基于 Chromium 的浏览器允许用户将几乎所有网页变成看起来像本机应用程序的内容:它自己的窗口、它自己的 Dock 图标、没有可见的浏览器镶边。该功能适用于您经常使用的合法网站。安全研究人员 mr.d0x 已记录,2024 年 6 月 11 日,如何将相同的机制变成网络钓鱼工具包:将页面安装为应用程序,然后在应用程序自己的 HTML 内绘制虚假的浏览器窗口、地址栏等。
安装应用错觉是如何构建的
在记录的技术中,受害者被引导到一个页面,提示他们将其安装为应用程序,安装提示本身显示一个欺骗性的名称,例如“Microsoft Login”。安装后,该应用程序将在其自己的无镶边窗口中打开。因为没有真正的地址栏可供欺骗,所以该页面使用 CSS 绘制自己的地址栏:一个令人信服的假冒,准确定位在浏览器地址栏的位置,显示攻击者想要显示的任何 URL。对于接受过“检查地址栏”培训的人来说,该应用程序似乎通过了该检查,因为他们看到的根本不是浏览器的地址栏。
到底是什么让这令人信服
- 它的安装方式与普通软件一样:Dock 或应用程序文件夹中的图标、自己的窗口、有时推送通知,这些都不需要离开浏览器自己的安装流程。
- 安装提示的名称和图标是攻击者清单中声明的任何内容。安装步骤不会验证该名称是否与站点匹配。
- 一旦运行,假 Chrome 会在会话的整个生命周期中持续存在:没有浏览器选项卡、书签栏或扩展图标来打破这种错觉。
从终端审核实际安装的内容
在 macOS 上,Chrome 和基于 Chromium 的浏览器将这些“应用程序”安装为普通应用程序包,并且每个应用程序都记录从其自己的 Info.plist 内部安装的真实 URL,无论 Finder 中显示的名称如何。我们针对此 Mac 上当前安装的真实应用程序(浏览器安装的 Cloudflare 仪表板快捷方式)确认了这一点:
ls ~/Applications/*.localized/
Cloudflare.app
plutil -p ~/Applications/"Brave Browser Apps.localized"/Cloudflare.app/Contents/Info.plist | grep -i CrAppMode
"CrAppModeShortcutName" => "Cloudflare"
"CrAppModeShortcutURL" => "https://dash.cloudflare.com/"CrAppModeShortcutURL 字段是假地址栏无法更改的事实:它在安装时从页面自己的清单中设置一次,并且是应用程序每次启动时实际打开的内容。一个名为“Bank Login”的应用程序,其 CrAppModeShortcutURL 指向银行真实域名以外的某个地方,这已经说明了问题。
- 列出每个已安装的 Web 应用程序:
ls ~/Applications/*.localized/*/,每个您使用的基于 Chromium 的浏览器一次(Chrome Apps.localized、Brave Browser Apps.localized、Edge Apps.localized等)。 - 对于您不记得安装或处理登录的任何内容,请检查其真实 URL:
plutil -p "<path>/Contents/Info.plist" | grep -i CrAppMode。 - 留意 Chromium 的真正起源,应用程序打开时会短暂显示并阅读它,而不是应用程序自己绘制的界面。
为什么这是一个网络问题,而不仅仅是 UI 问题
无论窗口是什么样子,凭据收集页面仍然必须通过网络将其从 Mac 上运行的进程收集到的信息发送到某个地方。仅询问“此应用程序的二进制文件是否已签名且受信任”的防火墙在此无济于事:已安装的 PWA 在浏览器自己签名的受信任可执行文件内运行。有用的是观察连接本身:哪个进程正在建立连接,以及它实际上要去哪里,而与屏幕上的窗口声称的内容无关。
FireAI 和 HisnLabs 在其中扮演的角色
Whatever a fake login screen looks like, it still has to send the password it captured somewhere; FireAI shows you exactly which process is trying to phone home and to what destination, installed web app or not, and lets you say no before anything leaves your Mac.
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
