Chromium-baserte nettlesere lar en bruker gjøre nesten hvilken som helst nettside til noe som ser ut som en innebygd app: sitt eget vindu, sitt eget Dock-ikon, ingen synlig nettleser chrome. Denne funksjonen er ment for legitime nettsteder du bruker ofte. Sikkerhetsforsker mr.d0x dokumentert, 11. juni 2024, hvordan den samme mekanismen kan gjøres om til et phishing-sett: installer en side som en app, og tegn deretter et falskt nettleservindu, adressefelt og alt, inne i appens egen HTML.
Hvordan illusjonen med installert app er bygget opp
I den dokumenterte teknikken blir et offer ledet til en side som ber dem om å installere den som en app, med selve installasjonsmeldingen som viser et forfalsket navn som "Microsoft Login." Når den er installert, åpnes appen i sitt eget kromløse vindu. Siden det ikke er noen reell adresselinje å forfalske, tegner siden sin egen med CSS: en overbevisende falsk, plassert nøyaktig der nettleserens adresselinje vil være, og viser hvilken URL angriperen vil ha vist. For noen som har blitt opplært til å "sjekke adressefeltet", ser det ut til at appen passerer den sjekken, fordi det de ser på ikke er nettleserens adressefelt i det hele tatt.
Hva gjør egentlig dette overbevisende
- Den installeres som vanlig programvare: et ikon i Dock- eller Applications-mappen, sitt eget vindu, noen ganger push-varslinger, ingen av dem krever å forlate nettleserens egen installasjonsflyt.
- Installasjonsforespørselens navn og ikon er uansett hva angriperens manifest erklærer at de er. Ingenting om installasjonstrinnet bekrefter at navnet samsvarer med nettstedet.
- Når den har kjørt, vedvarer den falske krom hele øktens levetid: ingen nettleserfaner, bokmerkelinje eller utvidelsesikoner som bryter illusjonen.
Revisjon av hva som faktisk er installert, fra terminalen
På macOS installerer Chrome- og Chromium-baserte nettlesere disse "appene" som vanlige applikasjonspakker, og hver enkelt registrerer den virkelige nettadressen den ble installert fra sin egen Info.plist, uansett hvilket navn som vises i Finder. Vi bekreftet dette mot en ekte, for øyeblikket installert app på denne Macen (en nettleserinstallert snarvei til et Cloudflare-dashbord):
ls ~/Applications/*.localized/
Cloudflare.app
plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
"CrAppModeShortcutName" => "Cloudflare"
"CrAppModeShortcutURL" => "https://dash.cloudflare.com/"Det CrAppModeShortcutURL-feltet er det faktum at en falsk adresselinje ikke kan endres: den settes én gang, ved installasjonstidspunktet, fra sidens eget manifest, og det er det appen faktisk åpner hver gang den starter. En app kalt "Bank Login" hvis CrAppModeShortcutURL peker et annet sted enn bankens virkelige domene har fortalt seg selv.
- List opp alle installerte nettapper:
ls ~/Applications/*.localized/*/, én gang per Chromium-basert nettleser du bruker (Chrome Apps.localized,Brave Browser Apps.localized,Edge Apps.localizedog lignende). - For alt du ikke tydelig husker å ha installert, eller som håndterer en pålogging, sjekk dens virkelige URL:
plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode. - Se etter den sanne opprinnelsen Chromium viser kort når appen åpnes, og les den, i stedet for appens eget tegnede grensesnitt.
Hvorfor dette er et nettverksproblem, ikke bare et brukergrensesnitt
Uansett hvordan vinduet ser ut, må en side for innsamling av legitimasjon fortsatt sende det den har samlet et sted, over nettverket, fra en prosess som kjører på din Mac. En brannmur som bare spør "er denne appen binær signert og klarert" kan ikke hjelpe her: en installert PWA kjører inne i nettleserens egen signerte, klarerte kjørbar. Det som kan hjelpe er å se på selve forbindelsen: hvilken prosess som gjør den, og hvor den faktisk går, uavhengig av hva vinduet på skjermen hevder å være.
Hvor FireAI og HisnLabs kommer inn
Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
