta effettivamente andando, indipendentemente da ciò che la finestra sullo schermo afferma di essere.
Il ruolo di FireAI e di HisnLabs
Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
