Tabjacking/Tabnabbing:這是什麼?

Tabnabbing Tabjacking

如今,不起眼的瀏覽器選項卡已成為我們理所當然的事情,我們大多數人可能從未想過它對我們上網的方式有何影響。這個概念最早出現在20多年前的如今鮮為人知的NetCaptor瀏覽器中,儘管最初的採用速度很慢,但是Opera和Firefox在2000年代初引入它之後,Microsoft的Internet Explorer意識到除了它之外別無選擇緊隨其後,標籤成為常態。

如今,它們使我們可以靈活地同時專注於多個不同的任務。借助瀏覽器選項卡,我們可以在網頁之間快速切換,並且可以在幾秒鐘內找到所需的資源。製表符非常有用,但它們也可以成為很好的攻擊手段。

什麼是Tabnabbing或Tabjacking?

十年前,安全研究人員首次認識到這一概念,當時他們認識到一種簡單但巧妙的技術可以使網絡犯罪分子實施潛在的極其聰明的網絡釣魚攻擊。這是場景。

假設在您的工作日中,您需要一直打開大約十二個瀏覽器選項卡。在標籤頁中打開的一個網站以前曾被注入了JavaScript代碼的黑客入侵。當您專注於另一個標籤時,惡意代碼會悄悄更改打開該標籤的內容,並且它會顯示Gmail登錄頁面的惡意抄本,而不是您自己加載的網站。某一時刻,您正在瀏覽所有打開的選項卡,並且會注意到登錄提示。考慮到Gmail已自動將您從帳戶中註銷,您輸入了用戶名和密碼,惡意的JavaScript代碼將憑據發送給了騙子,為了使事情更加可信,它將您重定向到真實的Gmail。由於您從未真正註銷過帳戶,因此很可能會看到收件箱中的內容,並且毫無懷疑。

如您所見,這是一個聰明的攻擊,但是您成為該攻擊的受害者的可能性有多大?

Tabnabbing正在努力獲得網絡犯罪分子的歡迎

2010年, 布萊恩·克雷布斯 (Brian Krebs)詳細討論了該攻擊,並說明了與傳統工具或黑客交易相比,它具有多少優勢。那時,信息安全專家已經拿出了一些概念驗證頁面,這些頁面顯示了踩tab在野外的工作方式。從那時起,我們看到了更精美的設計,克服了一些技術難題。它們都是由安全研究人員出版的,但是它們都以保護和教育用戶而不傷害他們的想法進行展示。

我們尚未見到針對毫無戒心的互聯網用戶的大規模tab彈攻擊。至少暫時而言,騙子似乎更喜歡使用更傳統的方案來竊取人們的證件。證明這一決定並不容易。

的確,tab竊涉及破壞網站並向其中註入代碼,這使其更具技術挑戰性。但是,與此同時,在這種情況下,也沒有參與經典網絡釣魚活動的社會工程。也許大多數騙子對經過實踐檢驗的方法的結果感到滿意,並認為額外的創新是不值得的。話雖如此,您一定不能低估威脅。

您可以採取什麼措施來保護自己免受tab竊?

顯然,tab竊攻擊只能針對不習慣關閉不活動標籤的用戶。不幸的是,對於許多人來說,使用較少的選項卡說起來容易做起來難。但是,更好的標籤管理始終可以提供幫助。專家建議使用多個瀏覽器窗口並在其中安排不同的任務集。儘管不是萬無一失,它可能只會幫助您發現可疑的東西。

從技術角度來看,您可以嘗試使用“ 無腳本”之類的擴展來阻止任何潛在的惡意代碼以靜默方式刷新頁面並加載偽造的登錄表單。但是,如果讓它阻止所有JavaScript代碼,則許多您喜歡的網站將無法正常運行,並且對於大多數用戶而言,手動選擇需要停止的腳本太困難了。

真正可以節省您的時間就是您對細節的關注。正如我們已經提到的,踩a攻擊依賴於偽造的登錄表單,而關於偽造的登錄表單的好處是它們不能託管在他們試圖模擬的域上。如果您習慣於在輸入用戶名和密碼之前仔細檢查瀏覽器的地址欄,則有很大的機會保護自己免於踩踏和更傳統的網絡釣魚。

April 3, 2020
正在加載...

Cyclonis Backup Details & Terms

免费的基本 Cyclonis 备份计划为您提供 2 GB 的云存储空间和完整的功能!无需信用卡。需要更多存储空间?立即购买更大的 Cyclonis 备份计划!要详细了解我们的政策和定价,请参阅服务条款隐私政策折扣条款购买页面。如果您想卸载该应用程序,请访问卸载说明页面。

Cyclonis Password Manager Details & Terms

免费试用:30 天一次性优惠!免费试用不需要信用卡。免费试用期间的完整功能。 (免费试用后的完整功能需要订阅购买。)要了解有关我们的政策和定价的更多信息,请参阅EULA隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。