{"id":19354,"date":"2022-04-29T16:06:07","date_gmt":"2022-04-29T19:06:07","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=19354"},"modified":"2022-04-29T16:08:56","modified_gmt":"2022-04-29T19:08:56","slug":"browser-in-the-browser-attack","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/browser-in-the-browser-attack\/19354\/","title":{"rendered":"Nova t\u00e9cnica de phishing: ataque do navegador no navegador (BitB)"},"content":{"rendered":"<p>Em sua busca incans\u00e1vel pelas credenciais das pessoas, <a href=\"https:\/\/www.kaspersky.com.br\/blog\/metamask-wallets-scam\/19134\/\" target=\"_blank\" rel=\"noopener\">chaves secretas<\/a> e outras informa\u00e7\u00f5es valiosas, os cibercriminosos est\u00e3o continuamente inventando novas maneiras de enganar os usu\u00e1rios. Vale a pena notar que normalmente, por mais sofisticados que esses esquemas se tornem, todos eles s\u00e3o voltados para usu\u00e1rios que baixam a guarda. Se voc\u00ea apenas prestar aten\u00e7\u00e3o a alguns detalhes \u2013 em primeiro lugar, o endere\u00e7o do site onde voc\u00ea est\u00e1 sendo solicitado a inserir suas credenciais \u2013 voc\u00ea n\u00e3o ser\u00e1 v\u00edtima de phishing.<\/p>\n<p>Pelo menos, quase sempre \u00e9 assim. Mas hoje queremos falar sobre um ataque que funciona de maneira diferente, com a URL parecendo correta e segura para a v\u00edtima. Vamos dar uma olhada.<\/p>\n<h2>Por que existem erros nos endere\u00e7os de sites de phishing?<\/h2>\n<p>Cada endere\u00e7o de dom\u00ednio que voc\u00ea v\u00ea na barra de endere\u00e7os \u00e9 \u00fanico e sempre \u00e9 atribu\u00eddo ao seu propriet\u00e1rio. Se algu\u00e9m quiser criar um site, primeiro precisa entrar em contato com uma organiza\u00e7\u00e3o especial que registre nomes de dom\u00ednio. Eles verificar\u00e3o um banco de dados internacional para garantir que o endere\u00e7o ainda n\u00e3o tenha sido usado. Se estiver dispon\u00edvel, \u00e9 atribu\u00eddo ao requerente.<\/p>\n<p>Isso significa que \u00e9 imposs\u00edvel registrar um site falso com o mesmo endere\u00e7o de um site real. No entanto, \u00e9 bem poss\u00edvel criar um dom\u00ednio muito semelhante ao de outra pessoa escolhendo uma zona de dom\u00ednio semelhante: por exemplo, Col\u00f4mbia (.co) em vez de Canad\u00e1 (.ca). Mas se voc\u00ea olhar atentamente para o endere\u00e7o, \u00e9 f\u00e1cil identificar.<\/p>\n<p>\u00c9 por isso que, em vez de registrar dom\u00ednios, mentes sofisticadas tiveram a ideia de <strong>simular<\/strong>\u00a0uma janela do navegador com o endere\u00e7o de um site confi\u00e1vel aparecendo em uma p\u00e1gina.<\/p>\n<h2>O que \u00e9 um ataque do navegador no navegador?<\/h2>\n<p>Este tipo de ataque, que veio a ser conhecido como ataque \u201cbrowser-in-the-browser\u201d (BitB) foi descrito por um pesquisador de infosec e <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/penetration-tester-pentester\/\" target=\"_blank\" rel=\"noopener\">pentester<\/a> usando o <a href=\"https:\/\/mrd0x.com\/browser-in-the-browser-phishing-attack\/\" target=\"_blank\" rel=\"noopener nofollow\">identificador mr.d0x<\/a>. Ele percebeu que os meios modernos de cria\u00e7\u00e3o de sites (ferramentas HTML, CSS e JavaScript) se tornaram t\u00e3o avan\u00e7ados que podem exibir praticamente qualquer coisa na p\u00e1gina: desde campos de qualquer cor ou forma at\u00e9 anima\u00e7\u00f5es que imitam os componentes m\u00f3veis da interface. Isso significa que um phisher tamb\u00e9m pode us\u00e1-los para simular uma p\u00e1gina completa de um servi\u00e7o diferente dentro de seu pr\u00f3prio site.<\/p>\n<p>Para o experimento, mr.d0x olhou para janelas de login pop-up. Voc\u00ea provavelmente j\u00e1 as viu: elas aparecem quando voc\u00ea escolhe uma op\u00e7\u00e3o como \u201cFazer login com o Google\u201d ou \u201cContinuar com a Apple\u201d em vez de criar uma conta em um site. Essa op\u00e7\u00e3o \u00e9 conveniente porque voc\u00ea n\u00e3o precisa criar e lembrar uma nova senha ou aguardar links ou c\u00f3digos de confirma\u00e7\u00e3o. Al\u00e9m disso, este m\u00e9todo de inscri\u00e7\u00e3o \u00e9 bastante seguro. Quando voc\u00ea pressiona o bot\u00e3o <em>Fazer login com<\/em>, ele abre a p\u00e1gina do servi\u00e7o relevante no qual voc\u00ea insere suas credenciais, e o site no qual voc\u00ea est\u00e1 acessando com essa op\u00e7\u00e3o nunca recebe a senha, nem mesmo temporariamente.<\/p>\n<div id=\"attachment_19356\" style=\"width: 1360px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19356\" class=\"wp-image-19356 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/29155410\/browser-in-the-browser-attack-screen-EN.jpg\" alt=\"Esta \u00e9 a janela de login real para um servi\u00e7o de terceiros\" width=\"1350\" height=\"1100\"><p id=\"caption-attachment-19356\" class=\"wp-caption-text\">Esta \u00e9 a janela de login real para um servi\u00e7o de terceiros<\/p><\/div>\n<p>Entra em cena um ataque de navegador no navegador. Funciona assim: os cibercriminosos registram um site usando a t\u00e9cnica cl\u00e1ssica de phishing de fazer um clone de um site leg\u00edtimo. Ou ainda, eles podem escolher um endere\u00e7o atraente e conte\u00fado que possa chamar a aten\u00e7\u00e3o das v\u00edtimas \u2013 como ofertas de compras, oportunidades de emprego ou not\u00edcias que um usu\u00e1rio possa querer comentar. Os criminosos configuram as coisas para que os visitantes precisem fazer login se quiserem comprar algo, comentar ou acessar outros recursos de seu interesse. Em seguida, os malfeitores adicionam bot\u00f5es que supostamente permitem o login atrav\u00e9s dos servi\u00e7os leg\u00edtimos dos quais desejam coletar senhas.<\/p>\n<p>Se as v\u00edtimas clicarem nesse bot\u00e3o, elas ver\u00e3o uma janela de login com a qual est\u00e3o familiarizadas, como um prompt da Microsoft, Google ou Apple, com o endere\u00e7o, logotipo e campos de entrada corretos \u2013 em suma, todos os componentes da interface que eles est\u00e3o acostumados a ver. A janela pode at\u00e9 exibir endere\u00e7os corretos quando os usu\u00e1rios passam o mouse sobre o bot\u00e3o \u201cLog in\u201d e o link \u201cEsqueci a senha\u201d.<\/p>\n<p>O problema \u00e9 que esta n\u00e3o \u00e9 uma janela separada de verdade\u2014 essa maravilha do engano \u00e9 roteirizada para aparecer na p\u00e1gina que est\u00e1 tentando enganar o usu\u00e1rio. Se voc\u00ea inserir suas credenciais nesta janela, elas n\u00e3o ir\u00e3o para a Microsoft, Google ou Apple, mas sim diretamente para o servidor do cibercriminoso. Aqui voc\u00ea pode ver <a href=\"https:\/\/mrd0x.com\/browser-in-the-browser-phishing-attack\/\" target=\"_blank\" rel=\"noopener nofollow\">como essa janela seria<\/a>.<\/p>\n<h2>Como saber se a janela de login \u00e9 falsa?<\/h2>\n<p>Embora n\u00e3o haja nada sobre a falsa janela de login que pare\u00e7a obviamente falsa, existem maneiras de identific\u00e1-la como tal.<\/p>\n<p>As janelas de login reais s\u00e3o janelas do navegador e assim se comportam. Voc\u00ea pode maximiz\u00e1-las e minimiz\u00e1-las e mov\u00ea-las para qualquer lugar na tela. Os pop-ups falsos s\u00e3o vinculados \u00e0 p\u00e1gina em que est\u00e3o localizados. Eles tamb\u00e9m podem se mover livremente e cobrir bot\u00f5es e imagens, mas apenas dentro de seus limites, ou seja, <strong>dentro<\/strong>\u00a0da janela do navegador. Eles n\u00e3o podem sair dela. Essa diferen\u00e7a deve ajud\u00e1-lo a identific\u00e1-los.<\/p>\n<p>Para verificar se o formul\u00e1rio de login na tela \u00e9 falso, tente o seguinte:<\/p>\n<ul>\n<li>Minimize a janela do navegador da qual o formul\u00e1rio apareceu. Se o formul\u00e1rio de login que deveria estar em uma janela separada tamb\u00e9m desaparecer, ent\u00e3o \u00e9 falso. Uma janela real deve permanecer na tela.<\/li>\n<li>Tente mover a janela de login al\u00e9m da borda da janela original. Uma janela real atravessar\u00e1 facilmente; uma falsa ficaria presa.<\/li>\n<\/ul>\n<p>Se a janela com o formul\u00e1rio de login se comportar de forma estranha \u2014 minimiza com a outra janela, fica parada na barra de endere\u00e7o ou desaparece sob ela \u2014 \u00e9 porque \u00e9 falsa e voc\u00ea n\u00e3o deve inserir suas credenciais.<\/p>\n<h2>Existe uma maneira mais f\u00e1cil de me proteger?<\/h2>\n<p>O ataque n\u00e3o \u00e9 t\u00e3o perigoso quanto pode parecer \u00e0 primeira vista. Embora seja muito dif\u00edcil para os humanos identificarem um ataque de navegador no navegador, seu computador pode ajud\u00e1-lo. N\u00e3o importa qual for o script de um site perigoso, o endere\u00e7o real permanece o mesmo, e \u00e9 isso que importa para uma solu\u00e7\u00e3o de seguran\u00e7a.<\/p>\n<ul>\n<li>Certifique-se de usar um <a href=\"https:\/\/www.kaspersky.com.br\/password-manager?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">gerenciador de senhas<\/a> para todas as suas contas. Ele verifica o endere\u00e7o real da p\u00e1gina e nunca insere suas credenciais nos campos de um site desconhecido, por mais leg\u00edtimo que pare\u00e7a.<\/li>\n<\/ul>\n<ul>\n<li>Instale uma <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a robusta<\/a>\u00a0com um m\u00f3dulo antiphishing. Essa solu\u00e7\u00e3o tamb\u00e9m verifica o URL para voc\u00ea e o avisar\u00e1 imediatamente se uma p\u00e1gina for perigosa.<\/li>\n<\/ul>\n<p>E, claro, lembre-se de usar a autentica\u00e7\u00e3o de dois fatores. Habilite-o sempre que tiver a op\u00e7\u00e3o de faz\u00ea-lo, inclusive em todas as redes sociais. Ent\u00e3o, mesmo que os invasores roubem suas credenciais, eles n\u00e3o poder\u00e3o acessar sua conta sem um c\u00f3digo \u00fanico, que ser\u00e1 enviado a voc\u00ea, n\u00e3o a eles.<\/p>\n<p>Se voc\u00ea deseja uma prote\u00e7\u00e3o mais poderosa para suas contas extra valiosas, recomendamos que voc\u00ea use tokens de hardware U2F (o exemplo mais conhecido \u00e9 o <a href=\"https:\/\/yubikey.me\/yubikey-for-individuals\/\" target=\"_blank\" rel=\"noopener nofollow\">YubiKey<\/a>). Este sistema verifica n\u00e3o apenas o endere\u00e7o de um site, mas tamb\u00e9m se conhece a chave de criptografia. Como resultado, \u00e9 imposs\u00edvel passar por esse sistema de autentica\u00e7\u00e3o, mesmo que o site original e seu g\u00eameo pare\u00e7am id\u00eanticos.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-14696\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2020\/04\/08110416\/stay-connected-stay-safe-desktop-br.png\" alt=\"Fique conectado, fique seguro\" width=\"1340\" height=\"400\"><\/p>\n<a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>\n","protected":false},"excerpt":{"rendered":"<p>Explicamos uma nova t\u00e9cnica sorrateira para roubar senhas e como evitar ser enganado por um site de phishing.<\/p>\n","protected":false},"author":2484,"featured_media":19358,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[28,830,1448,221,102],"class_list":{"0":"post-19354","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ataques","9":"tag-tips","10":"tag-navegadores","11":"tag-phishing","12":"tag-senhas"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/browser-in-the-browser-attack\/19354\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/browser-in-the-browser-attack\/24071\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/browser-in-the-browser-attack\/19557\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/browser-in-the-browser-attack\/9903\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/browser-in-the-browser-attack\/26399\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/browser-in-the-browser-attack\/24346\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/browser-in-the-browser-attack\/24711\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/browser-in-the-browser-attack\/27115\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/browser-in-the-browser-attack\/26674\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/browser-in-the-browser-attack\/33105\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/browser-in-the-browser-attack\/10654\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/browser-in-the-browser-attack\/44163\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/browser-in-the-browser-attack\/18820\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/browser-in-the-browser-attack\/15949\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/browser-in-the-browser-attack\/28507\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/browser-in-the-browser-attack\/28225\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/browser-in-the-browser-attack\/24966\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/browser-in-the-browser-attack\/30422\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/browser-in-the-browser-attack\/30190\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/phishing\/","name":"phishing"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19354","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=19354"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19354\/revisions"}],"predecessor-version":[{"id":19359,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19354\/revisions\/19359"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/19358"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=19354"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=19354"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=19354"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}