Ризики автозаповнення браузера
Приховані поля тихо викрадають Ваші автозаповнені дані.
Що таке Ризики автозаповнення браузера?
Функція автозаповнення заповнює кожне відповідне поле на сторінці, включно з тими, які приховано за допомогою CSS або винесено за межі екрана. Під час безкоштовної реєстрації на конференцію потрібно вказати ім’я, електронну адресу, компанію та посаду, а потім картку для вашого місця. Поля, які ви не бачите, містять вашу домашню адресу, номер телефону та термін дії картки. Ви відстежите сповіщення про шахрайство назад до джерела сторінки, побачите, як створено приховані поля, і подасте звіт про інцидент. Потім ви вимикаєте автозаповнення даних про оплату та адресу.
Що ви дізнаєтесь у Ризики автозаповнення браузера
- Визначати, як приховані поля форм експлуатують автозаповнення браузера для збору конфіденційних даних без відома користувача
- Налаштовувати параметри автозаповнення браузера для вимкнення автоматичного заповнення платіжної та адресної інформації
- Перевіряти легітимність вебсайту через HTTPS-статус та інспекцію домену перед відправкою даних форми
- Виконувати належні кроки реагування на інцидент при виявленні крадіжки даних через автозаповнення
- Пояснювати технічний механізм атак через приховані поля та чому браузери заповнюють невидимі поля
Ризики автозаповнення браузера — Кроки навчання
-
Рутинний вівторок
Ранок вівторка. Аліса переглядає свою поштову скриньку перед дзвінком клієнта об 11 ранку. У неї є кілька хвилин, щоб наздогнати внутрішні повідомлення.
-
Запрошення на конференцію
Новий електронний лист надійшов від Маркуса Чена, колеги зі стратегічної групи.
-
Сторінка реєстрації
Конференція звучить актуально для роботи Аліси. Вона натискає посилання, щоб зареєструватися до свого дзвінка об 11 ранку.
-
Проста форма
Сторінка реєстрації виглядає професійно – чистий дизайн, фотографії доповідачів і проста форма з чотирьох полів. Він запитує лише базову інформацію.
-
Тримайте своє місце
З’являється друга сторінка: реєстрація безкоштовна, але організатору потрібна картка на місце. Там сказано, що сьогодні нічого не стягується, а комісія $49 стягується, лише якщо Аліса не прийде. Для Аліси це звучить розумно. Її браузер пропонує їй збережену Visa, тому їй навіть не потрібно шукати свій гаманець.
-
Реєстрацію завершено
На сторінці з’явиться повідомлення про підтвердження з реєстраційним номером. Все виглядає нормально. Аліса закриває вкладку та продовжує свій день.
-
Тривожне сповіщення
Через три дні Аліса починає свій ранок і знаходить терміновий електронний лист від постачальника кредитної картки.
-
Сповіщення безпеки ІТ
Перш ніж Аліса встигає обробити сповіщення про шахрайство, приходить ще один електронний лист — цього разу від команди IT-безпеки Crestline.
-
Прихована пастка
Експертна група IT Security проаналізувала сторінку реєстрації TechPulse і підготувала розбивку, яка показує, що насправді було в цій формі. Електронний лист із сповіщенням безпеки містить посилання на їхній судово-медичний аналіз.
-
Що відкриває автозаповнення
Під видимими полями криміналістичний аналіз показує другий набір полів, які були повністю приховані від очей.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1555.003 Credentials from Password Stores: Credentials from Web Browsers
CIS Controls
- CIS 9 Email and Web Browser Protections
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security