Krombaserade webbläsare låter en användare förvandla nästan vilken webbsida som helst till vad som ser ut som en inbyggd app: sitt eget fönster, sin egen Dock-ikon, ingen synlig webbläsare i krom. Den funktionen är avsedd för legitima webbplatser som du ofta använder. Säkerhetsforskare mr.d0x dokumenterad, den 11 juni 2024, hur samma mekanism kan omvandlas till ett nätfiskekit: installera en sida som en app, rita sedan ett falskt webbläsarfönster, adressfält och allt i appens egen HTML.
Hur illusionen med installerad app är uppbyggd
I den dokumenterade tekniken leds ett offer till en sida som uppmanar dem att installera den som en app, med själva installationsprompten som visar ett falskt namn som "Microsoft Login". När den väl har installerats öppnas appen i sitt eget kromlösa fönster. Eftersom det inte finns någon riktig adressrad att förfalska, ritar sidan sin egen med CSS: en övertygande falsk, placerad exakt där webbläsarens adressfält skulle vara, och visar vilken URL som angriparen vill ska visas. För någon som har utbildats att "kolla adressfältet" verkar appen klara den kontrollen, eftersom det de tittar på inte alls är webbläsarens adressfält.
Vad gör det här övertygande egentligen
- Den installeras som vanlig programvara: en ikon i Dock- eller Applications-mappen, ett eget fönster, ibland push-meddelanden, vilket inte kräver att du lämnar webbläsarens eget installationsflöde.
- Installationspromptens namn och ikon är vad angriparens manifest deklarerar att de är. Ingenting om installationssteget verifierar att namnet matchar webbplatsen.
- När den har körts kvarstår den falska krom under hela sessionen: inga webbläsarflikar, bokmärkesfält eller tilläggsikoner för att bryta illusionen.
Granskning av vad som faktiskt är installerat, från terminalen
På macOS installerar Chrome- och Chromium-baserade webbläsare dessa "appar" som vanliga applikationspaket, och var och en registrerar den verkliga webbadressen som den installerades inifrån sin egen Info.plist, oavsett namn som visas i Finder. Vi bekräftade detta mot en riktig, för närvarande installerad app på denna Mac (en webbläsarinstallerad genväg till en Cloudflare-instrumentpanel):
ls ~/Applications/*.localized/
Cloudflare.app
plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
"CrAppModeShortcutName" => "Cloudflare"
"CrAppModeShortcutURL" => "https://dash.cloudflare.com/"Det CrAppModeShortcutURL-fältet är det faktum att ett falskt adressfält inte kan ändra: det ställs in en gång, vid installationstillfället, från sidans eget manifest, och det är vad appen faktiskt öppnar varje gång den startas. En app som heter "Bank Login" vars CrAppModeShortcutURL pekar någon annanstans än din banks riktiga domän har berättat för sig själv.
- Lista alla installerade webbappar:
ls ~/Applications/*.localized/*/, en gång per Chromium-baserad webbläsare du använder (Chrome Apps.localized,Brave Browser Apps.localized,Edge Apps.localizedoch liknande). - För allt du inte kommer ihåg att du installerade, eller som hanterar en inloggning, kontrollera dess riktiga URL:
plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode. - Se efter det verkliga ursprunget Chromium visar kort när appen öppnas och läs den, snarare än appens eget ritade gränssnitt.
Varför detta är ett nätverksproblem, inte bara ett användargränssnitt
Hur fönstret än ser ut måste en sida för insamling av autentiseringsuppgifter fortfarande skicka det den samlade någonstans, över nätverket, från en process som körs på din Mac. En brandvägg som bara frågar "är denna app binär signerad och betrodd" kan inte hjälpa här: en installerad PWA körs i webbläsarens egen signerade, betrodda körbara fil. Det som kan hjälpa är att titta på själva anslutningen: vilken process som gör den och var den faktiskt är på väg, oberoende av vad fönstret på skärmen påstår sig vara.
Var FireAI och HisnLabs kommer in
Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
