Movatterモバイル変換


[0]ホーム

URL:


はてなブックマークアプリ

サクサク読めて、
アプリ限定の機能も多数!

アプリで開く

はてなブックマーク

  • はてなブックマーク
  • テクノロジー
  • ブラウザーの中に「偽ブラウザー」を表示、URLを確認しても防げないフィッシング
  • Twitterでシェア
  • Facebookでシェア

気に入った記事をブックマーク

  • 気に入った記事を保存できます
    保存した記事の一覧は、はてなブックマークで確認・編集ができます
  • 記事を読んだ感想やメモを書き残せます
  • 非公開でブックマークすることもできます
適切な情報に変更

エントリーの編集

loading...

エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。

タイトルガイドライン

このページのオーナーなので以下のアクションを実行できます

タイトル、本文などの情報を
再取得することができます
コメントを非表示にできますコメント表示の設定

ブックマークしました

ここにツイート内容が記載されますhttps://b.hatena.ne.jp/URLはspanで囲んでください

Twitterで共有

ONにすると、次回以降このダイアログを飛ばしてTwitterに遷移します

235usersがブックマークコメント39

    ガイドラインをご確認の上、良識あるコメントにご協力ください

    0/0
    入力したタグを追加

    現在プライベートモードです設定を変更する

    おすすめタグタグについて

      よく使うタグ

        ブラウザーの中に「偽ブラウザー」を表示、URLを確認しても防げないフィッシング

        ガイドラインをご確認の上、良識あるコメントにご協力ください

        0/0
        入力したタグを追加

        現在プライベートモードです設定を変更する

        おすすめタグタグについて

          よく使うタグ

            はてなブックマーク

            はてなブックマークで
            関心をシェアしよう

            みんなの興味と感想が集まることで
            新しい発見や、深堀りがもっと楽しく

            ユーザー登録

            アカウントをお持ちの方はログインページ

            記事へのコメント39

            • 注目コメント
            • 新着コメント
            rna
            ブラウザのパスワードマネージャーに任せる(ドメイン違えばパスワード自動入力されない)のが一番だと思うけどメディアはその話しないのなんでだろ。ブラウザの脆弱性でブッコ抜きとかなったら叩かれるから?

            その他
            theatrical
            そもそもurl確認は、類似文字の使用などによって確認が困難なのでbad practice だと思う。/chromeで実現できると思えない人は、自分で試せば思うじゃなくて確認できると思うぞ。https://github.com/mrd0x/BITB

              その他
              hiroshe
              画面がIEなのか気になって内容が入ってこない。

                その他
                sekiryo
                こんにちはこんにちは‼︎hamachiya2のぼくはまちちゃん事件忘れてねぇからな…

                  その他
                  n314
                  試してみると明らかに挙動に違和感がある。いつもブラウザを画面の6割ぐらいで使ってるから、ポップアップが中に収まるとかなりのJSダイアログ感。でも親とかが気付けるかって言ったら無理な気もする。

                  その他
                  vbwmle
                  SSOで別ウィンドウ出すのは良くないよね

                    その他
                    pqw
                    パスワードなんて記憶してないからSafariかChromeから自動入力されないとそもそも手入力できないなあ

                      その他
                      heguro
                      最近よく見るDiscordを乗っ取られてスパムリンクばら撒くやつのリンク先がこれだったことがある。ブラウザを全画面で使ってるとかなりそれっぽく見える。巧妙https://fedibird.com/@dk_k/107583881603554397

                      その他
                      diveintounlimit
                      読んだけど結局URLがおかしいか確認すれば良いってことになってない?

                        その他
                        bean_hero
                        「この記事は会員登録で続きをご覧いただけます。次ページでログインまたはお申し込みください」を偽装した偽サイトが出てきたらどのくらい引っ掛かるのだろう

                        その他
                        daruyanagi
                        “Browser In The Browser(BITB)攻撃”

                          その他
                          secseek
                          よう考えますね。JavaScriptでウインドウを全部描いてるわけですか

                            その他
                            deep_one
                            「Webページのコンテンツの一部として、ログイン画面に見せかけたウインドウを表示する」そもそもウィンドウは開いてないのか。そこの部分が読みにくい。

                              その他
                              nakamura-kenichi
                              まあもう日本の場合はIT後進国過ぎて色々無理やからなw。欺されるやつが今まで何も学んでこなかったやつで、デジタルデバイス全部捨てるか法律に任せて欺されるリスク前提にするしかないやでw。

                                その他
                                bean_hero
                                bean_hero「この記事は会員登録で続きをご覧いただけます。次ページでログインまたはお申し込みください」を偽装した偽サイトが出てきたらどのくらい引っ掛かるのだろう

                                2022/04/20リンク

                                その他
                                rryu
                                ポップアップウインドウで既存サービスのログイン画面を開いているような絵をブラウザで描くのでURLを偽装し放題ということらしい。

                                その他
                                Great_Pizza
                                こうなると2段階認証必須かな。面倒だけど仕方ない。

                                  その他
                                  sugawara1991
                                  大昔BASICでプロンプトを偽装して何を入れてもエラーで返すイタズラとか作ったなあ。まあSTOPやらBREAKすれば破れるわけだけど

                                    その他
                                    heguro
                                    heguro最近よく見るDiscordを乗っ取られてスパムリンクばら撒くやつのリンク先がこれだったことがある。ブラウザを全画面で使ってるとかなりそれっぽく見える。巧妙https://fedibird.com/@dk_k/107583881603554397

                                    2022/04/20リンク

                                    その他
                                    sumyun34
                                    “偽装してユーザーをだまそうとする手口は以前からたびたび出現している。例えば2004年には、ポップアップウインドウでつくった偽のアドレスバーを、本物のアドレスバーに重ねる手口が”

                                      その他
                                      n314
                                      n314試してみると明らかに挙動に違和感がある。いつもブラウザを画面の6割ぐらいで使ってるから、ポップアップが中に収まるとかなりのJSダイアログ感。でも親とかが気付けるかって言ったら無理な気もする。

                                      2022/04/20リンク

                                      その他
                                      tettekete37564
                                      イマイチどういう手口が良く分からないな。ブラウザウィンドウの外に移動できないって事は HTML/CSS で作られたウィンドウもどきって事?公式サイトで?

                                        その他
                                        pwatermark
                                        ブックマークとかの信頼できる情報を元にして、入口を間違えないのが一番 人からもらったURLやリンクは全て詐欺だと思って無視するのがベスト

                                          その他
                                          TakamoriTarou
                                          うわー。こんなんどうやって注意喚起すりゃいいんだよおい

                                            その他
                                            ya--mada
                                            🤔目grepでURL指差し確認してパスワード入力してる組織でもあるのかな?

                                              その他
                                              chimerast
                                              あー、なるほど、賢いなあ。MFA認証も余裕で突破できるし、自分はできると思っている人ほどひっかかりやすそう。リテラシー低いユーザは逆にSSO使わなさそうだし。

                                                その他
                                                ton-boo
                                                id:theatrical 氏の指摘に賛同(IDNめ……)。id:rna 氏の対策もいいな。あとは今回の件だけなら、ブラウザUIに「ローカルにしかなくjsでも取れない情報」を表示するブラウザでもあれば多少は対策になるかもだが……?

                                                  その他
                                                  moerrari
                                                  フィッシング詐欺の新たな手口。ソーシャルログイン画面を偽装するものでポップアップ画面のURLが偽装されるため従来のセオリーが通用しない。ポップアップをブラウザ画面の外に移動できるかどうかで見分けるとのこと

                                                  その他
                                                  pqw
                                                  pqwパスワードなんて記憶してないからSafariかChromeから自動入力されないとそもそも手入力できないなあ

                                                    2022/04/20リンク

                                                    その他
                                                    hiroshe
                                                    hiroshe画面がIEなのか気になって内容が入ってこない。

                                                      2022/04/20リンク

                                                      その他
                                                      vbwmle
                                                      vbwmleSSOで別ウィンドウ出すのは良くないよね

                                                        2022/04/20リンク

                                                        その他
                                                        ogawat1968
                                                        “今回の新手口においても…偽サイトに誘導する必要がある。このため「メールやWebサイトのリンクから誘導されたWebサイトでは、個人情報を安易に入力しない」という従来の対策は有効だ。”

                                                          その他
                                                          diveintounlimit
                                                          diveintounlimit読んだけど結局URLがおかしいか確認すれば良いってことになってない?

                                                            2022/04/20リンク

                                                            その他
                                                            xll
                                                            普段からUA偽装しているのだが、それで対策になったりしないだろうか。

                                                              その他
                                                              shepherdspurse
                                                              怖い

                                                                その他
                                                                htnmiki
                                                                ポップアップウィンドウであるべきケースってあるんだろうか

                                                                  その他
                                                                  hatest
                                                                  ブラウザーの中に偽ポップアップ画面作るのって昔からよくある手口だよね

                                                                    その他
                                                                    hogege
                                                                    ブラウザーのパスワードマネージャーが再訪時に限っては今のところ一番安全だと思ってる。 が、接してきた企業では『パスワードの保存はしちゃダメ』ってセキュリティーポリシーあるところが感覚で80%くらいある:-(

                                                                    その他
                                                                    verda
                                                                    悪いことする人の方が色々考えてて感心する

                                                                      その他
                                                                      miki3k
                                                                      OAuthなどで、Googleなどのログイン画面を表示させるとき、それに見せかけたウィンドウを出すみたいな手口なのか

                                                                        その他

                                                                        注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

                                                                        リンクを埋め込む

                                                                        以下のコードをコピーしてサイトに埋め込むことができます

                                                                        プレビュー
                                                                        アプリのスクリーンショット
                                                                        いまの話題をアプリでチェック!
                                                                        • バナー広告なし
                                                                        • ミュート機能あり
                                                                        • ダークモード搭載
                                                                        アプリをダウンロード

                                                                        関連記事

                                                                          usersに達しました!

                                                                          さんが1番目にブックマークした記事「ブラウザーの中に...」が注目されています。

                                                                          気持ちをシェアしよう

                                                                          ツイートする

                                                                          ブラウザーの中に「偽ブラウザー」を表示、URLを確認しても防げないフィッシング

                                                                          だがWebブラウザーのセキュリティーは年々強化され、こういった手口はほとんど使えなくなった。このため...だがWebブラウザーのセキュリティーは年々強化され、こういった手口はほとんど使えなくなった。このため前述のようにアドレスバーの表示を確認することが、偽サイトに誘導されないための有効な対策になっている。 今回「mr.d0x」を名乗るセキュリティー研究者が警鐘を鳴らすのは、Webブラウザーが表示するポップアップウインドウ(Webブラウザーウインドウ)である。Webブラウザーのアドレスバーではなく、ポップアップウインドウのアドレスバーを偽装する。アドレスバー付きのポップアップウインドウは「Webブラウザーが表示するWebブラウザー」といえるので、この手口はBrowser In The Browser(BITB)攻撃と名付けられた。 BITB攻撃の主な対象となるのは、ソーシャルログインのログイン画面である。ソーシャルログインとは、SNSのアカウントで別のWebサービスにログインできるようにする仕組

                                                                          ブックマークしたユーザー

                                                                          • pmakino2022/05/10pmakino
                                                                          • TakayukiN6272022/05/05TakayukiN627
                                                                          • mjtai2022/04/24mjtai
                                                                          • tg30yen2022/04/22tg30yen
                                                                          • cubed-l2022/04/22cubed-l
                                                                          • daruyanagi2022/04/21daruyanagi
                                                                          • defiant2022/04/21defiant
                                                                          • secseek2022/04/21secseek
                                                                          • deep_one2022/04/21deep_one
                                                                          • lutikyo2022/04/21lutikyo
                                                                          • advblog2022/04/21advblog
                                                                          • aoiyotsuba2022/04/21aoiyotsuba
                                                                          • nakamura-kenichi2022/04/21nakamura-kenichi
                                                                          • marton2022/04/21marton
                                                                          • k3akinori2022/04/21k3akinori
                                                                          • yogasa2022/04/21yogasa
                                                                          • udtech2022/04/21udtech
                                                                          • machupicchubeta2022/04/21machupicchubeta
                                                                          すべてのユーザーの
                                                                          詳細を表示します

                                                                          ブックマークしたすべてのユーザー

                                                                          同じサイトの新着

                                                                          同じサイトの新着をもっと読む

                                                                          いま人気の記事

                                                                          いま人気の記事をもっと読む

                                                                          いま人気の記事 - テクノロジー

                                                                          いま人気の記事 - テクノロジーをもっと読む

                                                                          新着記事 - テクノロジー

                                                                          新着記事 - テクノロジーをもっと読む

                                                                          同時期にブックマークされた記事

                                                                          いま人気の記事 - 企業メディア

                                                                          企業メディアをもっと読む

                                                                          はてなブックマーク

                                                                          公式Twitter

                                                                          はてなのサービス

                                                                          • App Storeからダウンロード
                                                                          • Google Playで手に入れよう
                                                                          Copyright © 2005-2025Hatena. All Rights Reserved.
                                                                          設定を変更しましたx

                                                                          [8]ページ先頭

                                                                          ©2009-2025 Movatter.jp