Браузери на базі Chromium дозволяють користувачеві перетворити майже будь-яку веб-сторінку на те, що виглядає як рідна програма: власне вікно, власний значок Dock, без видимого хрому браузера. Ця функція призначена для легальних сайтів, якими ви часто користуєтеся. Дослідник безпеки mr.d0x задокументовано, 11 червня 2024 року, як той самий механізм можна перетворити на набір для фішингу: установіть сторінку як програму, а потім намалюйте підроблене вікно браузера, адресний рядок і все це у власному HTML-коді програми.
Як створюється ілюзія встановленої програми
Згідно із задокументованою технікою, жертва переходить на сторінку, яка пропонує встановити її як програму, а сама підказка встановлення показує підроблене ім’я, наприклад «Вхід в Microsoft». Після встановлення програма відкривається у власному вікні без хрому. Оскільки справжнього адресного рядка для підробки немає, сторінка малює свою власну за допомогою CSS: переконлива підробка, розташована саме там, де був би адресний рядок браузера, показує будь-яку URL-адресу, яку хоче відобразити зловмисник. Для тих, хто навчений «перевіряти адресний рядок», здається, що програма проходить цю перевірку, оскільки те, на що вони дивляться, зовсім не адресний рядок браузера.
Що насправді робить це переконливим
- Воно встановлюється як звичайне програмне забезпечення: піктограма в папці Dock або Applications, власне вікно, іноді push-повідомлення, жодне з яких не вимагає виходу з власного процесу встановлення браузера.
- Ім’я та піктограма підказки встановлення є такими, якими вони оголошені в маніфесті зловмисника. Ніщо про крок інсталяції не підтверджує, що назва відповідає сайту.
- Після запуску фальшивий хром зберігається протягом усього сеансу: жодних вкладок веб-переглядача, панелі закладок чи значків розширень, щоб розбити ілюзію.
Аудит того, що фактично встановлено, з терміналу
У macOS браузери Chrome і Chromium встановлюють ці «програми» як звичайні пакети програм, і кожна з них записує справжню URL-адресу, яку було встановлено зі свого власного Info.plist, незалежно від назви, яка відображається у Finder. Ми підтвердили це на справжньому, наразі встановленому додатку на цьому Mac (встановлений у браузері ярлик до інформаційної панелі Cloudflare):
ls ~/Applications/*.localized/
Cloudflare.app
plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
"CrAppModeShortcutName" => "Cloudflare"
"CrAppModeShortcutURL" => "https://dash.cloudflare.com/"Це поле CrAppModeShortcutURL є фактом, який фальшивий адресний рядок не може змінити: воно встановлюється один раз, під час встановлення, з власного маніфесту сторінки, і це те, що програма насправді відкриває щоразу, коли запускається. Додаток під назвою «Bank Login», чий CrAppModeShortcutURL вказує десь не на справжній домен вашого банку, сказав про себе.
- Перелічіть кожну встановлену веб-програму:
ls ~/Applications/*.localized/*/, один раз для кожного браузера на основі Chromium, який ви використовуєте (Chrome Apps.localized,Brave Browser Apps.localized,Edge Apps.localizedтощо). - Для всього, що ви точно не пам’ятаєте про інсталяцію, або що обробляє вхід, перевірте його справжню URL-адресу:
plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode. - Слідкуйте за справжнім походженням. Chromium коротко показує, коли відкривається програма, і читайте її, а не власний намальований інтерфейс програми.
Чому це проблема мережі, а не лише інтерфейсу користувача
Як би не виглядало вікно, сторінка збору облікових даних все одно має надсилати те, що вона зібрала, кудись через мережу з процесу, запущеного на вашому Mac. Брандмауер, який запитує лише «чи двійковий файл цієї програми підписаний і довірений», тут не допоможе: встановлений PWA працює всередині власного підписаного, надійного виконуваного файлу браузера. Що може допомогти, так це спостерігати за самим з’єднанням: який процес його встановлює та куди воно насправді прямує, незалежно від того, як виглядає вікно на екрані.
Яке місце тут посідають FireAI та HisnLabs
Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
