- PVSM.RU - https://www.pvsm.ru -

Фишинг с помощью тега title

Разработчики мобильных браузеров уже давно пытаются стереть различия между сайтами и приложениями (да, я смотрю на тебя, PWA), и у них это вполне неплохо [1] получается. Но всё таки остался ещё один концепт, который делает веб вебом и не даёт реализовать максимально сходный с нативным приложением пользовательский опыт — это URL в адресной строке браузера. Предлагаю узнать, как с этой проблемой справляется, скажем, китайский CM Browser [2].
CM Browser

Открываем Хабр, и видим, что по умолчанию в адресной строке отображается title страницы.

Фишинг с помощью тега title - 2

А чтобы увидеть URL, нужно тапнуть по адресной строке.

Фишинг с помощью тега title - 3

В принципе, понятно, как всё это работает. Теперь вопрос — это настоящий bitcoin.org, или нет? Даже зелёный замочек HTTPS в наличии.

bitcoin.org

На самом деле, этот сайт отобразил написанный мной небольшой скрипт [3] (поменяйте параметр url, как ни странно, в URL и проверьте работу на других сайтах).

Фишинг с помощью тега title - 5

Таким образом, мы получаем достаточно простую в реализации и эффективную (особенно в сочетании с омографичным доменом [4]) возможность для фишинга как минимум 50 миллионов пользователей. Надеюсь, Cheetah Mobile и родительская Kingsoft как можно скорее обратят внимание на эту проблему.

Автор: agulitsky

Источник [5]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/bezopasnost/287141

Ссылки в тексте:

[1] вполне неплохо: https://whatwebcando.today

[2] CM Browser: https://play.google.com/store/apps/details?id=com.ksmobile.cb

[3] скрипт: https://cheeting.now.sh/?url=https://bitcoin.org

[4] омографичным доменом: https://habr.com/post/357322

[5] Источник: https://habr.com/post/418149/?utm_campaign=418149