当前位置:首页 > 技术分析 > 正文内容

【网络安全】一种新的针对手机版Chrome的钓鱼方式:伪造浏览器地址栏

ruisui882个月前 (03-02)技术分析8




在移动版Chrome浏览器中,当用户向下滚动时,浏览器会自动隐藏URL栏,将URL栏占用的屏幕空间还给网页。而对于大多数用户来说,URL栏的这个位置可以说是浏览器中最可信的部位,如果用户想要判断你正访问网站的网址是什么,大多数人第一时间看看URL栏。因此,浏览器的URL栏也成了钓鱼攻击的重点部位,研究人员发现了一种伪造“URL栏”的方法——利用inception bar。

一般,当用户在Chrome浏览器中下滑时,Chrome会重新显示真实的URL栏,而非一直隐藏。但是可以通过一种方式来欺骗Chrome,让浏览器永远不会显示真实的URL栏!一旦Chrome隐藏了URL栏,就可以整个页面内容移动到“scroll jail”中——这里研究人员利用了overflow:scroll。当用户用手指上下滑动时,会误以为认为他们是在当前页面中向上滚动,但事实上用户只是研究人员设置的“scroll jail”中滑动!就像是做梦中一样,用户以为他们在浏览器中,但实际上是在浏览器中的一个区块中。

这是一个严重的安全漏洞吗?是的。因为作为一个安全人员都很难第一时间识破这个钓鱼网站,所以可以想象如果是完全不懂网络知识的用户,在面对这种网站时的戒心有多低!

如何防御这种攻击呢?我们认为这是Chrome的问题。因为正是Chrome隐藏URL栏的逻辑让黑客有了可乘之机,当然我们也完全理解谷歌想节约页面空间的做法。目前为止,我们觉得最好解决方法就是在Chrome隐藏URL栏时,做出提示,让用户意识到“URL栏当前已隐藏”。

扫描二维码推送至手机访问。

版权声明:本文由ruisui88发布,如需转载请注明出处。

本文链接:http://www.ruisui88.com/post/2401.html

分享给朋友:

“【网络安全】一种新的针对手机版Chrome的钓鱼方式:伪造浏览器地址栏” 的相关文章

Windows 下 Git 拉 Gitlab 代码

读者提问:『阿常你好,Windows 下 Git 拉 Gitlab 代码的操作步骤可以分享一下吗?』阿常回答:好的,总共分为五个步骤。一、Windows 下安装 Git官网下载链接:https://git-scm.com/download/winStandalone Installer(安装版)注意...

2024最新版:前端性能优化方案汇总

前端训练营:1v1私教,终身辅导计划,帮你拿到满意的 offer。 已帮助数百位同学拿到了中大厂 offer。欢迎来撩~~~~~~~~Hello,大家好,我是 Sunday。前端性能优化一直是很多同学非常关注的问题,在日常的面试中也是经常会被问到的点。所以今天咱们就花一点时间来了解一下2024最新的...

数组、去重、排序、合并、过滤、删除

ES6数字去重 Array.from(new Set([1,2,3,3,4,4])) //[1,2,3,4] [...new Set([1,2,3,3,4,4])] //[1,2,3,4]2、ES6数字排序 [1,2,3,4].sort(); // [1, 2,3,4],默认是升序...

22《Vue 入门教程》VueRouter 路由嵌套

1. 前言本小节我们介绍如何嵌套使用 VueRouter。嵌套路由在日常的开发中非常常见,如何定义和使用嵌套路由是本节的重点。同学们在学完本节课程之后需要自己多尝试配置路由。2. 配置嵌套路由实际项目中的应用界面,通常由多层嵌套的组件组合而成。同样地,URL 中各段动态路径也按某种结构对应嵌套的各层...

基于 vue3.0 小程序拖拽定制

今天给大家分享一个使用Vue3编写的自由DIY小程序页面。mbDIY 一款基于vue3.x构建的可拖拽定制小程序模板。支持新建页面、自由拖拽模块、复制/移动、自定义模块样式等功能。整个项目分为页面、模块、控件三大部分。模块里面的组件可拖拽至主面板区,编辑后保存即可预览效果。快速安装# 克隆项目 gi...

VUE3+JAVA商城源码小程序APP商城

三勾小程序商城基于springboot+element-ui+uniapp打造的面向开发的小程序商城,方便二次开发或直接使用,可发布到多端,包括微信小程序、微信公众号、QQ小程序、支付宝小程序、字节跳动小程序、百度小程序、android端、ios端。软件架构后端: springboot2.3.12管...